{"id":1430551,"date":"2024-11-07T13:13:48","date_gmt":"2024-11-07T13:13:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-norcoreanos-atacan-a-las-empresas-de-cifrado-con-malware-de-riesgo-oculto-en-macos\/"},"modified":"2024-11-07T13:13:54","modified_gmt":"2024-11-07T13:13:54","slug":"los-piratas-informaticos-norcoreanos-atacan-a-las-empresas-de-cifrado-con-malware-de-riesgo-oculto-en-macos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-norcoreanos-atacan-a-las-empresas-de-cifrado-con-malware-de-riesgo-oculto-en-macos\/","title":{"rendered":"Los piratas inform\u00e1ticos norcoreanos atacan a las empresas de cifrado con malware de riesgo oculto en macOS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Los-piratas-informaticos-norcoreanos-atacan-a-las-empresas-de-cifrado.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que un actor de amenazas con v\u00ednculos con la Rep\u00fablica Popular Democr\u00e1tica de Corea (RPDC) apunta a empresas relacionadas con criptomonedas con un malware de m\u00faltiples etapas capaz de <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/blogs\/research\/macos-malware-surges-as-corporate-usage-grows\/\" target=\"_blank\">infectar dispositivos Apple macOS<\/a>.<\/p>\n<p>La empresa de ciberseguridad SentinelOne, que denomin\u00f3 la campa\u00f1a <strong>Riesgo oculto<\/strong>lo atribuy\u00f3 con gran confianza a BlueNoroff, que anteriormente se hab\u00eda vinculado a familias de malware como RustBucket, KANDYKORN, ObjCShellz, RustDoor (tambi\u00e9n conocido como Thiefbucket) y TodoSwift.<\/p>\n<p>La actividad &#8220;utiliza correos electr\u00f3nicos que propagan noticias falsas sobre tendencias en criptomonedas para infectar objetivos a trav\u00e9s de una aplicaci\u00f3n maliciosa disfrazada de archivo PDF&#8221;, afirman los investigadores Raffaele Sabato, Phil Stokes y Tom Hegel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/bluenoroff-hidden-risk-threat-actor-targets-macs-with-fake-crypto-news-and-novel-persistence\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>&#8220;La campa\u00f1a probablemente comenz\u00f3 en julio de 2024 y utiliza correos electr\u00f3nicos y PDF como se\u00f1uelos con titulares de noticias falsos o historias sobre temas relacionados con las criptomonedas&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Como <a rel=\"nofollow noopener\" href=\"https:\/\/www.ic3.gov\/PSA\/2024\/PSA240903\" target=\"_blank\">revel\u00f3<\/a> Seg\u00fan la Oficina Federal de Investigaciones (FBI) de EE. UU. en un aviso de septiembre de 2024, estas campa\u00f1as son parte de ataques de &#8220;ingenier\u00eda social altamente personalizados y dif\u00edciles de detectar&#8221; dirigidos a empleados que trabajan en los sectores de finanzas descentralizadas (DeFi) y criptomonedas.<\/p>\n<p>Los ataques toman la forma de oportunidades laborales falsas o inversiones corporativas, interactuando con sus objetivos durante per\u00edodos prolongados para generar confianza antes de distribuir malware.<\/p>\n<p>SentinelOne dijo que observ\u00f3 un intento de phishing por correo electr\u00f3nico en una industria relacionada con las criptomonedas a finales de octubre de 2024 que entregaba una aplicaci\u00f3n cuentagotas que imitaba un archivo PDF (&#8220;Riesgo oculto detr\u00e1s del nuevo aumento de Bitcoin Price.app&#8221;) alojado en delphidigital.[.]org.<\/p>\n<p>Se descubri\u00f3 que la aplicaci\u00f3n, escrita en el lenguaje de programaci\u00f3n Swift, estaba firmada y certificada ante notario el 19 de octubre de 2024, con el ID de desarrollador de Apple &#8220;Avantis Regtech Private Limited (2S8XHJ7948)&#8221;. Desde entonces, el fabricante del iPhone ha revocado la firma.<\/p>\n<p>Al iniciarse, la aplicaci\u00f3n descarga y muestra a la v\u00edctima un archivo PDF se\u00f1uelo recuperado de Google Drive, mientras recupera de forma encubierta un ejecutable de segunda etapa de un servidor remoto y lo ejecuta. Un ejecutable Mach-O x86-64, el binario sin firmar basado en C++ act\u00faa como una puerta trasera para ejecutar comandos remotos.<\/p>\n<p>La puerta trasera tambi\u00e9n incorpora un novedoso mecanismo de persistencia que abusa del archivo de configuraci\u00f3n zshenv, lo que marca la primera vez que los autores de malware abusan de la t\u00e9cnica en la naturaleza.<\/p>\n<p>&#8220;Tiene un valor particular en las versiones modernas de macOS desde que Apple introdujo notificaciones de usuario para elementos de inicio de sesi\u00f3n en segundo plano a partir de macOS 13 Ventura&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;La notificaci\u00f3n de Apple tiene como objetivo advertir a los usuarios cuando se instala un m\u00e9todo de persistencia, particularmente LaunchAgents y LaunchDaemons, de los que se abusa con frecuencia. Sin embargo, abusar de Zshenv no activa dicha notificaci\u00f3n en las versiones actuales de macOS&#8221;.<\/p>\n<p>Tambi\u00e9n se ha observado que el actor de amenazas utiliza el registrador de dominios Namecheap para establecer una infraestructura centrada en temas relacionados con criptomonedas, Web3 e inversiones para darle un barniz de legitimidad. Quickpacket, Routerhosting y Hostwinds se encuentran entre los proveedores de alojamiento m\u00e1s utilizados.