Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Las nuevas puertas traseras ‘Troll’ y ‘GoBear’ de Kimsuky, el ladrón de Golang, apuntan a Corea del Sur
  • Tecnología

Las nuevas puertas traseras ‘Troll’ y ‘GoBear’ de Kimsuky, el ladrón de Golang, apuntan a Corea del Sur

teknomers 8 de Şubat de 2024 (Last updated: 8 de Şubat de 2024) 3 minutes read
Las nuevas puertas traseras 'Troll' y 'GoBear' de Kimsuky, el


08 de febrero de 2024Sala de redacciónCiberespionaje/malware

Se sospecha que el actor-estado-nación vinculado a Corea del Norte conocido como Kimsuky utiliza un ladrón de información previamente indocumentado con base en Golang llamado Ladrón de trolls.

El malware roba “SSH, FileZilla, archivos/directorios de la unidad C, navegadores, información del sistema, [and] capturas de pantalla” de sistemas infectados, empresa surcoreana de ciberseguridad S2W dicho en un nuevo informe técnico.

Los vínculos de Troll Stealer con Kimsuky surgen de sus similitudes con familias de malware conocidas, como el malware AppleSeed y AlphaSeed que se han atribuido al grupo.

La seguridad cibernética

Kimsuky, también rastreado bajo los nombres APT43, ARCHIPELAGO, Black Banshee, Emerald Sleet (anteriormente Thallium), Nickel Kimball y Velvet Chollima, es bien conocido por su propensión a robar información sensible y confidencial en operaciones cibernéticas ofensivas.

A finales de noviembre de 2023, los actores de amenazas fueron sancionados por la Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos por recopilar inteligencia para promover los objetivos estratégicos de Corea del Norte.

En los últimos meses, el colectivo adversario ha sido atribuido a ataques de phishing dirigidos a entidades surcoreanas para ofrecer una variedad de puertas traseras, incluidas AppleSeed y AlphaSeed.

Ladrón de Golang

El último análisis de S2W revela el uso de un dropper que se hace pasar por un archivo de instalación de un programa de seguridad de una empresa surcoreana llamada SGA Solutions para lanzar el ladrón, que recibe su nombre de la ruta “D:/~/repo/golang/src/root .go/s/troll/agent” que está incrustado en él.

“El dropper se ejecuta como un instalador legítimo junto con el malware, y tanto el dropper como el malware están firmados con un certificado válido y legítimo de D2Innovation Co.,LTD, lo que sugiere que el certificado de la empresa en realidad fue robado”, dijo la compañía.

Una característica destacada de Troll Stealer es su capacidad para robar la carpeta GPKI en sistemas infectados, lo que aumenta la posibilidad de que el malware se haya utilizado en ataques dirigidos a organizaciones administrativas y públicas del país.

La seguridad cibernética

Dada la ausencia de campañas de Kimsuky que documenten el robo de carpetas GPKI, ha surgido la posibilidad de que el nuevo comportamiento sea un cambio de táctica o el trabajo de otro actor de amenazas estrechamente asociado con el grupo que también tiene acceso al código fuente de AppleSeed. y AlphaSeed.

También hay indicios de que el actor de la amenaza puede estar involucrado con una puerta trasera basada en Go con nombre en código GoBear que también está firmada con un certificado legítimo asociado con D2Innovation Co., LTD y ejecuta instrucciones recibidas de un servidor de comando y control (C2).

“Se ha descubierto que las cadenas contenidas en los nombres de las funciones que llama se superponen con los comandos utilizados por BetaSeed, un malware de puerta trasera basado en C++ utilizado por el grupo Kimsuky”, dijo S2W. “Es digno de mención que GoBear agrega la funcionalidad de proxy SOCKS5, que anteriormente no era compatible con el malware de puerta trasera del grupo Kimsuky”.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Disney, Fox y Warner crean un servicio de streaming deportivo sin precedentes
Next: Esther Feringa (44) especula en ‘t Aol Volk: ‘El himno nacional Drèentse es una especie de himno’ | me voy de aqui

Related Stories

Para preparar el verano, Amazon rebaja el precio de este
  • Tecnología

Para preparar el verano, Amazon rebaja el precio de este aire acondicionado 3-en-1 con un descuento del -43%

teknomers 12 de Haziran de 2026
Yamaha NX-70A: el regreso muy premium en Hi-Fi
  • Tecnología

Yamaha NX-70A: el regreso muy premium en Hi-Fi

teknomers 12 de Haziran de 2026
Tu bloqueador de anuncios está desactualizado: esta herramienta actúa directamente
  • Tecnología

Tu bloqueador de anuncios está desactualizado: esta herramienta actúa directamente en la fuente del problema

teknomers 12 de Haziran de 2026

You May Have Missed

Canadá-Bosnia-Herzegovina: ¿Debería el canadiense Alistair Johnston haber recibido una tarjeta
  • Deporte

Canadá-Bosnia-Herzegovina: ¿Debería el canadiense Alistair Johnston haber recibido una tarjeta roja desde la 11ª minuto?

teknomers 12 de Haziran de 2026
Pérdida de equilibrio: ¿cuáles son las causas de los vértigos?
  • salud

Pérdida de equilibrio: ¿cuáles son las causas de los vértigos?

teknomers 12 de Haziran de 2026
En Polytechnique, la entrega de diplomas interrumpida: « ¡y uno,
  • Entretenimiento

En Polytechnique, la entrega de diplomas interrumpida: « ¡y uno, y dos, y tres grados! »

teknomers 12 de Haziran de 2026
  • General

Jane Austen: Cita del día de Jane Austen: ‘La mitad del mundo no puede entender los placeres…’ Lecciones de vida sobre comprensión, amor, felicidad, relaciones y la naturaleza humana

teknomers 12 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.