Un grupo de Corea del Norte está dirigiendo ataques contra individuos con activos criptográficos mediante enlaces falsos que imitan a Zoom y Microsoft Teams. Los ataques comienzan a través de una cuenta de Telegram ya confiable; se envía un mensaje al objetivo que parece provenir de una persona real, incluyendo un enlace de Calendly. Este enlace redirige a una página falsa que se asemeja a Zoom o Teams, solicitando acceso a la cámara web.
Una vez otorgado el permiso de la cámara web, se muestra al usuario un video sintetizado por inteligencia artificial, que reproduce movimientos grabados en reuniones anteriores, en lugar de su propia imagen. Esto permite al atacante parecer un participante "real" en la reunión falsa. Al mismo tiempo, las extensiones de billeteras de criptomonedas instaladas en el navegador son escaneadas para identificar objetivos de alto valor.
La cadena de ataque incluye cargas diferentes para Windows y macOS. En Windows, se desactiva Defender mediante PowerShell y VBScript, mientras que en macOS, se instala un instalador de aplicación falsa para robar claves de iCloud. Todos los datos recopilados se envían a través de Telegram a un canal llamado "Aurora", y el atacante ha sido identificado como "John".
