{"id":1025496,"date":"2023-11-01T11:27:42","date_gmt":"2023-11-01T11:27:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-norcoreanos-apuntan-a-expertos-en-criptografia-con-malware-kandykorn-macos\/"},"modified":"2023-11-01T11:27:45","modified_gmt":"2023-11-01T11:27:45","slug":"hackers-norcoreanos-apuntan-a-expertos-en-criptografia-con-malware-kandykorn-macos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-norcoreanos-apuntan-a-expertos-en-criptografia-con-malware-kandykorn-macos\/","title":{"rendered":"Hackers norcoreanos apuntan a expertos en criptograf\u00eda con malware KANDYKORN macOS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware \/ Criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Hackers-norcoreanos-apuntan-a-expertos-en-criptografia-con-malware-KANDYKORN.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto que actores de amenazas patrocinados por el estado de la Rep\u00fablica Popular Democr\u00e1tica de Corea (RPDC) atacan a los ingenieros de blockchain de una plataforma de intercambio de cifrado an\u00f3nima a trav\u00e9s de Discord con un novedoso malware macOS denominado <strong>KANDYKORN<\/strong>.<\/p>\n<p>Elastic Security Labs dijo que la actividad, que se remonta a abril de 2023, muestra superposiciones con el infame colectivo adversario Lazarus Group, citando un an\u00e1lisis de la infraestructura de red y las t\u00e9cnicas utilizadas.<\/p>\n<p>&#8220;Los actores de amenazas atrajeron a los ingenieros de blockchain con una aplicaci\u00f3n Python para obtener acceso inicial al entorno&#8221;, investigadores de seguridad Ricardo Ungureanu, Seth Goodwin y Andrew Pease <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/elastic-catches-dprk-passing-out-kandykorn\" target=\"_blank\">dicho<\/a> en un informe publicado hoy.<\/p>\n<p>&#8220;Esta intrusi\u00f3n involucr\u00f3 m\u00faltiples etapas complejas en las que cada una emple\u00f3 t\u00e9cnicas deliberadas de evasi\u00f3n de defensa&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/wiz-inside-desk\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Turla-actualiza-la-puerta-trasera-Kazuar-con-antianalisis-avanzado-para.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Esta no es la primera vez que el Grupo Lazarus aprovecha el malware macOS en sus ataques.  A principios de este a\u00f1o, se observ\u00f3 al actor de amenazas distribuyendo una aplicaci\u00f3n PDF con puerta trasera que culmin\u00f3 con la implementaci\u00f3n de RustBucket, una puerta trasera basada en AppleScript capaz de recuperar una carga \u00fatil de segunda etapa desde un servidor remoto.<\/p>\n<p>Lo que hace que la nueva campa\u00f1a se destaque es la suplantaci\u00f3n por parte del atacante de ingenieros de blockchain en un servidor p\u00fablico de Discord, empleando se\u00f1uelos de ingenier\u00eda social para enga\u00f1ar a las v\u00edctimas para que descarguen y ejecuten un archivo ZIP que contiene c\u00f3digo malicioso.<\/p>\n<p>&#8220;La v\u00edctima cre\u00eda que estaban instalando un <a rel=\"nofollow noopener\" href=\"https:\/\/wundertrading.com\/en\/crypto-arbitrage-bot\" target=\"_blank\">robot de arbitraje<\/a>una herramienta de software capaz de aprovechar las diferencias en las tasas de criptomonedas entre plataformas&#8221;, dijeron los investigadores. Pero en realidad, la cadena de ataque allan\u00f3 el camino para la entrega de KANDYKORN despu\u00e9s de un proceso de cinco etapas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1698838060_4_Hackers-norcoreanos-apuntan-a-expertos-en-criptografia-con-malware-KANDYKORN.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1698838060_4_Hackers-norcoreanos-apuntan-a-expertos-en-criptografia-con-malware-KANDYKORN.jpg\" alt=\"Malware KANDYKORN para macOS\" border=\"0\" data-original-height=\"432\" data-original-width=\"728\" title=\"Malware KANDYKORN para macOS\"\/><\/a><\/div>\n<p>&#8220;KANDYKORN es un implante avanzado con una variedad de capacidades para monitorear, interactuar y evitar la detecci\u00f3n&#8221;, dijeron los investigadores.  &#8220;Utiliza carga reflectante, una forma de ejecuci\u00f3n de memoria directa que puede evitar las detecciones&#8221;.<\/p>\n<p>El punto de partida es un script de Python (watcher.py), que recupera otro script de Python (testSpeed.py) alojado en Google Drive.  Este cuentagotas, por su parte, recupera un archivo Python m\u00e1s de una URL de Google Drive, llamado FinderTools.<\/p>\n<p>FinderTools tambi\u00e9n funciona como un cuentagotas, descargando y ejecutando una carga \u00fatil oculta de segunda etapa denominada <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/3ea2ead8f3cec030906dcbffe3efd5c5d77d5d375d4a54cca03bfe8a6cb59940\" target=\"_blank\">CARGADOR DE AZ\u00daCAR<\/a> (\/Users\/shared\/.sld y .log) que finalmente se conecta a un servidor remoto para recuperar KANDYKORN y ejecutarlo directamente en la memoria.