{"id":1687354,"date":"2025-04-25T16:13:24","date_gmt":"2025-04-25T16:13:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-corea-del-norte-difundieron-malware-a-traves-de-empresas-criptograficas-falsas-y-senuelos-de-entrevistas-de-trabajo\/"},"modified":"2025-04-25T16:13:29","modified_gmt":"2025-04-25T16:13:29","slug":"los-piratas-informaticos-de-corea-del-norte-difundieron-malware-a-traves-de-empresas-criptograficas-falsas-y-senuelos-de-entrevistas-de-trabajo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-corea-del-norte-difundieron-malware-a-traves-de-empresas-criptograficas-falsas-y-senuelos-de-entrevistas-de-trabajo\/","title":{"rendered":"Los piratas inform\u00e1ticos de Corea del Norte difundieron malware a trav\u00e9s de empresas criptogr\u00e1ficas falsas y se\u00f1uelos de entrevistas de trabajo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-de-Corea-del-Norte-difundieron-malware-a.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenaza vinculados a Corea del Norte detr\u00e1s de la entrevista contagiosa se han establecido en las compa\u00f1\u00edas de primera instancia como una forma de distribuir malware durante el proceso de contrataci\u00f3n falsa.<\/p>\n<p>&#8220;En esta nueva campa\u00f1a, el grupo de actores de amenazas est\u00e1 utilizando tres compa\u00f1\u00edas frontales en la industria de consultor\u00eda de criptomonedas: BLOCKNOVAS LLC (Blocknovas[.] com), Agencia Angeloper (Angeloper[.]com) y Softglide LLC (SoftGlide[.]CO) &#8211; para difundir malware a trav\u00e9s de &#8216;se\u00f1uelos de entrevista de trabajo&#8217;, Silent Push <a rel=\"noopener nofollow\" href=\"https:\/\/www.silentpush.com\/blog\/contagious-interview-front-companies\/\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis de inmersi\u00f3n profunda.<\/p>\n<p>La actividad, dijo la compa\u00f1\u00eda de seguridad cibern\u00e9tica, se est\u00e1 utilizando para distribuir tres familias de malware conocidas diferentes, Beavertail, InvisibleFerret y Ottercookie.<\/p>\n<p>La entrevista contagiosa es una de las diversas campa\u00f1as de ingenier\u00eda social con tema de trabajo orquestadas por Corea del Norte para atraer objetivos a descargar malware multiplataforma con el pretexto de la asignaci\u00f3n de codificaci\u00f3n o solucionar un problema con su navegador cuando se gira en la c\u00e1mara durante una evaluaci\u00f3n de video.<\/p>\n<p>La actividad es rastreada por la comunidad de ciberseguridad m\u00e1s amplia bajo los apodos CL-STA-0240, DeceptivedEbper, Dev#Popper, Famosa Chollima, UNC5342 y Void Dokkaebi.<\/p>\n<p>El uso de compa\u00f1\u00edas frontales para la propagaci\u00f3n de malware, complementado con las cuentas fraudulentas en Facebook, LinkedIn, Pinterest, X, Medium, Github y Gitlab, marca una nueva escalada para los actores de amenaza, que se han observado utilizando varias placas de trabajo para atraer a las v\u00edctimas.<\/p>\n<p>&#8220;La compa\u00f1\u00eda delantera de Blocknovas tiene 14 personas que supuestamente trabajan para ellos, sin embargo, muchos de los empleados [&#8230;] Parece ser falso &#8220;, dijo Silent Push.&#8221; \u200b\u200bAl ver la p\u00e1gina &#8216;Acerca de nosotros&#8217; de Blocknovas[.]Com a trav\u00e9s de la m\u00e1quina Wayback, el grupo afirm\u00f3 haber estado operando durante &#8217;12+ a\u00f1os &#8216;, que es 11 a\u00f1os m\u00e1s que el negocio ha sido registrado &#8220;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los ataques conducen a la implementaci\u00f3n de un robador y cargador de JavaScript llamado Beaverail, que luego se usa para soltar una puerta trasera de Python denominada Invisibleferret que puede establecer la persistencia en los hosts de Windows, Linux y MacOS. Tambi\u00e9n se ha encontrado que las cadenas de infecci\u00f3n seleccionadas sirven a otro OtterCookie con nombre en c\u00f3digo de malware a trav\u00e9s de la misma carga \u00fatil de JavaScript utilizada para iniciar Beaverail.<\/p>\n<p>Se ha observado blocknovas utilizando evaluaciones de video para distribuir Frostyferret y Golangghost utilizando se\u00f1uelos relacionados con ClickFix, una t\u00e1ctica que sekoia detall\u00f3 a principios de este mes, que est\u00e1 rastreando la actividad bajo la entrevista de ClickFake de nombre.<\/p>\n<p>Beaverail est\u00e1 configurado para contactar a un servidor externo (&#8220;Lianxinxiao[.]com &#8220;) para el comando y el control (C2) para servir a InvisibleFermet como la carga \u00fatil de seguimiento. Viene con varias caracter\u00edsticas para cosechar informaci\u00f3n del sistema, iniciar un shell inverso, descargar m\u00f3dulos adicionales para robar datos, archivos del navegador e iniciar la instalaci\u00f3n del software de acceso remoto AnyDesk.