Las empresas de criptomonedas enfrentan ataques diarios de 'Zoom falso' vinculados a Corea del Norte, según expertos

bitcoinistPublicado a 2025-12-16Actualizado a 2025-12-16

Resumen

Investigadores de seguridad advierten que piratas informáticos vinculados a Corea del Norte están realizando ataques casi diarios mediante videollamadas falsas de Zoom para robar criptomonedas. Los atacantes contactan a víctimas a través de aplicaciones como Telegram, simulando llamadas legítimas. Durante la conversación, proponen instalar un "parche" fraudulento que en realidad es malware diseñado para robar credenciales y claves de billeteras digitales. Se estima que esta campaña ya ha sustraído aproximadamente 300 millones de dólares. Entre las herramientas utilizadas se encuentra NimDoor, un malware dirigido a sistemas macOS que extrae contraseñas y datos de navegación. Los ciberdelincuentes, asociados al grupo BlueNoroff (vinculado a Lazarus), emplean técnicas avanzadas como deepfakes generados por IA e invitaciones de calendario falsas para imitar ejecutivos o contactos conocidos, aumentando la credibilidad de los ataques. Las víctimas incluyen tanto traders individuales como pequeñas empresas del ecosistema cripto. Los expertos recomiendan extremar la cautela ante actualizaciones sospechosas durante reuniones virtuales y verificar por separado cualquier solicitud no solicitada.

Hackers vinculados a Corea del Norte están utilizando llamadas de Zoom falsas para vaciar carteras de criptomonedas, en lo que los investigadores de seguridad denominan una amenaza casi diaria para la comunidad cripto. Según múltiples informes de seguridad, la campaña ya ha obtenido aproximadamente 300 millones de dólares en fondos robados y muestra pocas señales de desaceleración.

Reuniones de Zoom falsas utilizadas para vaciar carteras

Según Security Alliance (SEAL) y otros investigadores, los atacantes primero contactan a los objetivos a través de aplicaciones de mensajería como Telegram. Luego invitan a las víctimas a una videollamada que parece legítima.

Durante la llamada, los impostores afirman que hay un problema con el sonido o el video y ofrecen una "solución": un archivo o un enlace que parece ser una actualización oficial. Cuando la víctima ejecuta el archivo, se instala malware y comienza a robar credenciales, datos del navegador y claves criptográficas.

Se reportan varios ataques cada día, y muchos siguen el mismo patrón. Los investigadores dicen que estas llamadas escenificadas permiten a los atacantes eludir la precaución normal porque las personas tienden a confiar en alguien a quien ven en cámara.

NimDoor y otras cepas de malware apuntan a macOS y carteras

Según los informes, una cepa vinculada a estos esquemas es NimDoor, una puerta trasera para macOS que puede recolectar elementos del llavero, contraseñas almacenadas en el navegador y datos de mensajería.

Los equipos de seguridad vinculan NimDoor y herramientas relacionadas con BlueNoroff, un grupo conectado a la red del Grupo Lazarus. BlueNoroff tiene un largo historial de ataques a empresas e intercambios de criptomonedas.

Una vez que el malware está instalado, las carteras se vacían en minutos. Las víctimas a menudo descubren el robo solo después de ver transacciones salientes en la cadena de bloques.

Capitalización total del mercado de criptomonedas actualmente en 2,93 billones de dólares. Gráfico: TradingView

Deepfakes e invitaciones de calendario hacen que las estafas sean más convincentes

Los investigadores advierten que los atacantes no solo están usando nombres falsos. También están desplegando herramientas de video y voz deepfake asistidas por IA para hacerse pasar por ejecutivos o contactos conocidos.

Los atacantes a veces envían invitaciones de calendario que parecen solicitudes de reunión genuinas de plataformas como Calendly, dirigiendo a los objetivos a enlaces de Zoom controlados por el atacante.

El nivel de ingeniería social hace que las llamadas parezcan urgentes y oficiales, lo que reduce el tiempo que las víctimas tardan en cuestionar lo que se les pide que instalen.