<\/p>\n<p>SUGARLOADER tambi\u00e9n es responsable del lanzamiento de un binario autofirmado basado en Swift conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/2360a69e5fd7217e977123c81d3dbb60bf4763a9dae6949bc1900234f7762df1\" target=\"_blank\">CARGADOR<\/a> que intenta hacerse pasar por la aplicaci\u00f3n Discord leg\u00edtima y ejecuta .log (es decir, SUGARLOADER) para lograr persistencia usando un m\u00e9todo llamado <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/\" target=\"_blank\">secuestro del flujo de ejecuci\u00f3n<\/a>.<\/p>\n<p>KANDYKORN, que es la carga \u00fatil de la etapa final, es una RAT residente en memoria con todas las funciones y capacidades integradas para enumerar archivos, ejecutar malware adicional, filtrar datos, finalizar procesos y ejecutar comandos arbitrarios.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La RPDC, a trav\u00e9s de unidades como LAZARUS GROUP, contin\u00faa apuntando a las empresas de la criptoindustria con el objetivo de robar criptomonedas para eludir las sanciones internacionales que obstaculizan el crecimiento de su econom\u00eda y sus ambiciones&#8221;, dijeron los investigadores.<\/p>\n<h2 style=\"text-align: left;\">Kimsuky resurge con el malware FastViewer actualizado<\/h2>\n<p>La divulgaci\u00f3n se produce cuando el equipo de An\u00e1lisis de Amenazas de S2W descubri\u00f3 una variante actualizada de un software esp\u00eda de Android llamado FastViewer que es utilizado por un grupo de amenazas de Corea del Norte denominado Kimsuky (tambi\u00e9n conocido como APT43), un equipo de pirater\u00eda hermano del Grupo Lazarus.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1698838062_701_Hackers-norcoreanos-apuntan-a-expertos-en-criptografia-con-malware-KANDYKORN.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1698838062_701_Hackers-norcoreanos-apuntan-a-expertos-en-criptografia-con-malware-KANDYKORN.jpg\" alt=\"Malware KANDYKORN para macOS\" border=\"0\" data-original-height=\"241\" data-original-width=\"728\" title=\"Malware KANDYKORN para macOS\"\/><\/a><\/div>\n<p>FastViewer, documentado por primera vez por la empresa de ciberseguridad de Corea del Sur en octubre de 2022, abusa de los servicios de accesibilidad de Android para recopilar de forma encubierta datos confidenciales de dispositivos comprometidos haci\u00e9ndose pasar por aplicaciones de seguridad o de comercio electr\u00f3nico aparentemente inofensivas que se propagan mediante phishing o smishing.<\/p>\n<p>Tambi\u00e9n est\u00e1 dise\u00f1ado para descargar un malware de segunda etapa llamado FastSpy, que se basa en el proyecto de c\u00f3digo abierto AndroSpy, para ejecutar comandos de extracci\u00f3n y recopilaci\u00f3n de datos.<\/p>\n<p>&#8220;La variante ha estado en producci\u00f3n desde al menos julio de 2023 y, al igual que la versi\u00f3n inicial, induce la instalaci\u00f3n mediante la distribuci\u00f3n de APK reempaquetados que incluyen c\u00f3digo malicioso en aplicaciones leg\u00edtimas&#8221;, S2W <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/s2wblog\/fastviewer-variant-merged-with-fastspy-and-disguised-as-a-legitimate-mobile-application-f3004588f95c\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Un aspecto notable de la nueva versi\u00f3n es la integraci\u00f3n de la funcionalidad de FastSpy en FastViewer, evitando as\u00ed la necesidad de descargar malware adicional.  Dicho esto, S2W dijo que &#8220;no se conocen casos de que esta variante se distribuya en la naturaleza&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/north-korean-hackers-tageting-crypto.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de noviembre de 2023\ue804Sala de redacci\u00f3nMalware \/ Criptomoneda Se ha descubierto que actores de amenazas patrocinados por<\/p>\n","protected":false},"author":1,"featured_media":1025497,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,4664,99,38655,385,4662,6369,213154,4668,201033,34079,4669,35239,4654,201031,4659,4653,4655,4666,4665,201032,4660],"class_list":["post-1025496","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-criptografia","tag-expertos","tag-filtracion-de-datos","tag-hackers","tag-kandykorn","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-macos","tag-malware","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1025496","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1025496"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1025496\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1025497"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1025496"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1025496"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1025496"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}