Los actores de amenazas norcoreanos detrás del Campañas estilo ClickFix Se ha descubierto que los dominios de Zoom y Microsoft Teams con errores tipográficos operan un kit de phishing activo para hacerse pasar por las plataformas de videoconferencia en campañas de ingeniería social diseñadas para distribuir malware.
“azulnoroff ha operacionalizado el abuso de confianza al combinar contactos de la industria comprometidos, ingeniería social, reconocimiento de billeteras y entrega de malware en un proceso repetible de adquisición de víctimas”, dijo JUMPSEC en un informe detallado compartido con The Hacker News. “La plataforma perfila las billeteras de criptomonedas de las víctimas antes de la entrega de malware, lo que permite apuntar selectivamente a víctimas de alto valor”.
Al describir la campaña como una plataforma de adquisición de víctimas impulsada por un operador, la empresa de ciberseguridad señaló que la actividad implica el uso de contactos de confianza comprometidos como vector de acceso inicial para crear una cadena de ataque autopropagante a través de Telegram.
Los detalles de la actividad se han documentado en detalle desde principios de 2025, con Sekoia rastreando un segundo grupo de amenazas relacionado alineado con Corea del Norte bajo el nombre de ClickFake Interview debido al uso de señuelos similares a ClickFix para engañar a objetivos desprevenidos para que ejecuten comandos maliciosos con el pretexto de abordar problemas de cámara o audio.
Según JUMPSEC, los enlaces señuelo se distribuyen desde una cuenta en la que el objetivo ya confía y ha conocido en la vida real, y los atacantes secuestran cuentas legítimas de Telegram de personas en el espacio de las criptomonedas para enviar mensajes a empleados de alto rango de las principales empresas y compartir un enlace de reunión de Calendly.
“Cada víctima que ejecuta la carga útil con Telegram Web abierto o Telegram Desktop instalado es un candidato para que su sesión de Telegram sea robada y reutilizada contra sus propios contactos”, dijo JUMPSEC, describiendo la naturaleza autosostenible de la campaña y cómo una cuenta comprometida alimenta a la siguiente.
El enlace de Calendly lleva a la víctima a lo que parece ser la URL de una reunión de Zoom, pero, en realidad, es un dominio falso que se hace pasar por el servicio de videoconferencia. A los usuarios que acceden a la página de phishing se les solicita que ingresen su nombre y le otorguen permisos para acceder a la cámara web. Sin embargo, una vez que se otorgan los permisos, la transmisión de la cámara web se envía sigilosamente al panel de operadores a través de mediasoup WebRTC.
![]() |
| El panel de operadores, con múltiples funciones |
En la etapa final, después de que la víctima se une a la reunión, se le muestra otra página donde parece estar solo en una llamada de Zoom, junto con el mensaje “esperando a otros participantes”. Esto prepara el escenario para la siguiente fase del ataque.
“Una vez que la víctima se ha unido, el operador puede continuar usando su panel para controlar la reunión, enviar mensajes falsos de ‘tu micrófono no funciona’ y activar la ‘Actualización del SDK de Zoom’, lo que finalmente resulta en la carga útil de ClickFix”, dijo JUMPSEC.
Simultáneamente, el kit ejecuta un paso de toma de huellas digitales en el navegador web para inventariar las carteras de criptomonedas instaladas en él, tras lo cual el “administrador” se une a la reunión falsa. El giro aquí es que el video que ve la víctima no es una transmisión en vivo, sino más bien un video preeditado que presenta fotografías de rostros generadas por IA creadas con OpenAI ChatGPT y superpuestas a movimientos corporales auténticos capturados durante reuniones anteriores.
“Así, cada ataque exitoso introduce material fuente en los compuestos utilizados contra el siguiente objetivo”, explicó JUMPSEC. “Esto, combinado con el método de apropiación de cuentas de Telegram, significa que la reunión falsa muestra una cara de apariencia familiar, moviéndose con el lenguaje corporal de alguien que realmente fue capturado por la cámara”.
La compañía de ciberseguridad dijo que capturó dos variantes distintas de señuelos, cada una para Zoom y Microsoft Teams. Se considera que la variante Teams está más pulida que la versión Zoom, ya que admite reacción emoji, bloqueo de dispositivos móviles/tabletas y sondeos avanzados de billetera antes de la entrega de malware.
