Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • El Grupo Lazarus despliega el implante JavaScript Marstech1 en ataques de desarrolladores específicos
  • Tecnología

El Grupo Lazarus despliega el implante JavaScript Marstech1 en ataques de desarrolladores específicos

teknomers 14 de Şubat de 2025 (Last updated: 14 de Şubat de 2025) 3 minutes read
El Grupo Lazarus despliega el implante JavaScript Marstech1 en ataques


14 de febrero de 2025Ravie LakshmananSeguridad del navegador / criptomoneda

El actor de amenaza de Corea del Norte conocido como el Grupo Lazarus se ha relacionado con un implante JavaScript previamente indocumentado llamado Marstech1 como parte de ataques limitados dirigidos contra los desarrolladores.

La operación activa ha sido denominada Marstech Mayhem por SecurityScorecard, con el malware entregado por medio de un repositorio de código abierto alojado en GitHub asociado con un perfil llamado “Sucesivefriend”. El perfil, activo desde julio de 2024, ya no es accesible en la plataforma de alojamiento de código.

El implante está diseñado para recopilar información del sistema y se puede integrar en sitios web y paquetes de NPM, lo que plantea un riesgo de cadena de suministro. La evidencia muestra que el malware surgió por primera vez a fines de diciembre de 2024. El ataque ha acumulado 233 víctimas confirmadas en los Estados Unidos, Europa y Asia.

Ciberseguridad

“El perfil mencionó las habilidades de desarrollo web y la cadena de bloques de aprendizaje que está alineado con los intereses de Lázaro”, SecurityScorecard dicho. “El actor de amenaza estaba cometiendo cargas útiles pre-obfuscadas y ofuscadas a varios repositorios de Github”.

En un giro interesante, se ha encontrado que el implante presente en el repositorio de GitHub es diferente de la versión que se sirve directamente desde el servidor de comando y control (C2) al 74.119.194[.]129: 3000/j/marstech1, lo que indica que puede estar bajo desarrollo activo.

Su principal responsabilidad es buscar en los directorios de navegador basados ​​en el cromo en diversos sistemas operativos y alterar configuraciones relacionadas con la extensión, particularmente aquellas relacionadas con la billetera de criptomonedas de metamask. También es capaz de descargar cargas útiles adicionales del mismo servidor en el puerto 3001.

Algunas de las otras billeteras dirigidas por el malware incluyen Exodus y Atomic en Windows, Linux y MacOS. Los datos capturados se exfiltran al punto final C2 “74.119.194[.]129: 3000/cargas “.

“La introducción del implante Marstech1, con sus técnicas de ofuscación en capas, desde el aplanamiento del flujo de control y el cambio de nombre de la variable dinámica en JavaScript hasta el descifrado de XOR en múltiples etapas en Python, subraya el enfoque sofisticado del actor del actor para evadir el análisis estático y dinámico”, la compañía “, la compañía”, la compañía “, la compañía”, la compañía “, la compañía”, la compañía “, la compañía” dicho.

La divulgación se produce cuando el futuro registrado reveló que al menos tres organizaciones en el espacio más amplio de criptomonedas, una compañía de fabricación de mercado, un casino en línea y una compañía de desarrollo de software, fueron dirigidas como parte de la campaña de entrevistas contagiosa entre octubre y noviembre de 2024.

Ciberseguridad

La firma de ciberseguridad está rastreando el clúster bajo el nombre de PurpleBravo, indicando el Trabajadores de TI de Corea del Norte Detrás del esquema de empleo fraudulento están detrás de la amenaza cibernética. También se rastrea bajo los nombres CL-STA-0240, Famosa Chollima y Tenacious Pungsan.

“Las organizaciones que sin saberlo contratan trabajadores de TI de Corea del Norte pueden violar las sanciones internacionales, exponiéndose a repercusiones legales y financieras”, la compañía dicho. “Más críticamente, estos trabajadores casi seguramente actúan como amenazas internas, robando información patentada, introduciendo traseros o facilitando operaciones cibernéticas más grandes”.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Campeón mundial Wehrlein solo 15 – escena del crimen! Günther gana dramáticamente
Next: Los productores de lácteos se quedan contra la ruta del ciclo en Aalden: “Solo un bocado desde mi tierra”

Related Stories

Ariane 6: así puedes seguir en directo y en vídeo
  • Tecnología

Ariane 6: así puedes seguir en directo y en vídeo el lanzamiento histórico de 36 satélites Amazon Leo

teknomers 17 de Haziran de 2026
Google quiere hacer que el smartphone de los niños sea
  • Tecnología

Google quiere hacer que el smartphone de los niños sea más fácil de supervisar.

teknomers 17 de Haziran de 2026
Se sabe por qué SpaceX alquila su superordenador a Anthropic,
  • Tecnología

Se sabe por qué SpaceX alquila su superordenador a Anthropic, y es bastante embarazoso.

teknomers 17 de Haziran de 2026

You May Have Missed

  • Deporte

Las hermanas galesas compitiendo juntas en el Campeonato Mundial de Hyrox

teknomers 17 de Haziran de 2026
  • Cultura

En Concarneau, emociones garantizadas con los fines de semana de Robinson Crusoé

teknomers 17 de Haziran de 2026
  • Finanzas

Un año después de su compra, la marca Jennyfer hace su gran regreso a los estantes

teknomers 17 de Haziran de 2026
«Sin relación con el fútbol»: por qué Messi lloró después
  • Deporte

«Sin relación con el fútbol»: por qué Messi lloró después de su primer gol contra Argelia en la Copa del Mundo

teknomers 17 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.