<\/p>\n<p>Vale la pena se\u00f1alar que la cadena de ataque comparte cierto nivel de superposici\u00f3n con una campa\u00f1a anterior que Kandji destac\u00f3 en agosto de 2024, que tambi\u00e9n emple\u00f3 una aplicaci\u00f3n cuentagotas de macOS con un nombre similar &#8220;Los factores de riesgo para la ca\u00edda del precio de Bitcoin est\u00e1n surgiendo (2024).app&#8221; para implementar TodoSwift. .<\/p>\n<p>No est\u00e1 claro qu\u00e9 impuls\u00f3 a los actores de amenazas a cambiar sus t\u00e1cticas, y si fue en respuesta a informes p\u00fablicos. &#8220;Los actores norcoreanos son conocidos por su creatividad, adaptabilidad y conocimiento de los informes sobre sus actividades, por lo que es muy posible que simplemente estemos viendo diferentes m\u00e9todos exitosos que emergen de su programa cibern\u00e9tico ofensivo&#8221;, dijo Stokes a The Hacker News.<\/p>\n<p>Otro aspecto preocupante de la campa\u00f1a es la capacidad de BlueNoroff para adquirir o secuestrar cuentas v\u00e1lidas de desarrolladores de Apple y utilizarlas para que Apple certifique ante notario su malware.<\/p>\n<p>&#8220;Durante los \u00faltimos 12 meses aproximadamente, los ciberactores norcoreanos han participado en una serie de campa\u00f1as contra las industrias relacionadas con las criptomonedas, muchas de las cuales implicaron una amplia &#8216;preparaci\u00f3n&#8217; de objetivos a trav\u00e9s de las redes sociales&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;La campa\u00f1a Riesgo Oculto se desv\u00eda de esta estrategia adoptando un enfoque de phishing por correo electr\u00f3nico m\u00e1s tradicional y m\u00e1s crudo, aunque no necesariamente menos efectivo. A pesar de la brusquedad del m\u00e9todo de infecci\u00f3n inicial, otras caracter\u00edsticas de campa\u00f1as anteriores respaldadas por la RPDC son evidentes&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El desarrollo tambi\u00e9n se produce en medio de otras campa\u00f1as orquestadas por piratas inform\u00e1ticos norcoreanos para buscar empleo en varias empresas de Occidente y entregar malware utilizando bases de c\u00f3digo con trampas explosivas y herramientas de conferencia a posibles solicitantes de empleo con el pretexto de un desaf\u00edo de contrataci\u00f3n o una asignaci\u00f3n.<\/p>\n<p>Los dos conjuntos de intrusi\u00f3n, denominados Wagemole (tambi\u00e9n conocido como UNC5267) y Contagious Interview, se han atribuido a un grupo de amenazas rastreado como Famous Chollima (tambi\u00e9n conocido como CL-STA-0240 y Tenacious Pungsan).<\/p>\n<p>ESET, que le ha dado el apodo a Contagious Interview <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/eset-apt-activity-report-q2-2024-q3-2024\/\" target=\"_blank\">Enga\u00f1osoDesarrollo<\/a>lo ha clasificado como un nuevo grupo de actividades del Grupo Lazarus que se centra en desarrolladores independientes de todo el mundo con el objetivo de robar criptomonedas.<\/p>\n<p>&#8220;Las campa\u00f1as Contagious Interview y Wagemole muestran las t\u00e1cticas en evoluci\u00f3n de los actores de amenazas norcoreanos a medida que contin\u00faan robando datos, obteniendo trabajos remotos en pa\u00edses occidentales y eludiendo sanciones financieras&#8221;, dijo el investigador de Zscaler ThreatLabz, Seongsu Park. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/pyongyang-your-payroll-rise-north-korean-remote-workers-west\" target=\"_blank\">dicho<\/a> a principios de esta semana.<\/p>\n<p>&#8220;Con t\u00e9cnicas de ofuscaci\u00f3n refinadas, compatibilidad multiplataforma y robo de datos generalizado, estas campa\u00f1as representan una amenaza creciente tanto para las empresas como para los individuos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/north-korean-hackers-target-crypto.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que un actor de amenazas con v\u00ednculos con la Rep\u00fablica Popular Democr\u00e1tica de Corea (RPDC)<\/p>\n","protected":false},"author":1,"featured_media":1430552,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6350,4661,8779,4664,99,3581,6214,246,201033,36,34079,4669,35239,4654,201031,4659,4653,4655,21987,6213,4578,246983,255454,246984,201032,246982,4660],"class_list":["post-1430551","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacan","tag-ataques-ciberneticos","tag-cifrado","tag-como-hackear","tag-con","tag-empresas","tag-informaticos","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-macos","tag-malware","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oculto","tag-piratas","tag-riesgo","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1430551","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1430551"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1430551\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1430552"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1430551"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1430551"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1430551"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}