Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Las nuevas puertas traseras ‘Troll’ y ‘GoBear’ de Kimsuky, el ladrón de Golang, apuntan a Corea del Sur
  • Tecnología

Las nuevas puertas traseras ‘Troll’ y ‘GoBear’ de Kimsuky, el ladrón de Golang, apuntan a Corea del Sur

teknomers 8 de Şubat de 2024 (Last updated: 8 de Şubat de 2024) 3 minutes read
Las nuevas puertas traseras 'Troll' y 'GoBear' de Kimsuky, el


08 de febrero de 2024Sala de redacciónCiberespionaje/malware

Se sospecha que el actor-estado-nación vinculado a Corea del Norte conocido como Kimsuky utiliza un ladrón de información previamente indocumentado con base en Golang llamado Ladrón de trolls.

El malware roba “SSH, FileZilla, archivos/directorios de la unidad C, navegadores, información del sistema, [and] capturas de pantalla” de sistemas infectados, empresa surcoreana de ciberseguridad S2W dicho en un nuevo informe técnico.

Los vínculos de Troll Stealer con Kimsuky surgen de sus similitudes con familias de malware conocidas, como el malware AppleSeed y AlphaSeed que se han atribuido al grupo.

La seguridad cibernética

Kimsuky, también rastreado bajo los nombres APT43, ARCHIPELAGO, Black Banshee, Emerald Sleet (anteriormente Thallium), Nickel Kimball y Velvet Chollima, es bien conocido por su propensión a robar información sensible y confidencial en operaciones cibernéticas ofensivas.

A finales de noviembre de 2023, los actores de amenazas fueron sancionados por la Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos por recopilar inteligencia para promover los objetivos estratégicos de Corea del Norte.

En los últimos meses, el colectivo adversario ha sido atribuido a ataques de phishing dirigidos a entidades surcoreanas para ofrecer una variedad de puertas traseras, incluidas AppleSeed y AlphaSeed.

Ladrón de Golang

El último análisis de S2W revela el uso de un dropper que se hace pasar por un archivo de instalación de un programa de seguridad de una empresa surcoreana llamada SGA Solutions para lanzar el ladrón, que recibe su nombre de la ruta “D:/~/repo/golang/src/root .go/s/troll/agent” que está incrustado en él.

“El dropper se ejecuta como un instalador legítimo junto con el malware, y tanto el dropper como el malware están firmados con un certificado válido y legítimo de D2Innovation Co.,LTD, lo que sugiere que el certificado de la empresa en realidad fue robado”, dijo la compañía.

Una característica destacada de Troll Stealer es su capacidad para robar la carpeta GPKI en sistemas infectados, lo que aumenta la posibilidad de que el malware se haya utilizado en ataques dirigidos a organizaciones administrativas y públicas del país.

La seguridad cibernética

Dada la ausencia de campañas de Kimsuky que documenten el robo de carpetas GPKI, ha surgido la posibilidad de que el nuevo comportamiento sea un cambio de táctica o el trabajo de otro actor de amenazas estrechamente asociado con el grupo que también tiene acceso al código fuente de AppleSeed. y AlphaSeed.

También hay indicios de que el actor de la amenaza puede estar involucrado con una puerta trasera basada en Go con nombre en código GoBear que también está firmada con un certificado legítimo asociado con D2Innovation Co., LTD y ejecuta instrucciones recibidas de un servidor de comando y control (C2).

“Se ha descubierto que las cadenas contenidas en los nombres de las funciones que llama se superponen con los comandos utilizados por BetaSeed, un malware de puerta trasera basado en C++ utilizado por el grupo Kimsuky”, dijo S2W. “Es digno de mención que GoBear agrega la funcionalidad de proxy SOCKS5, que anteriormente no era compatible con el malware de puerta trasera del grupo Kimsuky”.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Disney, Fox y Warner crean un servicio de streaming deportivo sin precedentes
Next: Esther Feringa (44) especula en ‘t Aol Volk: ‘El himno nacional Drèentse es una especie de himno’ | me voy de aqui

Related Stories

Climatizador portátil Dreame P-Wind10 7000 BTU a 319 € en
  • Tecnología

Climatizador portátil Dreame P-Wind10 7000 BTU a 319 € en vez de 359 € en Teknomers

teknomers 22 de Temmuz de 2026
Microsoft se prepara para una serie de pequeñas mejoras en
  • Tecnología

Microsoft se prepara para una serie de pequeñas mejoras en Windows 11, esto es lo que te espera

teknomers 22 de Temmuz de 2026
Olas de calor: estos 5 climatizadores aún están disponibles
  • Tecnología

Olas de calor: estos 5 climatizadores aún están disponibles

teknomers 22 de Temmuz de 2026

You May Have Missed

  • General

Guerra en Ucrania: Kiev logra derribar misiles Banderol nuevos con un cañón antiaéreo de los años 1940

teknomers 22 de Temmuz de 2026
  • General

La financiación climática debe llegar a las naciones que más la necesitan, afirma el Jefe Climático de la ONU

teknomers 22 de Temmuz de 2026
  • Deporte

The Hundred: Hombres de MI London vs Hombres de Sunrisers Leeds – momentos destacados

teknomers 22 de Temmuz de 2026
  • Finanzas

A partir de este 22 de julio, finalmente trabajas para ti: ¿qué es el día de la liberación fiscal y social?

teknomers 22 de Temmuz de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.