{"id":1495816,"date":"2024-12-20T12:19:38","date_gmt":"2024-12-20T12:19:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-grupo-lazarus-fue-detectado-atacando-a-ingenieros-nucleares-con-el-malware-cookieplus\/"},"modified":"2024-12-20T12:19:43","modified_gmt":"2024-12-20T12:19:43","slug":"el-grupo-lazarus-fue-detectado-atacando-a-ingenieros-nucleares-con-el-malware-cookieplus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-grupo-lazarus-fue-detectado-atacando-a-ingenieros-nucleares-con-el-malware-cookieplus\/","title":{"rendered":"El grupo Lazarus fue detectado atacando a ingenieros nucleares con el malware CookiePlus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/El-grupo-Lazarus-fue-detectado-atacando-a-ingenieros-nucleares-con.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que el Grupo Lazarus, un infame actor de amenazas vinculado a la Rep\u00fablica Popular Democr\u00e1tica de Corea (RPDC), aprovecha una &#8220;cadena de infecci\u00f3n compleja&#8221; dirigida a al menos dos empleados pertenecientes a una organizaci\u00f3n no identificada relacionada con la energ\u00eda nuclear en el lapso de un mes. Enero de 2024.<\/p>\n<p>Los ataques, que culminaron con el despliegue de una nueva puerta trasera modular denominada <strong>CookiePlus<\/strong>son parte de una campa\u00f1a de ciberespionaje de larga duraci\u00f3n conocida como Operaci\u00f3n Dream Job, que tambi\u00e9n es rastreada como NukeSped por la empresa de ciberseguridad Kaspersky. Se sabe que est\u00e1 activo desde al menos 2020, cuando ClearSky lo expuso.<\/p>\n<p>Estas actividades a menudo implican apuntar a desarrolladores y empleados de diversas empresas, incluidos los sectores de defensa, aeroespacial, de criptomonedas y otros sectores globales, con oportunidades laborales lucrativas que, en \u00faltima instancia, conducen a la implementaci\u00f3n de malware en sus m\u00e1quinas.<\/p>\n<p>&#8220;Lazarus est\u00e1 interesado en llevar a cabo ataques a la cadena de suministro como parte de la campa\u00f1a DeathNote, pero esto se limita principalmente a dos m\u00e9todos: el primero es enviar un documento malicioso o un visor de PDF troyanizado que muestra descripciones de trabajo personalizadas al objetivo&#8221;, firma rusa <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/lazarus-new-malware\/115059\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis exhaustivo.<\/p>\n<p>&#8220;El segundo es distribuir herramientas troyanizadas de acceso remoto como VNC o PuTTY para convencer a los objetivos de que se conecten a un servidor espec\u00edfico para una evaluaci\u00f3n de habilidades&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El \u00faltimo conjunto de ataques documentados por Kaspersky involucra el segundo m\u00e9todo, en el que el adversario hace uso de una cadena de infecci\u00f3n completamente renovada que entrega una utilidad VNC troyanizada con el pretexto de realizar una evaluaci\u00f3n de habilidades para puestos de TI en destacadas empresas aeroespaciales y de defensa. <\/p>\n<p>Vale la pena se\u00f1alar que el uso por parte de Lazarus Group de versiones maliciosas de aplicaciones VNC para atacar a ingenieros nucleares fue destacado previamente por la compa\u00f1\u00eda en octubre de 2023 en su informe de tendencias APT para el tercer trimestre de 2023.<\/p>\n<p>&#8220;Lazarus entreg\u00f3 el primer archivo a al menos dos personas dentro de la misma organizaci\u00f3n (los llamaremos Host A y Host B)&#8221;, dijeron los investigadores Vasily Berdnikov y Sojun Ryu. &#8220;Despu\u00e9s de un mes, intentaron ataques m\u00e1s intensos contra el primer objetivo&#8221;.<\/p>\n<p>Se cree que las aplicaciones VNC, una versi\u00f3n troyanizada de TightVNC llamada &#8220;AmazonVNC.exe&#8221;, se distribuyeron en forma de im\u00e1genes ISO y archivos ZIP. En otros casos, se utiliz\u00f3 una versi\u00f3n leg\u00edtima de UltraVNC para descargar una DLL maliciosa empaquetada en el archivo ZIP.<\/p>\n<p>La DLL (&#8220;vnclang.dll&#8221;) sirve como cargador para una puerta trasera denominada MISTPEN, que fue descubierta por Mandiant, propiedad de Google, en septiembre de 2024. Est\u00e1 rastreando el grupo de actividad bajo el nombre UNC2970. Se ha descubierto que MISTPEN, por su parte, entrega dos cargas \u00fatiles adicionales con el nombre en c\u00f3digo RollMid y una nueva variante de LPEClient.<\/p>\n<p>Kaspersky dijo que tambi\u00e9n observ\u00f3 la implementaci\u00f3n del malware CookieTime en el Host A, aunque se desconoce el m\u00e9todo exacto que se utiliz\u00f3 para facilitarlo. Primero <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/apt-trends-report-q1-2021\/101967\/#southeast-asia-and-korean-peninsula\" target=\"_blank\">descubierto<\/a> Por la empresa en septiembre y noviembre de 2020, CookieTime recibe su nombre por el uso de valores de cookies codificados en solicitudes HTTP para obtener instrucciones de un servidor de comando y control (C2).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734697178_766_El-grupo-Lazarus-fue-detectado-atacando-a-ingenieros-nucleares-con.