{"id":1589243,"date":"2025-02-20T15:24:27","date_gmt":"2025-02-20T15:24:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-hackers-norcoreanos-apuntan-a-desarrolladores-independientes-en-estafa-de-trabajo-para-implementar-malware\/"},"modified":"2025-02-20T15:24:32","modified_gmt":"2025-02-20T15:24:32","slug":"los-hackers-norcoreanos-apuntan-a-desarrolladores-independientes-en-estafa-de-trabajo-para-implementar-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-hackers-norcoreanos-apuntan-a-desarrolladores-independientes-en-estafa-de-trabajo-para-implementar-malware\/","title":{"rendered":"Los hackers norcoreanos apuntan a desarrolladores independientes en estafa de trabajo para implementar malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Los-hackers-norcoreanos-apuntan-a-desarrolladores-independientes-en-estafa-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los desarrolladores de software independientes son el objetivo de una campa\u00f1a en curso que aprovecha los se\u00f1uelos con temas de entrevistas de trabajo para entregar familias de malware multiplataforma conocidas como Beaverail e InvisibleFerret.<\/p>\n<p>La actividad, vinculada a Corea del Norte, ha sido nombrada en c\u00f3digo DeceptedEgramment, que se superpone con cl\u00fasteres rastreados bajo los nombres de la entrevista contagiosa (tambi\u00e9n conocida como CL-STA-0240), Dev#Popper, famosa Chollima, Purplebravo y Pungsan tenacious. La campa\u00f1a ha estado en curso desde al menos a finales de 2023.<\/p>\n<p>&#8220;El desarrollo de la desarrollaci\u00f3n enga\u00f1osa se dirige a los desarrolladores de software independientes a trav\u00e9s de la phishing de lanza en los sitios de b\u00fasqueda de empleo y trabajos independientes, con el objetivo de robar billeteras de criptomonedas e informaci\u00f3n de inicio de sesi\u00f3n de navegadores y administradores de contrase\u00f1as&#8221;, la compa\u00f1\u00eda de seguridad cibern\u00e9tica ESET <a rel=\"noopener nofollow\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/deceptivedevelopment-targets-freelance-developers\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>En noviembre de 2024, ESET confirm\u00f3 a The Hacker News las superposiciones entre el desarrollo enga\u00f1ado y la entrevista contagiosa, clasific\u00e1ndola como una nueva actividad del grupo de L\u00e1zaro que opera con el objetivo de llevar al robo de criptomonedas.<\/p>\n<p>Las cadenas de ataque se caracterizan por el uso de perfiles de reclutadores falsos en las redes sociales para llegar a posibles objetivos y compartir con ellas bases de c\u00f3digo troyanizadas alojadas en GitHub, Gitlab o Bitbucket que implementan traseros bajo el pretexto de un proceso de entrevista de trabajo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las iteraciones posteriores de la campa\u00f1a se han ramificado a otras plataformas de b\u00fasqueda de empleo como Upwork, Freelancer.com, trabajamos de forma remota, Luna de Luna y Crypto Jobs List. Como se destac\u00f3 anteriormente, estos desaf\u00edos de contrataci\u00f3n generalmente implican arreglar errores o agregar nuevas caracter\u00edsticas al proyecto relacionado con criptograf\u00eda.<\/p>\n<p>Adem\u00e1s de la codificaci\u00f3n de las pruebas, los proyectos falsos se disfrazan de iniciativas de criptomonedas, juegos con funcionalidad de blockchain y aplicaciones de juego con caracter\u00edsticas de criptomonedas. La mayor\u00eda de las veces, el c\u00f3digo malicioso est\u00e1 integrado dentro de un componente benigno en forma de una sola l\u00ednea.<\/p>\n<p>&#8220;Adem\u00e1s, se les indica que construyan y ejecuten el proyecto para probarlo, que es donde ocurre el compromiso inicial&#8221;, dijo el investigador de seguridad Mat\u011bj Havr\u00e1nek. &#8220;Los repositorios utilizados generalmente son privados, por lo que se solicita al Vic-M por primera vez que proporcione su identificaci\u00f3n de cuenta o direcci\u00f3n de correo electr\u00f3nico para que se les otorgue acceso a ellos, con mayor probabilidad de ocultar la actividad maliciosa de los investigadores&#8221;.<\/p>\n<p>Un segundo m\u00e9todo utilizado para lograr un compromiso inicial gira en torno a enga\u00f1ar a sus v\u00edctimas para que instalaran una plataforma de videoconferencia con malware como Mirotalk o Freeconference.<\/p>\n<p>Mientras que tanto Beaverail como InvisibleFerret vienen con capacidades de robo de informaci\u00f3n, el primero sirve como descargador para este \u00faltimo. Beaverail tambi\u00e9n viene en dos sabores: una variante JavaScript que se puede colocar dentro de los proyectos troyanizados y una versi\u00f3n nativa creada con la plataforma QT que est\u00e1 disfrazada de software de conferencia.