Las cadenas de ataques ClickFix son compatibles tanto con Windows como con macOS. Una breve descripción de cada uno de ellos es la siguiente:
-
Cadena de eliminación de Windows:
- El comando ClickFix ejecuta un cargador de PowerShell que descarga y ejecuta un VBScript, deshabilita Microsoft Defender, agrega la carpeta “C:Users” a la ruta de exclusión y fuerza el reinicio de Defender para que se apliquen las exclusiones.
- El implante VBScript comprueba la presencia de archivos relacionados con Telegram Web dentro de los directorios de perfil de Google Chrome, Microsoft Edge, Brave y Mozilla Firefox, probablemente para determinar si la víctima tiene una cuenta de Telegram activa y potencialmente secuestrar las cookies de sesión de la cuenta para tomar el control de la cuenta y utilizarla para dirigirse a otras personas de interés.
- El implante enumera las extensiones instaladas en Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi y Firefox, informa sus ID de extensión correspondientes, que luego se comparan con extensiones de billetera conocidas como MetaMask para identificar objetivos de alto valor.
- El implante también respalda la capacidad de entregar cargas útiles de la siguiente etapa, aunque se desconoce su naturaleza exacta.
-
Cadena de eliminación de macOS:
- El comando ClickFix ejecuta un script de shell, que luego descarga un instalador falso de Teams (o Zoom).
- El instalador ejecuta la carga útil principal del ladrón para extraer y filtrar datos confidenciales, incluidos los metadatos del sistema y las claves maestras de Google Chrome del llavero iCloud, al atacante a través de un canal de Telegram llamado “Aurora” e implementar cargas útiles adicionales.
Un análisis más detallado ha determinado que la función de exfiltración de Telegram codifica el token del bot y el ID del chat dentro del binario del ladrón. Al consultar la API de Telegram para obtener el token del bot, se vinculó a un operador que se llama “John” (@alchemy_john_mac). En mayo de 2026, se observó al individuo preguntando a los administradores del grupo de criptomonedas MAIV sobre la adjudicación de contratos y el retiro de sus fondos.
Además de eso, un examen de la infraestructura del actor de amenazas condujo al descubrimiento de cinco versiones distintas del kit de phishing del 31 de mayo al 14 de julio de 2026, lo que indica esfuerzos activos de desarrollo y ajuste.
Un aspecto notable de la campaña es su enfoque específico en señuelos relacionados con Zoom y Teams, a diferencia de, por ejemplo, Google Meet. Sean Moran, jefe de investigación y habilitación de amenazas en JUMPSEC, dijo a The Hacker News que hay tres posibles razones detrás de este comportamiento: el pretexto ClickFix, los ajustes de la aplicación Target y la superficie de typosquatting.
“Todo el gancho es el ‘SDK de Zoom/Teams desactualizado’, que solo llega a plataformas que las víctimas creen que tienen un cliente de escritorio algo pesado (como lo tienen Teams y Zoom). Pero Google Meet no tiene una aplicación de escritorio y es un navegador primero, por lo que realmente no tiene sentido allí.
Zoom y Teams son los valores predeterminados para muchos fundadores/capitalistas de riesgo/criptomonedas en el mundo de las finanzas, mientras que Google Meet se siente más como una plataforma de llamadas a clientes que como una “llamada de inversionistas/asociaciones”.
Todo el esquema de dominio es ‘us.zoom.06webin.us’ y demás, lo que hace que sea muy fácil para alguien caer en sus enlaces falsos porque son muy similares a los enlaces reales de Zoom con todos los subdominios, mientras que ‘meet.google.com’ es más difícil de escribir/falsificar”.
Moran también señaló que, si bien el kit de phishing actualmente solo incluye páginas de señuelo de Zoom y Teams, existe un equivalente de Google Meet como un código auxiliar no implementado en el código fuente. Esto, añadió, probablemente sea una elección deliberada debido a los factores mencionados anteriormente y al hecho de que la configuración actual está funcionando activamente.
“Las implicaciones se extienden más allá de esta campaña específica. A medida que la Web3 y los activos digitales continúan madurando, los actores de amenazas reconocen cada vez más que comprometer a las personas que controlan el acceso puede ser tan valioso como atacar la infraestructura misma”, concluyó JUMPSEC.
“El perfeccionamiento continuo de BlueNoroff demuestra que las organizaciones deben considerar la identidad, las relaciones y los canales de comunicación como partes críticas de su postura de seguridad”.
