{"id":1580474,"date":"2025-02-14T18:51:58","date_gmt":"2025-02-14T18:51:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-grupo-lazarus-despliega-el-implante-javascript-marstech1-en-ataques-de-desarrolladores-especificos\/"},"modified":"2025-02-14T18:52:03","modified_gmt":"2025-02-14T18:52:03","slug":"el-grupo-lazarus-despliega-el-implante-javascript-marstech1-en-ataques-de-desarrolladores-especificos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-grupo-lazarus-despliega-el-implante-javascript-marstech1-en-ataques-de-desarrolladores-especificos\/","title":{"rendered":"El Grupo Lazarus despliega el implante JavaScript Marstech1 en ataques de desarrolladores espec\u00edficos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad del navegador \/ criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/El-Grupo-Lazarus-despliega-el-implante-JavaScript-Marstech1-en-ataques.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza de Corea del Norte conocido como el Grupo Lazarus se ha relacionado con un implante JavaScript previamente indocumentado llamado Marstech1 como parte de ataques limitados dirigidos contra los desarrolladores.<\/p>\n<p>La operaci\u00f3n activa ha sido denominada Marstech Mayhem por SecurityScorecard, con el malware entregado por medio de un repositorio de c\u00f3digo abierto alojado en GitHub asociado con un perfil llamado &#8220;Sucesivefriend&#8221;. El perfil, activo desde julio de 2024, ya no es accesible en la plataforma de alojamiento de c\u00f3digo.<\/p>\n<p>El implante est\u00e1 dise\u00f1ado para recopilar informaci\u00f3n del sistema y se puede integrar en sitios web y paquetes de NPM, lo que plantea un riesgo de cadena de suministro. La evidencia muestra que el malware surgi\u00f3 por primera vez a fines de diciembre de 2024. El ataque ha acumulado 233 v\u00edctimas confirmadas en los Estados Unidos, Europa y Asia.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El perfil mencion\u00f3 las habilidades de desarrollo web y la cadena de bloques de aprendizaje que est\u00e1 alineado con los intereses de L\u00e1zaro&#8221;, SecurityScorecard <a rel=\"noopener nofollow\" href=\"https:\/\/securityscorecard.com\/wp-content\/uploads\/2025\/02\/Operation-Marstech-Mayhem-Report_021025_03.pdf\" target=\"_blank\">dicho<\/a>. &#8220;El actor de amenaza estaba cometiendo cargas \u00fatiles pre-obfuscadas y ofuscadas a varios repositorios de Github&#8221;.<\/p>\n<p>En un giro interesante, se ha encontrado que el implante presente en el repositorio de GitHub es diferente de la versi\u00f3n que se sirve directamente desde el servidor de comando y control (C2) al 74.119.194[.]129: 3000\/j\/marstech1, lo que indica que puede estar bajo desarrollo activo.<\/p>\n<p>Su principal responsabilidad es buscar en los directorios de navegador basados \u200b\u200ben el cromo en diversos sistemas operativos y alterar configuraciones relacionadas con la extensi\u00f3n, particularmente aquellas relacionadas con la billetera de criptomonedas de metamask. Tambi\u00e9n es capaz de descargar cargas \u00fatiles adicionales del mismo servidor en el puerto 3001.<\/p>\n<p>Algunas de las otras billeteras dirigidas por el malware incluyen Exodus y Atomic en Windows, Linux y MacOS. Los datos capturados se exfiltran al punto final C2 &#8220;74.119.194[.]129: 3000\/cargas &#8220;.<\/p>\n<p>&#8220;La introducci\u00f3n del implante Marstech1, con sus t\u00e9cnicas de ofuscaci\u00f3n en capas, desde el aplanamiento del flujo de control y el cambio de nombre de la variable din\u00e1mica en JavaScript hasta el descifrado de XOR en m\u00faltiples etapas en Python, subraya el enfoque sofisticado del actor del actor para evadir el an\u00e1lisis est\u00e1tico y din\u00e1mico&#8221;, la compa\u00f1\u00eda &#8220;, la compa\u00f1\u00eda&#8221;, la compa\u00f1\u00eda &#8220;, la compa\u00f1\u00eda&#8221;, la compa\u00f1\u00eda &#8220;, la compa\u00f1\u00eda&#8221;, la compa\u00f1\u00eda &#8220;, la compa\u00f1\u00eda&#8221; dicho.<\/p>\n<p>La divulgaci\u00f3n se produce cuando el futuro registrado revel\u00f3 que al menos tres organizaciones en el espacio m\u00e1s amplio de criptomonedas, una compa\u00f1\u00eda de fabricaci\u00f3n de mercado, un casino en l\u00ednea y una compa\u00f1\u00eda de desarrollo de software, fueron dirigidas como parte de la campa\u00f1a de entrevistas contagiosa entre octubre y noviembre de 2024.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La firma de ciberseguridad est\u00e1 rastreando el cl\u00faster bajo el nombre de PurpleBravo, indicando el <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/cybercrime-multifaceted-national-security-threat\" target=\"_blank\">Trabajadores de TI de Corea del Norte<\/a> Detr\u00e1s del esquema de empleo fraudulento est\u00e1n detr\u00e1s de la amenaza cibern\u00e9tica. Tambi\u00e9n se rastrea bajo los nombres CL-STA-0240, Famosa Chollima y Tenacious Pungsan.<\/p>\n<p>&#8220;Las organizaciones que sin saberlo contratan trabajadores de TI de Corea del Norte pueden violar las sanciones internacionales, exponi\u00e9ndose a repercusiones legales y financieras&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.recordedfuture.com\/research\/inside-the-scam-north-koreas-it-worker-threat\" target=\"_blank\">dicho<\/a>. &#8220;M\u00e1s cr\u00edticamente, estos trabajadores casi seguramente act\u00faan como amenazas internas, robando informaci\u00f3n patentada, introduciendo traseros o facilitando operaciones cibern\u00e9ticas m\u00e1s grandes&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/lazarus-group-deploys-marstech1.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de febrero de 2025\ue804Ravie LakshmananSeguridad del navegador \/ criptomoneda El actor de amenaza de Corea del Norte<\/p>\n","protected":false},"author":1,"featured_media":1580475,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,34683,16896,21474,2386,84006,7354,273784,50315,273783,279847,4654,273782,4659,4653,4655,246983,4665,246984,455,239484],"class_list":["post-1580474","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-desarrolladores","tag-despliega","tag-especificos","tag-grupo","tag-implante","tag-javascript","tag-las-noticias-del-hacker","tag-lazarus","tag-malware-de-ransomware","tag-marstech1","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1580474","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1580474"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1580474\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1580475"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1580474"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1580474"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1580474"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}