{"id":1174589,"date":"2024-02-08T09:18:27","date_gmt":"2024-02-08T09:18:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/las-nuevas-puertas-traseras-troll-y-gobear-de-kimsuky-el-ladron-de-golang-apuntan-a-corea-del-sur\/"},"modified":"2024-02-08T09:18:32","modified_gmt":"2024-02-08T09:18:32","slug":"las-nuevas-puertas-traseras-troll-y-gobear-de-kimsuky-el-ladron-de-golang-apuntan-a-corea-del-sur","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/las-nuevas-puertas-traseras-troll-y-gobear-de-kimsuky-el-ladron-de-golang-apuntan-a-corea-del-sur\/","title":{"rendered":"Las nuevas puertas traseras &#8216;Troll&#8217; y &#8216;GoBear&#8217; de Kimsuky, el ladr\u00f3n de Golang, apuntan a Corea del Sur"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ciberespionaje\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Las-nuevas-puertas-traseras-Troll-y-GoBear-de-Kimsuky-el.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se sospecha que el actor-estado-naci\u00f3n vinculado a Corea del Norte conocido como Kimsuky utiliza un ladr\u00f3n de informaci\u00f3n previamente indocumentado con base en Golang llamado <strong>Ladr\u00f3n de trolls<\/strong>.<\/p>\n<p>El malware roba &#8220;SSH, FileZilla, archivos\/directorios de la unidad C, navegadores, informaci\u00f3n del sistema, [and] capturas de pantalla&#8221; de sistemas infectados, empresa surcoreana de ciberseguridad S2W <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/s2wblog\/kimsuky-disguised-as-a-korean-company-signed-with-a-valid-certificate-to-distribute-troll-stealer-cfa5d54314e2\" target=\"_blank\">dicho<\/a> en un nuevo informe t\u00e9cnico.<\/p>\n<p>Los v\u00ednculos de Troll Stealer con Kimsuky surgen de sus similitudes con familias de malware conocidas, como el malware AppleSeed y AlphaSeed que se han atribuido al grupo.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-ataques-DDoS-a-la-industria-de-servicios-medioambientales-aumentaran.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Kimsuky, tambi\u00e9n rastreado bajo los nombres APT43, ARCHIPELAGO, Black Banshee, Emerald Sleet (anteriormente Thallium), Nickel Kimball y Velvet Chollima, es bien conocido por su propensi\u00f3n a robar informaci\u00f3n sensible y confidencial en operaciones cibern\u00e9ticas ofensivas.<\/p>\n<p>A finales de noviembre de 2023, los actores de amenazas fueron sancionados por la Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos por recopilar inteligencia para promover los objetivos estrat\u00e9gicos de Corea del Norte.<\/p>\n<p>En los \u00faltimos meses, el colectivo adversario ha sido atribuido a ataques de phishing dirigidos a entidades surcoreanas para ofrecer una variedad de puertas traseras, incluidas AppleSeed y AlphaSeed.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707383906_241_Las-nuevas-puertas-traseras-Troll-y-GoBear-de-Kimsuky-el.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707383906_241_Las-nuevas-puertas-traseras-Troll-y-GoBear-de-Kimsuky-el.jpg\" alt=\"Ladr\u00f3n de Golang\" border=\"0\" data-original-height=\"541\" data-original-width=\"728\" title=\"Ladr\u00f3n de Golang\"\/><\/a><\/div>\n<p>El \u00faltimo an\u00e1lisis de S2W revela el uso de un dropper que se hace pasar por un archivo de instalaci\u00f3n de un programa de seguridad de una empresa surcoreana llamada SGA Solutions para lanzar el ladr\u00f3n, que recibe su nombre de la ruta &#8220;D:\/~\/repo\/golang\/src\/root .go\/s\/troll\/agent&#8221; que est\u00e1 incrustado en \u00e9l.<\/p>\n<p>&#8220;El dropper se ejecuta como un instalador leg\u00edtimo junto con el malware, y tanto el dropper como el malware est\u00e1n firmados con un certificado v\u00e1lido y leg\u00edtimo de D2Innovation Co.,LTD, lo que sugiere que el certificado de la empresa en realidad fue robado&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p>Una caracter\u00edstica destacada de Troll Stealer es su capacidad para robar la carpeta GPKI en sistemas infectados, lo que aumenta la posibilidad de que el malware se haya utilizado en ataques dirigidos a organizaciones administrativas y p\u00fablicas del pa\u00eds.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dada la ausencia de campa\u00f1as de Kimsuky que documenten el robo de carpetas GPKI, ha surgido la posibilidad de que el nuevo comportamiento sea un cambio de t\u00e1ctica o el trabajo de otro actor de amenazas estrechamente asociado con el grupo que tambi\u00e9n tiene acceso al c\u00f3digo fuente de AppleSeed. y AlphaSeed.<\/p>\n<p>Tambi\u00e9n hay indicios de que el actor de la amenaza puede estar involucrado con una puerta trasera basada en Go con nombre en c\u00f3digo GoBear que tambi\u00e9n est\u00e1 firmada con un certificado leg\u00edtimo asociado con D2Innovation Co., LTD y ejecuta instrucciones recibidas de un servidor de comando y control (C2).<\/p>\n<p>&#8220;Se ha descubierto que las cadenas contenidas en los nombres de las funciones que llama se superponen con los comandos utilizados por BetaSeed, un malware de puerta trasera basado en C++ utilizado por el grupo Kimsuky&#8221;, dijo S2W.  &#8220;Es digno de menci\u00f3n que GoBear agrega la funcionalidad de proxy SOCKS5, que anteriormente no era compatible con el malware de puerta trasera del grupo Kimsuky&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/kimsukys-new-golang-stealer-troll-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de febrero de 2024\ue804Sala de redacci\u00f3nCiberespionaje\/malware Se sospecha que el actor-estado-naci\u00f3n vinculado a Corea del Norte conocido<\/p>\n","protected":false},"author":1,"featured_media":1174590,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,4664,1939,38,4662,229790,78625,120187,4668,6346,246,201033,4654,201031,4659,4653,4655,2498,66,4666,4665,201032,758,50975,41395,4660],"class_list":["post-1174589","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-como-hackear","tag-corea","tag-del","tag-filtracion-de-datos","tag-gobear","tag-golang","tag-kimsuky","tag-la-seguridad-informatica","tag-ladron","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-puertas","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-sur","tag-traseras","tag-troll","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1174589","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1174589"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1174589\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1174590"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1174589"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1174589"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1174589"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}