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740065066_220_Los-hackers-norcoreanos-apuntan-a-desarrolladores-independientes-en-estafa-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740065066_220_Los-hackers-norcoreanos-apuntan-a-desarrolladores-independientes-en-estafa-de.png\" alt=\"\" border=\"0\" data-original-height=\"1164\" data-original-width=\"1617\"\/><\/a><\/div>\n<p>InvisibleFerret es un malware de pit\u00f3n modular que recupera y ejecuta tres componentes adicionales:<\/p>\n<ul>\n<li><strong>pagar<\/strong>que recopila informaci\u00f3n y act\u00faa como una puerta trasera que es capaz de aceptar comandos remotos de un servidor controlado por el atacante para registrar pulsaciones de teclas, capturar contenido de portapapeles, ejecutar comandos de shell, exfiltrado archivos y datos de unidades montadas, as\u00ed como instalar el m\u00f3dulo Anydesk y el m\u00f3dulo de navegador y el navegador del m\u00f3dulo de navegador , y recopile informaci\u00f3n de las extensiones del navegador y los administradores de contrase\u00f1as<\/li>\n<li><strong>arco<\/strong>que es responsable de robar datos de inicio de sesi\u00f3n, datos de enfoque autom\u00e1tico e informaci\u00f3n de pago almacenada en navegadores basados \u200b\u200ben Chromium como Chrome, Brave, Opera, Yandex y Edge<\/li>\n<li><strong>ADC<\/strong>que funciona como un mecanismo de persistencia al instalar el software de escritorio remoto de Anydesk<\/li>\n<\/ul>\n<p>ESET dijo que los objetivos principales de la campa\u00f1a son desarrolladores de software que trabajan en criptomonedas y proyectos financieros descentralizados en todo el mundo, con concentraciones significativas reportadas en Finlandia, India, Italia, Pakist\u00e1n, Espa\u00f1a, Sud\u00e1frica, Rusia, Ucrania y Estados Unidos.<\/p>\n<p>&#8220;Los atacantes no distinguen en base a la ubicaci\u00f3n geogr\u00e1fica y tienen como objetivo comprometer a tantas v\u00edctimas como sea posible para aumentar la probabilidad de extraer con \u00e9xito fondos e informaci\u00f3n.<\/p>\n<p>Esto tambi\u00e9n se evidencia en las pr\u00e1cticas de codificaci\u00f3n aparentes deficientes adoptadas por los operadores, que van desde una falla para eliminar las notas de desarrollo hasta las direcciones IP locales utilizadas para el desarrollo y las pruebas, lo que indica que el conjunto de intrusos no est\u00e1 preocupado por el sigilo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Vale la pena se\u00f1alar que el uso de se\u00f1uelos de entrevistas de trabajo es una estrategia cl\u00e1sica adoptada por varios grupos de pirater\u00eda de Corea del Norte, la m\u00e1s destacada de la cual es una campa\u00f1a de larga duraci\u00f3n denominada Operation Dream Job.<\/p>\n<p>Adem\u00e1s, hay evidencia que sugiere que los actores de amenaza tambi\u00e9n est\u00e1n involucrados en el esquema de trabajadores de TI fraudulentos, en el que los ciudadanos norcoreanos solicitan empleos en el extranjero bajo identidades falsas para obtener salarios regulares como una forma de financiar las prioridades del r\u00e9gimen.<\/p>\n<p>&#8220;El grupo de desarrollo de Deceptived es una adici\u00f3n a una gran colecci\u00f3n de esquemas de fabricaci\u00f3n de dinero empleados por los actores alineados por Corea del Norte y se ajusta a una tendencia continua de enfoque cambiante del dinero tradicional a las criptomonedas&#8221;, dijo Eset.<\/p>\n<p>&#8220;Durante nuestra investigaci\u00f3n, observamos que pasa de las herramientas y t\u00e9cnicas primitivas a malware m\u00e1s avanzado y capaz, as\u00ed como t\u00e9cnicas m\u00e1s pulidas para atraer a las v\u00edctimas y desplegar el malware&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/north-korean-hackers-target-freelance.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los desarrolladores de software independientes son el objetivo de una campa\u00f1a en curso que aprovecha los se\u00f1uelos con<\/p>\n","protected":false},"author":1,"featured_media":1589244,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,4664,34683,1589,6369,32935,13441,273784,36,4669,273783,35239,4654,273782,4659,4653,4655,18,246983,4665,246984,1602,455,239484],"class_list":["post-1589243","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-como-hackear","tag-desarrolladores","tag-estafa","tag-hackers","tag-implementar","tag-independientes","tag-las-noticias-del-hacker","tag-los","tag-malware","tag-malware-de-ransomware","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-trabajo","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1589243","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1589243"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1589243\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1589244"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1589243"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1589243"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1589243"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}