{"id":1256098,"date":"2024-06-28T18:30:27","date_gmt":"2024-06-28T18:30:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/kimsuky-usa-la-extension-translatext-chrome-para-robar-datos-confidenciales\/"},"modified":"2024-06-28T18:30:31","modified_gmt":"2024-06-28T18:30:31","slug":"kimsuky-usa-la-extension-translatext-chrome-para-robar-datos-confidenciales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/kimsuky-usa-la-extension-translatext-chrome-para-robar-datos-confidenciales\/","title":{"rendered":"Kimsuky usa la extensi\u00f3n TRANSLATEXT Chrome para robar datos confidenciales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ Ciberataque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Kimsuky-usa-la-extension-TRANSLATEXT-Chrome-para-robar-datos-confidenciales.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas vinculado a Corea del Norte conocido como Kimsuky ha sido vinculado al uso de una nueva extensi\u00f3n maliciosa de Google Chrome dise\u00f1ada para robar informaci\u00f3n confidencial como parte de un esfuerzo continuo de recopilaci\u00f3n de inteligencia.<\/p>\n<p>Zscaler ThreatLabz, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/kimsuky-deploys-translatext-target-south-korean-academia\" target=\"_blank\">observado<\/a> La actividad, que tuvo lugar a principios de marzo de 2024, ha denominado en c\u00f3digo la extensi\u00f3n TRANSLATEXT, destacando su capacidad para recopilar direcciones de correo electr\u00f3nico, nombres de usuario, contrase\u00f1as, cookies y capturas de pantalla del navegador.<\/p>\n<p>Se dice que la campa\u00f1a dirigida contra el mundo acad\u00e9mico de Corea del Sur, espec\u00edficamente contra aquellos centrados en asuntos pol\u00edticos de Corea del Norte.<\/p>\n<p>Kimsuky es un conocido equipo de piratas inform\u00e1ticos de Corea del Norte que se sabe que est\u00e1 activo desde al menos 2012, orquestando espionaje cibern\u00e9tico y ataques con motivaciones financieras dirigidos a entidades surcoreanas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718513814_760_Hacker-britanico-vinculado-al-notorio-grupo-de-aranas-dispersas-arrestado.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un grupo hermano del grupo Lazarus y parte de la Oficina General de Reconocimiento (RGB), tambi\u00e9n se lo rastrea bajo los nombres APT43, ARCHIPELAGO, Black Banshee, Emerald Sleet, Springtail y Velvet Chollima.<\/p>\n<p>En las \u00faltimas semanas, el grupo ha <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/66720\/\" target=\"_blank\">convertido en arma<\/a> una falla de seguridad conocida en Microsoft Office (CVE-2017-11882) para distribuir un keylogger y ha utilizado <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/pulse\/kimsuky-targeting-arms-manufacturer-europe-dmitry-melikov-dquge\/\" target=\"_blank\">Se\u00f1uelos con tem\u00e1tica de trabajo<\/a> en ataques dirigidos a los sectores aeroespacial y de defensa con el objetivo de lanzar una herramienta de espionaje con funcionalidades de recopilaci\u00f3n de datos y ejecuci\u00f3n de carga \u00fatil secundaria.<\/p>\n<p>&#8220;La puerta trasera, que no parece haber sido documentada p\u00fablicamente antes, permite al atacante realizar un reconocimiento b\u00e1sico y soltar cargas \u00fatiles adicionales para hacerse cargo o controlar remotamente la m\u00e1quina&#8221;, dijo la empresa de ciberseguridad CyberArmor. <a rel=\"nofollow noopener\" href=\"https:\/\/cyberarmor.tech\/new-north-korean-based-backdoor-packs-a-punch\/\" target=\"_blank\">dicho<\/a>.  Le ha dado a la campa\u00f1a el nombre de Niki.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1719599426_597_Kimsuky-usa-la-extension-TRANSLATEXT-Chrome-para-robar-datos-confidenciales.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1719599426_597_Kimsuky-usa-la-extension-TRANSLATEXT-Chrome-para-robar-datos-confidenciales.png\" alt=\"Extensi\u00f3n de Chrome\" border=\"0\" data-original-height=\"867\" data-original-width=\"1080\" title=\"Extensi\u00f3n de Chrome\"\/><\/a><\/div>\n<p>El modo exacto de acceso inicial asociado con la actividad recientemente descubierta no est\u00e1 claro actualmente, aunque se sabe que el grupo aprovecha ataques de phishing y de ingenier\u00eda social para activar la cadena de infecci\u00f3n.<\/p>\n<p>El punto de partida del ataque es un archivo ZIP que pretende tratar sobre la historia militar coreana y que contiene dos archivos: un documento del procesador de textos Hangul y un ejecutable.<\/p>\n<p>Al ejecutar el ejecutable se recupera un script de PowerShell de un servidor controlado por el atacante, que, a su vez, exporta informaci\u00f3n sobre la v\u00edctima comprometida a un repositorio de GitHub y descarga c\u00f3digo de PowerShell adicional mediante un archivo de acceso directo de Windows (LNK).<\/p>\n<p>Zscaler dijo que encontr\u00f3 el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/cmastern\" target=\"_blank\">cuenta GitHub<\/a>creado el 13 de febrero de 2024, que aloja brevemente la extensi\u00f3n TRANSLATEXT con el nombre &#8220;GoogleTranslate.crx&#8221;, aunque actualmente se desconoce su m\u00e9todo de entrega.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Estos archivos estaban presentes en el repositorio el 7 de marzo de 2024 y se eliminaron al d\u00eda siguiente, lo que implica que Kimsuky ten\u00eda la intenci\u00f3n de minimizar la exposici\u00f3n y usar el malware durante un corto per\u00edodo para atacar a individuos espec\u00edficos&#8221;, dijo el investigador de seguridad Seongsu Park.<\/p>\n<p>TRANSLATEXT, que se hace pasar por Google Translate, incorpora c\u00f3digo JavaScript para eludir las medidas de seguridad de servicios como Google, Kakao y Naver; extraer direcciones de correo electr\u00f3nico, credenciales y cookies; capturar capturas de pantalla del navegador y exfiltrar datos robados. <\/p>\n<p>Tambi\u00e9n est\u00e1 dise\u00f1ado para recuperar comandos de una URL de Blogger Blogspot para tomar capturas de pantalla de pesta\u00f1as reci\u00e9n abiertas y eliminar todas las cookies del navegador, entre otras cosas.<\/p>\n<p>&#8220;Uno de los principales objetivos del grupo Kimsuky es vigilar al personal acad\u00e9mico y gubernamental para recopilar informaci\u00f3n valiosa&#8221;, dijo Park.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/kimsuky-using-translatext-chrome.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de junio de 2024\ue804Sala de redacci\u00f3nCiberespionaje \/ Ciberataque El actor de amenazas vinculado a Corea del Norte<\/p>\n","protected":false},"author":1,"featured_media":1256099,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,35379,4664,59207,1755,3620,4662,120187,4668,4667,4654,201031,4659,4653,4655,18,26365,4666,4665,201032,239687,10875,4660],"class_list":["post-1256098","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-chrome","tag-como-hackear","tag-confidenciales","tag-datos","tag-extension","tag-filtracion-de-datos","tag-kimsuky","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-robar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-translatext","tag-usa","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1256098","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1256098"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1256098\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1256099"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1256098"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1256098"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1256098"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}