La Evolución del Cibercrimen Norcoreano en el Sector Web3
Análisis Técnico del Kit ClickFix de BlueNoroff
El panorama de la ciberseguridad ha sido testigo en los últimos años de una evolución sin precedentes en las tácticas, técnicas y procedimientos (TTPs) empleadas por los grupos de cibercriminales financiados por gobiernos, entre estos se destacan los grupos de Corea del Norte donde operan Lazarus Group y los subgrupos especializados. En particular, BlueNoroff, también conocido como TA444, Sapphire Sleet, APT38, Stardust Chollima, CageyChameleon o COPERNICIUM, que ha emergido como uno de los adversarios más persistentes y sofisticados y se ha consolidado como la punta de lanza financiera del régimen de Corea del Norte, especializándose en el robo de criptomonedas y activos digitales para financiar programas nucleares y de misiles.
Recientemente, la publicación de JumpSec titulada “Inside a DPRK BlueNoroff ClickFix Kit” ha arrojado luz sobre una nueva modalidad de ataque que combina ingeniería social avanzada, técnicas fileless, deepfakes generados por inteligencia artificial y el aprovechamiento de la técnica ClickFix para comprometer organizaciones del sector Web3 y criptomonedas.
Este articulo pretende realizar un pequeño análisis del caso, contextualizándolo con investigaciones paralelas de Huntress, Arctic Wolf, Kaspersky y otras fuentes de inteligencia de amenazas, para comprender la magnitud y sofisticación de esta campaña.
¿Quién es BlueNoroff y como funciona la economía ilícita Norcoreana?
Antes de adentrarse en los detalles técnicos del kit ClickFix, es fundamental comprender el actor detrás de esta amenaza.
BlueNoroff no es un grupo de ciberdelincuentes convencionales; es una unidad militarizada del Estado norcoreano, subordinada a la Oficina General de Reconocimiento (RGB), que opera con la misión explícita de generar divisas para el régimen.
Según informes de la ONU y empresas de ciberseguridad privadas, los hackers norcoreanos han sustraído miles de millones de dólares en la última década, con un récord de 1.500 millones de dólares robados solo en 2024 mediante el hackeo a la plataforma Bybit.
Un funcionario de la Casa Blanca estimó en 2023 que aproximadamente la mitad del programa de misiles de Corea del Norte se financia mediante estos robos digitales.
La estructura organizativa de Lazarus Group, del cual BlueNoroff es una facción, se ha descrito como una jerarquía militarizada que comienza con el reclutamiento de niños con talento a los 11 años en la llamada “Oficina 121”, seguida de formación técnica especializada.
Actualmente, se estima que Lazarus se divide en al menos siete facciones especializadas que coordinan sus ataques, utilizando “granjas de portátiles” en suelo estadounidense para ocultar su rastro geográfico.
BlueNoroff se distingue por su enfoque exclusivo en objetivos financieros: exchanges de criptomonedas, empresas DeFi, fondos de inversión Web3 y, más recientemente, individuos de alto perfil en el ecosistema blockchain.
¿Qué es la técnica ClickFix?
El término “ClickFix” describe una clase de ataques de ingeniería social en los que se convence a la víctima de ejecutar voluntariamente código malicioso en su propio sistema, generalmente copiando y pegando comandos en una terminal o en el cuadro de diálogo “Ejecutar” de Windows (Win+R).
Lo que comenzó como trucos rudimentarios usando falsos CAPTCHAs que pedían ejecutar comandos PowerShell, ha evolucionado hacia variantes sofisticadas que aprovechan utilidades legítimas del sistema operativo (LOLBins) como `mshta.exe`, el protocolo `Finger`, consultas DNS mediante `nslookup`, e incluso JavaScript ejecutado en la barra de direcciones del navegador.