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734697178_766_El-grupo-Lazarus-fue-detectado-atacando-a-ingenieros-nucleares-con.png\" alt=\"Malware Cookie Plus\" border=\"0\" data-original-height=\"496\" data-original-width=\"728\" title=\"Malware Cookie Plus\"\/><\/a><\/div>\n<p>Una investigaci\u00f3n m\u00e1s profunda de la cadena de ataque ha revelado que el actor de la amenaza se movi\u00f3 lateralmente del Host A a otra m\u00e1quina (Host C), donde CookieTime se us\u00f3 nuevamente para soltar varias cargas \u00fatiles entre febrero y junio de 2024, como las siguientes:<\/p>\n<ul>\n<li>LPEClient, un malware que viene equipado con capacidades para perfilar hosts comprometidos<\/li>\n<li>ServiceChanger, un malware que detiene un servicio leg\u00edtimo espec\u00edfico para descargar una DLL maliciosa incrustada en \u00e9l utilizando el ejecutable a trav\u00e9s de la carga lateral de DLL<\/li>\n<li>Charamel Loader, un cargador de malware que descifra y carga recursos internos como CookieTime, CookiePlus y ForestTiger<\/li>\n<li>CookiePlus, un nuevo programa malicioso basado en complementos que cargan tanto ServiceChanger como Charamel Loader<\/li>\n<\/ul>\n<p>&#8220;La diferencia entre cada CookiePlus cargado por Charamel Loader y ServiceChanger es la forma en que se ejecuta. El primero se ejecuta solo como una DLL e incluye la informaci\u00f3n C2 en su secci\u00f3n de recursos&#8221;, se\u00f1alaron los investigadores.<\/p>\n<p>&#8220;Este \u00faltimo recupera lo que est\u00e1 almacenado en un archivo externo separado como msado.inc, lo que significa que CookiePlus tiene la capacidad de obtener una lista C2 tanto de un recurso interno como de un archivo externo. De lo contrario, el comportamiento es el mismo&#8221;.<\/p>\n<p>CookiePlus recibe su nombre del hecho de que estaba disfrazado de un complemento Notepad++ de c\u00f3digo abierto llamado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/pnedev\/comparePlus\" target=\"_blank\">CompararPlus<\/a> cuando fue detectado en estado salvaje por primera vez. En los ataques dirigidos a la entidad relacionada con la energ\u00eda nuclear, se ha descubierto que se basan en otro proyecto llamado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/elishacloud\/DirectX-Wrappers\" target=\"_blank\">Envoltorios de DirectX<\/a>.<\/p>\n<p>El malware sirve como descargador para recuperar una carga \u00fatil cifrada con RSA y codificada en Base64 del servidor C2, que luego se decodifica y descifra para ejecutar tres c\u00f3digos de shell diferentes o una DLL. Los shellcodes est\u00e1n equipados con funciones para recopilar informaci\u00f3n del sistema y hacer que el m\u00f3dulo principal CookiePlus entre en suspensi\u00f3n durante una cierta cantidad de minutos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se sospecha que CookiePlus es el sucesor de MISTPEN debido a superposiciones de comportamiento entre las dos familias de malware, incluido el aspecto de que ambas se han disfrazado de complementos de Notepad++.<\/p>\n<p>&#8220;A lo largo de su historia, el grupo Lazarus ha utilizado s\u00f3lo una peque\u00f1a cantidad de marcos modulares de malware como Mata y Gopuram Loader&#8221;, dijo Kaspersky. &#8220;El hecho de que introduzcan nuevo malware modular, como CookiePlus, sugiere que el grupo trabaja constantemente para mejorar su arsenal y sus cadenas de infecci\u00f3n para evadir la detecci\u00f3n por parte de los productos de seguridad&#8221;.<\/p>\n<p>Los hallazgos se producen cuando la firma de inteligencia blockchain Chainalysis revel\u00f3 que los actores de amenazas afiliados a Corea del Norte han robado 1.340 millones de d\u00f3lares en 47 hacks de criptomonedas en 2024, frente a 660,50 millones de d\u00f3lares en 2023. Esto incluy\u00f3 la violaci\u00f3n de mayo de 2024 del intercambio japon\u00e9s de criptomonedas, DMM Bitcoin, que sufri\u00f3 una p\u00e9rdida de 305 millones de d\u00f3lares en ese momento.<\/p>\n<p>&#8220;Desafortunadamente, parece que los criptoataques de la RPDC son cada vez m\u00e1s frecuentes&#8221;, afirma la empresa. <a rel=\"noopener nofollow\" href=\"https:\/\/www.chainalysis.com\/blog\/crypto-hacking-stolen-funds-2025\/\" target=\"_blank\">dicho<\/a>. &#8220;En particular, los ataques de entre 50 y 100 millones de d\u00f3lares, y los de m\u00e1s de 100 millones de d\u00f3lares, ocurrieron con mucha m\u00e1s frecuencia en 2024 que en 2023, lo que sugiere que la RPDC est\u00e1 mejorando y siendo m\u00e1s r\u00e1pida en ataques masivos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/lazarus-group-spotted-targeting-nuclear.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que el Grupo Lazarus, un infame actor de amenazas vinculado a la Rep\u00fablica Popular Democr\u00e1tica<\/p>\n","protected":false},"author":1,"featured_media":1495817,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14905,4661,4664,99,268745,47725,244,2386,25338,201033,50315,4669,4654,201031,4659,4653,4655,9666,246983,255454,246984,201032,246982,4660],"class_list":["post-1495816","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacando","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-cookieplus","tag-detectado","tag-fue","tag-grupo","tag-ingenieros","tag-las-noticias-de-los-piratas-informaticos","tag-lazarus","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nucleares","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1495816","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1495816"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1495816\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1495817"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1495816"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1495816"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1495816"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}