Los atacantes se dirigen tanto a individuos como a pequeñas empresas

Los informes han revelado que las víctimas incluyen traders individuales, empleados de startups y pequeños equipos en empresas de criptomonedas. Las pérdidas son concentradas pero generalizadas, con estimaciones alrededor de 300.000.000 de dólares.

Algunas víctimas han perdido fondos vinculados a carteras de navegador y carteras calientes (hot wallets); otros tuvieron frases de recuperación capturadas y utilizadas para vaciar cuentas.

Los equipos de seguridad instan a actuar rápidamente cuando se ofrece una actualización sospechosa durante una sesión remota: advierten no ejecutarla, verificar por separado y tratar las soluciones de reunión no solicitadas como de alto riesgo.

Imagen destacada de Unsplash, gráfico de TradingView

Preguntas relacionadas

Q¿Qué táctica están utilizando los hackers norcoreanos para atacar billeteras de criptomonedas según el artículo?

ALos hackers norcoreanos están utilizando videollamadas falsas de Zoom, donde se hacen pasar por contactos legítimos y ofrecen 'soluciones' que en realidad son malware.

Q¿Cuánto dinero se estima que ha sido robado en esta campaña de ciberataques?

ASe estima que la campaña ha robado aproximadamente 300 millones de dólares en fondos.

Q¿Qué grupo de hackers está vinculado a estos ataques y qué malware utilizan para macOS?

ALos ataques están vinculados al grupo BlueNoroff, conectado a la red Lazarus Group, y utilizan el malware NimDoor para atacar sistemas macOS.

Q¿Cómo hacen los atacantes que las videollamadas falsas parezcan más convincentes?

AUtilizan deepfakes generados por IA para imitar ejecutivos o contactos conocidos, y envían invitaciones de calendario que parecen solicitudes de reunión genuinas.

Q¿Qué recomiendan los equipos de seguridad si se ofrece una actualización sospechosa durante una sesión remota?

ARecomiendan no ejecutarla, verificar por separado la autenticidad de la solicitud y tratar cualquier 'solución' no solicitada para problemas de reunión como de alto riesgo.

Lecturas Relacionadas

No es que Jensen Huang quiera cambiar el PC, sino que el PC quiere revolucionarse a sí mismo

La industria del PC, con 40 años de historia, está experimentando una transformación radical. En junio de 2026, NVIDIA anunció el chip RTX Spark, su entrada al mercado de procesadores centrales para PCs con Windows, redefiniendo el concepto de AI PC con el respaldo de Microsoft y los principales fabricantes de hardware. Esta movida marca un punto de inflexión: el PC está evolucionando de un dispositivo operado por personas a una plataforma donde los usuarios colaboran con Agentes de IA locales, capaces de ejecutar tareas de forma autónoma. Microsoft ha reposicionado Windows como la plataforma nativa para estos agentes. El núcleo de la estrategia de NVIDIA es su ecosistema, con 6 millones de desarrolladores en CUDA. El RTX Spark, un SoC que integra CPU ARM, núcleos CUDA y memoria unificada, busca llevar este ecosistema del centro de datos al dispositivo personal, cambiando la estructura de poder histórica del dúo Wintel. La industria se mueve de una arquitectura centrada en la CPU a una centrada en SoCs de IA, siguiendo la senda marcada por Apple. Intel, con sus procesadores Panther Lake, y otros actores también avanzan en esta dirección. El cambio no lo impulsa un solo jugador, sino la tendencia tecnológica inevitable de la IA integrada localmente. La próxima década verá cómo se reinventa la computación personal, y la rapidez para adaptarse definirá a los ganadores.

marsbitHace 1 hora(s)

No es que Jensen Huang quiera cambiar el PC, sino que el PC quiere revolucionarse a sí mismo

marsbitHace 1 hora(s)

La SEC de EE.UU. quiere derogar una norma de 2005, ¿qué ven las acciones tokenizadas?