La empresa de ciberseguridad Kaspersky documenta al menos seis variantes principales de ClickFix observadas en estado salvaje: (1) uso de `mshta.exe` para ejecutar aplicaciones HTML remotas; (2) vídeos en TikTok que instruyen a ejecutar PowerShell con privilegios de administrador; (3) abuso del protocolo Finger (puerto TCP 79) para descargar payloads; (4) la variante “CrashFix” que simula errores de extensiones de navegador; (5) entrega de malware mediante búsqueda DNS controlada por atacantes; y (6) cebos de criptomonedas con JavaScript malicioso. Lo que distingue al kit de BlueNoroff analizado por JumpSec es la integración de ClickFix dentro de una cadena de ataque multi-etapa que incluye suplantación de identidad mediante deepfakes, infraestructura de phishing tipografiada (typosquatting), y ejecución fileless en memoria sin escribir archivos en disco.
¿Cómo funciona el ataque ClickFix?
Fase 1: Reconocimiento y preparación
La campaña documentada por Arctic Wolf y analizada por SOC Prime comenzó con un correo de spear-phishing que simulaba una invitación de Calendly para una reunión rutinaria de actualización, programada con cinco meses de antelación, un detalle diseñado para reducir la sospecha.
El atacante se hacía pasar por un ejecutivo legal de una empresa fintech legítima. Una vez que la víctima confirmaba la reunión, el enlace de Google Meet original era reemplazado silenciosamente por un dominio Zoom tipografiado (typosquatted), casi idéntico al real.
Esta técnica de “intercambio de enlace post-confirmación” es especialmente insidiosa porque la víctima ya ha bajado la guardia al aceptar la reunión.
La infraestructura utilizada, incluye nombres de dominios como `us05web-zoom.biz`, `awaitingfor.site`, `firstfromsep.online`, `safefor.xyz` `readysafe.xyz`, sigue patrones observados en campañas previas de BlueNoroff, con TLDs poco comunes (.biz, .xyz, .site, .online) que deberían activar alertas en soluciones de filtrado web.
Fase 2: La reunión falsa y el robo de video
Al acceder al enlace malicioso, la víctima era redirigida a una página web que imitaba la interfaz de Zoom, construida completamente en JavaScript.
Esta página no solo solicitaba permiso para acceder a la webcam y al micrófono, bajo el pretexto de “unirse a la reunión”, sino que exfiltraba silenciosamente el flujo de vídeo en tiempo real mediante una API. Este material audiovisual robado se convertía luego en materia prima para la generación de deepfakes.
Investigadores de Arctic Wolf descubrieron que los atacantes mantenían una “línea de producción de deepfakes” que combinaba el metraje robado de la webcam con retratos generados por GPT-4o y composición en Adobe Premiere Pro para fabricar participantes de reunión convincentes.
Estos deepfakes se utilizaban en reuniones posteriores para suplantar a víctimas previas y ganar la confianza de nuevos objetivos, una técnica de “cadena de confianza” que amplifica exponencialmente el alcance del ataque.
Fase 3: ClickFix: La ejecución fileless con PowerShell
El momento crítico de la cadena de ataque ocurría dentro de la falsa reunión de Zoom. Un mensaje emergente (pop-up) afirmaba que el “SDK de Zoom necesitaba una actualización” y ofrecía una “solución rápida”, el clásico señuelo ClickFix.
Al hacer clic, la página reescribía silenciosamente el portapapeles de la víctima e inyectaba un comando PowerShell ofuscado. Cuando la víctima pegaba el contenido (Ctrl+V) en una terminal o en Ejecutar, se desencadenaba una cadena de ejecución fileless que comprometía el sistema en menos de cinco minutos.
El payload PowerShell realizaba las siguientes acciones, de acuerdo a observadas realizadas por la empresa de seguridad Huntress en su análisis de una intrusión paralela en macOS (donde el vector inicial fue un AppleScript malicioso descargado como supuesta “extensión de Zoom”):
Deshabilitar el registro de historial de bash/zsh;
Verificar e instalar Rosetta 2 en Macs Apple Silicon para garantizar compatibilidad x86_64;
Descargar binarios adicionales desde infraestructura C2;
Solicitar credenciales de administrador mediante bucles `sudo` persistentes;
Limpiar rastros forenses eliminando historiales de shell.
En Windows, la cadena PowerShell utilizaba un comando especial para descargar y ejecutar código directamente en memoria, evitando por completo la escritura en disco.
Fase 4: Post-explotación y el robo de criptoactivos
Una vez establecido el control, el malware desplegaba módulos especializados.
En el caso macOS analizado por Huntress, se identificaron los siguientes 8 binarios maliciosos:
Telegram 2: implante persistente en Nim, ejecutado vía LaunchDaemon;
Root Troy V4 / remoted: backdoor completo en Go con capacidades de ejecución remota, monitoreo de estado de pantalla para ejecución sigilosa, y configuración cifrada RC4;
InjectWithDyld: loader en C++ que realizaba inyección de código en procesos mediante APIs;
XScreen / keyboardd: keylogger en Objective-C con captura de pantalla, monitoreo de portapapeles y keylogging contextual por aplicación activa;
CryptoBot / airmond: infostealer en Go enfocado en 25+ extensiones de wallets de navegador: MetaMask, Phantom, Rabby, Binance, OKX, Trust, Coinbase, etc.;
y binarios auxiliares como:
NetChk: generador de ruido y
Cloudkit: binario para inyección.
En entornos Windows, la telemetría de Arctic Wolf y SOC Prime reveló comportamiento análogo: ejecución fileless PowerShell, robo de credenciales de navegadores (incluyendo bypass del cifrado App-Bound de Chrome 127+), exfiltración de sesiones activas de Telegram para suplantación posterior, y enumeración de software instalado. La velocidad de compromiso es inusualmente alta y sugiere una cadena de ataque altamente automatizada y probada.
Atribución a BlueNoroff
Huntress atribuye “con alta confianza” basándose en:
(1) tooling observado, el uso de AppleScript como vector inicial, binarios en Nim y Go, nombres de proyectos internos como “Root Troy V4” y “CryptoBot”, y usernames de compilación consistentes (”dominic”, “pooh”, “chris”) que coinciden con campañas previas de BlueNoroff documentadas por Kaspersky en 2022;
(2) infraestructura C2 compartida dominios como `metamask.awaitingfor.site`, `productnews.online`, `firstfromsep.online`, `safefor.xyz`, `readysafe.xyz` aparecen en múltiples intrusones vinculadas a TA444;
(3) horario operacional, timestamps de actividad alineados con horas laborales de Pyongyang (UTC+9);
(4) objetivo y motivación, enfoque exclusivo en organizaciones Web3/cripto y robo de wallets, consistente con la misión financiera de BlueNoroff; y
(5) tradecraft, uso de deepfakes, typosquatting de Zoom/Teams/Calendly, ClickFix, y técnicas fileless, todas observadas en campañas previas de Lazarus/BlueNoroff.
Arctic Wolf Labs, en su informe del 27 de abril de 2026, corrobora esta atribución señalando que la campaña afectó a más de 100 organizaciones en más de 20 países, con 80% en sectores cripto/blockchain y 45% de víctimas siendo CEOs o fundadores, un perfil de targeting extremadamente selectivo y de alto valor.
Infosecurity Magazine reporta que Arctic Wolf atribuye “con alta confianza” a BlueNoroff basándose en tooling, comportamiento operacional y patrones de tradecraft asociados a Lazarus Group desde hace años.
Implicaciones para la defensa
Detección
La naturaleza fileless y living-off-the-land (LOLBin) de este ataque plantea retos significativos para soluciones basadas en firmas, como son hechos los antivirus y EDR tradicionales.
SOC Prime y Arctic Wolf recomiendan detecciones basadas en comportamiento: monitoreo de ejecuciones anómalas de PowerShell, especialmente:
Llamadas a funciones como `Invoke-Expression`, `Invoke-RestMethod`, `curl`, cadenas ofuscadas, llamadas a APIs .NET sospechosas, y llamadas a funciones Windows API desde PowerShell;
Detección de binarios/scripts en ubicaciones de auto-inicio;
Monitoreo de consultas DNS a dominios recién registrados o con TLDs de alto riesgo y;
La correlación de alertas de abuso de Telegram como canal C2.