El 11 de junio, la SEC de EE. UU. propuso rescindir las Reglas 611 y 610(e) del Reglamento NMS, normas de 2005 que protegen las mejores cotizaciones en el mercado bursátil. La Regla 611 (norma de ejecución a través del precio) evita que las órdenes se ejecuten ignorando ofertas mejores en otros centros de negociación. La Regla 610(e) restringe las cotizaciones bloqueadas y cruzadas. La SEC argumenta que el mercado, ahora altamente automatizado y fragmentado, ha evolucionado, y que estas reglas añaden complejidad y costos de cumplimiento innecesarios, limitando la innovación. Su eliminación podría dar a los centros de negociación y brókeres más flexibilidad en el enrutamiento de órdenes y los mecanismos de ejecución. Esta propuesta es relevante para Web3 y las acciones tokenizadas, ya que la SEC menciona explícitamente que tecnologías como DLT y los contratos inteligentes permiten nuevas formas de negociación de valores. Las normas actuales, centradas en un marco de protección de cotizaciones, pueden no ser compatibles con mercados potencialmente las 24 horas y mecanismos como AMM en cadena. Una relajación de estas reglas podría abrir espacio para probar estructuras de negociación más innovadoras y eficientes para activos tokenizados, aunque persisten otros desafíos regulatorios clave. La propuesta está en período de comentarios públicos. La SEC estima que la eliminación podría ahorrar entre 54,2 y 77 millones de dólares anuales en costos de cumplimiento.

Foresight NewsHace 3 hora(s)

La SEC de EE.UU. quiere derogar una norma de 2005, ¿qué ven las acciones tokenizadas?

Foresight NewsHace 3 hora(s)

La transformación de Ethena y la ansiedad de Wall Street

En junio de 2026, el protocolo de moneda estable Ethena anunció una colaboración estratégica con el gigante de gestión de activos Janus Henderson (480.000 millones USD en AUM). Este acuerdo, que abarca inversión estratégica, gestión de tesorería y desarrollo de productos cotizados (ETPs), marca una transformación profunda para Ethena y refleja la creciente integración entre las finanzas tradicionales (TradFi) y las finanzas descentralizadas (DeFi). Ethena, conocido por su stablecoin USDe respaldada por una estrategia delta-neutral, se vio forzado a evolucionar tras una crisis en 2025 que expuso la dependencia de su modelo a las tasas de financiación de los contratos perpetuos. Su respuesta fue diversificar radicalmente las reservas de USDe, reduciendo la exposición a derivados al 20% e incorporando activos del mundo real (RWA) como fondos del Tesoro estadounidense, bonos corporativos y, ahora, fondos de CLO (obligaciones de préstamo garantizadas) de alto grado a través de Janus Henderson. La colaboración tiene cuatro capas clave: 1) Janus Henderson proporciona activos (su fondo JAAA de CLO) para las reservas de USDe; 2) Su plataforma ANTIK adquiere tokens de gobernanza ENA; 3) Integra sUSDe en sus herramientas de gestión de tesorería; 4) Ambos planean desarrollar productos ETP para distribuir USDe y ENA a clientes institucionales. Este movimiento de un gestor de activos tradicional actuando como canal de distribución para un protocolo DeFi surge de una ansiedad estructural en Wall Street. La claridad regulatoria, como la Ley GENIUS de EE.UU. de 2025, ha transformado la competencia en el sector de las stablecoins, donde actores como PayPal y BlackRock ya están establecidos. Para los gestores tradicionales, no participar implica riesgos mayores: perder el control sobre la "tokenización" de activos, enfrentar presiones por mayores rendimientos para sus clientes y, fundamentalmente, quedarse fuera del control de los puntos de entrada en la capa de liquidación de la economía digital, donde las stablecoins ya manejan volúmenes que superan a los de Visa. La evolución de Ethena, de ser un producto puramente criptonativo a un instrumento híbrido con RWA, y la decisión de Janus Henderson de integrarse profundamente en su ecosistema, señalan la disolución de los límites entre TradFi y DeFi. La moneda estable se ha convertido en el campo de batalla central para esta fusión, donde la colaboración estratégica supera a la confrontación.

Foresight NewsHace 4 hora(s)

La transformación de Ethena y la ansiedad de Wall Street

Foresight NewsHace 4 hora(s)

Trading

Spot
Futuros
活动图片