En macOS, Huntress destaca la importancia de monitorear:
Instalación de LaunchDaemons/Agents no firmados;
Ejecuciones de `osascript` y AppleScript desde orígenes inusuales;
Llamadas a `task_for_pid` y APIs `mach_vm` que puede indicar inyección de procesos; y
Llamadas a binarios con entitlements de depurador como (`com.apple.security.cs.
bger`) que no deberían estarpresentes en software legítimo.
Mitigación
Las medidas preventivas recomendadas incluyen:
(1) Autenticación multifactor (MFA) obligatoria para Zoom, Teams, Calendly y todas las plataformas de videoconferencia;
(2) Restricción de PowerShell remoting y ejecución de scripts no firmados mediante políticas de ejecución restringida y AppLocker/WDAC;
(3) Filtrado web y DNS que bloquee TLDs de alto riesgo (.biz, .xyz, .site, .online, .click) y dominios recién registrados (<30 días);
(4) Formación de concienciación enfocada en identificar señuelos ClickFix, cambios repentinos de plataforma de reunión, solicitudes de instalar “extensiones” o “plugins”, y verificación de identidad mediante canales alternativos antes de unirse a reuniones inesperadas;
(5) Controles de correo electrónico mejorados para detectar phishing generado por IA, incluyendo análisis de cabeceras, verificación de dominios remitentes (DMARC/DKIM/SPF) y sandboxing de enlaces; y
(6) Hardening de macOS: restricción de entitlements de depurador, monitoreo de `sudo` persistente, y auditoría de LaunchDaemons/Agents.
Respuesta a Incidentes
Si se detecta actividad consistente con esta campaña, los pasos recomendados son:
Aislamiento inmediato de endpoints afectados;
Captura de memoria volátil (RAM) para análisis forense de artefactos fileless;
Análisis forense de logs de PowerShell (Event ID 4104, 4103, 400), módulos cargados, e historial de portapapeles;
Revocación de credenciales comprometidas y rotación de secretos (claves API, seeds de wallets, tokens de sesión Telegram);
Activación de procedimientos de respuesta a incidentes para robo de criptomonedas (notificación a exchanges, congelación de fondos, rastreo on-chain);
Intercambio de IOCs con ISACs sectoriales y actualización de reglas de detección.
Conclusión
El análisis del kit ClickFix de BlueNoroff, tal como lo documenta JumpSec y corroboran Huntress, Arctic Wolf, Kaspersky y SOC Prime, revela una amenaza que combina lo mejor y lo peor de los mundos: la persistencia y recursos de un actor estatal (DPRK), la motivación financiera clara y medible (robo de criptoactivos), la sofisticación técnica de cadenas de ataque fileless y multi-plataforma (Windows/macOS), y la innovación táctica de integrar IA generativa para derrotar el factor humano.
Esta campaña es la manifestación más reciente de una tendencia estructural: la convergencia del cibercrimen financiero, la ingeniería social potenciada por IA, y el espionaje o sabotaje estatal difuminando sus fronteras.
Lo que distingue a esta campaña de BlueNoroff no es solo el uso de ClickFix, una técnica ya documentada, sino su integración en una cadena de ataque que aprovecha la inteligencia artificial generativa como multiplicador de fuerza. La capacidad de producir deepfakes convincentes en tiempo casi real, alimentados por metraje robado de webcams durante las propias reuniones de phishing, representa un salto cualitativo en la ingeniería social. Ya no se trata de correos electrónicos mal redactados o sitios web clonados burdamente; el atacante puede ahora suplantar a colegas conocidos, con su voz, rostro y manera de hablar, en una videollamada en vivo.
Esta evolución tiene implicaciones profundas para la verificación de identidad en entornos remotos e híbridos. Las defensas tradicionales, tales como: “verificar el remitente del correo”, “comprobar la URL”, ya no son suficientes cuando el canal de comunicación completo (vídeo, audio, chat) está comprometido.
Las empresas deben adoptar protocolos de verificación fuera de banda (out-of-band): confirmar reuniones inesperadas mediante canales preestablecidos (teléfono corporativo, Slack/Teams interno verificado, contacto presencial), implementar “palabras de seguridad” compartidas entre equipos, y utilizar soluciones de autenticación resistente al phishing (FIDO2/WebAuthn, passkeys) que no puedan ser suplantadas por deepfakes.
Además, el uso de IA por parte de BlueNoroff sugiere que el régimen norcoreano está invirtiendo en capacidades de IA generativa no solo para operaciones de influencia, sino como componente táctico de sus operaciones de cibercrimen financiero. Esto se alinea con informes de que Corea del Norte ha estado adquiriendo GPUs de alta gama a pesar de las sanciones, y que sus unidades cibernéticas tienen mandato para explorar aplicaciones ofensivas de IA.
Fuentes
1. JumpSec – “Inside a DPRK BlueNoroff ClickFix Kit” (artículo principal analizado)
https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit
2. Huntress – “Inside the BlueNoroff Web3 macOS Intrusion Analysis” (17 junio 2025)
https://www.huntress.com/blog/inside-bluenoroff-web3-intrusion-analysis
3. SOC Prime / Arctic Wolf – “BlueNoroff Uses ClickFix, Fileless PowerShell, and AI-Generated Fake Zoom Meetings to Target Web3 Sector” (29 abril 2026)
https://socprime.com/active-threats/bluenoroff-uses-clickfix-fileless-powershell/
4. Kaspersky – “Variaciones del ataque ClickFix” (11 marzo 2026)
https://www.kaspersky.es/blog/clickfix-attack-variations/31917/
5. CNN Español – “Hackers norcoreanos comprometen el software utilizado por empresas estadounidenses” (1 abril 2026)
https://cnnespanol.cnn.com/2026/04/01/mundo/hackers-norcoreanos-cripto-empresas-estadounidenses-trax
6. EL PAÍS – “¿Te está hablando un ‘hacker’ norcoreano? Así se infiltra Pyongyang en empresas occidentales” (18 marzo 2026)
https://elpais.com/expres/2026-03-19/te-esta-hablando-un-hacker-norcoreano-asi-se-infiltra-pyongyang-en-empresas-occidentales.html
7. CNN Brasil – “Hackers da Coreia do Norte invadem software usado por empresas dos EUA” (31 marzo 2026)
https://www.cnnbrasil.com.br/internacional/hackers-da-coreia-do-norte-invadem-software-usado-por-empresas-dos-eua/
8. The Hacker News – “BlueNoroff Zoom Phishing Kit Profiles Crypto Wallets Before Malware Delivery” (23 julio 2026)
https://www.thehackernews.com/2026/07/bluenoroff-zoom-phishing-kit-profiles.html
9. Infosecurity Magazine – “North Korean Hackers Target Crypto Firms with ClickFix” (27 abril 2026)
https://www.infosecurity-magazine.com/news/bluenoroff-dprk-hackers-target/
10. Yellow.com – “North Korea’s BlueNoroff Hackers Used AI-Generated Fake Zoom Calls” (25 junio 2026)
https://yellow.com/news/north-korea-bluenoroff-hackers-fake-zoom-calls
11. BBC Mundo – “Los hackers norcoreanos que están intentando robar secretos nucleares y militares” (4 agosto 2024)
https://www.bbc.com/mundo/articles/c1weyn6ynp3o
12. Reddit / r/SecOpsDaily – Discusión técnica sobre “Inside a DPRK BlueNoroff ClickFix Kit”
https://www.reddit.com/r/SecOpsDaily/comments/1v5e8ov/inside_a_dprk_bluenoroff_clickfix_kit/
13. Lazarus.day – Reporte técnico “BlueNoroff Uses ClickFix, Fileless PowerShell, and AI-Generated Fake Zoom Meetings”
https://lazarus.day/reports/bluenoroff-uses-clickfix-fileless-powershell-and-ai-generated-fake-zoom-meetings-to-target-web3-sect
14. ESET – “Qué es ClickFix, una técnica de ingeniería social utilizada por ciberdelincuentes” (23 junio 2025)
https://www.eset.com/py/acerca-de-eset/sala-de-prensa/comunicados-de-prensa/articulos-de-prensa/que-es-clickfix-una-tecnica-de-i