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-de-Corea-del-Norte-difundieron-malware-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-de-Corea-del-Norte-difundieron-malware-a.png\" alt=\"\" border=\"0\" data-original-height=\"926\" data-original-width=\"1377\"\/><\/a><\/div>\n<p>Un an\u00e1lisis posterior de la infraestructura maliciosa ha revelado la presencia de un &#8220;tablero de estado&#8221; alojado en uno de los subdominios de Blocknovas para mantener la visibilidad en cuatro de sus dominios: Lianxinxiao[.]com, Angeloperonline[.]en l\u00ednea y softglide[.]co.<\/p>\n<p>Un subdominio separado, Mail.Blocknovas[.]Tambi\u00e9n se ha encontrado que el dominio COM est\u00e1 alojando un sistema de gesti\u00f3n de cracking de contrase\u00f1a distribuida y de c\u00f3digo abierto llamado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/hashtopolis\/server\" target=\"_blank\">Hashtopolis<\/a>. El <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/posts\/junaid-khan126072_ramon-mckenzie-nyx12upgrade-test-public-activity-7244057798815215617-2s5D\/\" target=\"_blank\">Unidades de reclutamiento falsas<\/a> han llevado a al menos un desarrollador a obtener su billetera de metamask <a rel=\"noopener nofollow\" href=\"https:\/\/dev.to\/topninja\/i-hacked-web3-wallet-15e4\" target=\"_blank\">supuestamente comprometido<\/a> en septiembre de 2024.<\/p>\n<p>Eso no es todo. Los actores de la amenaza tambi\u00e9n parecen ser anfitriones de una herramienta llamada Kryptoneer en el dominio attisscmo[.]com que ofrece la capacidad de conectarse a billeteras de criptomonedas como Suiet Wallet, Ethos Wallet y Sui Wallet.<\/p>\n<p>&#8220;Es posible que los actores de amenaza de Corea del Norte hayan hecho esfuerzos adicionales para atacar a la cadena de bloques Sui, o este dominio se puede usar dentro de los procesos de solicitud de empleo como un ejemplo del &#8216;Proyecto Crypto&#8217; en el que se est\u00e1 trabajando&#8221;, dijo Silent Push.<\/p>\n<p>Blocknovas, seg\u00fan un informe independiente publicado por Trend Micro, tambi\u00e9n anunci\u00f3 en diciembre de 2024 un puesto abierto para un ingeniero de software senior en LinkedIn, espec\u00edficamente dirigido a profesionales de TI ucranianos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745597603_9_Los-piratas-informaticos-de-Corea-del-Norte-difundieron-malware-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745597603_9_Los-piratas-informaticos-de-Corea-del-Norte-difundieron-malware-a.png\" alt=\"\" border=\"0\" data-original-height=\"1135\" data-original-width=\"1379\"\/><\/a><\/div>\n<p>Al 23 de abril de 2025, el dominio de Blocknovas ha sido incautado por la Oficina Federal de Investigaci\u00f3n de los Estados Unidos (FBI) como parte de una acci\u00f3n de aplicaci\u00f3n de la ley contra los actores cibern\u00e9ticos de Corea del Norte por usarlo para &#8220;enga\u00f1ar a las personas con ofertas de trabajo falsas y distribuir malware&#8221;.<\/p>\n<p>Adem\u00e1s de usar servicios como <a rel=\"noopener nofollow\" href=\"https:\/\/spur.us\/astrill-vpn-and-remote-worker-fraud\/\" target=\"_blank\">Astrill VPN<\/a> Y los representantes residenciales para ofuscar su infraestructura y actividades, un aspecto notable de la actividad maliciosa es el uso de herramientas de inteligencia artificial (IA) como Remaker para crear im\u00e1genes de perfil.<\/p>\n<p>La compa\u00f1\u00eda de seguridad cibern\u00e9tica, en su an\u00e1lisis de la campa\u00f1a de entrevistas contagiosa, dijo que identific\u00f3 cinco rangos de propiedad intelectual rusa que se han utilizado para llevar a cabo la operaci\u00f3n. Estas direcciones IP est\u00e1n oscurecidas por una capa VPN, una capa proxy o una capa RDP.<\/p>\n<p>&#8220;Los rangos de direcci\u00f3n IP rusos, que est\u00e1n ocultos por una gran red de anonimizaci\u00f3n que utiliza servicios VPN comerciales, servidores proxy y numerosos servidores VPS con RDP, se asignan a dos compa\u00f1\u00edas en Khasan y Khabarovsk&#8221;, los investigadores de seguridad Feike Hacquebord y Stephen Hilt <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/d\/russian-infrastructure-north-korean-cybercrime.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Khasan est\u00e1 a una milla de la frontera de Corea del Norte-Rusia, y Khabarovsk es conocido por sus lazos econ\u00f3micos y culturales con Corea del Norte&#8221;.<\/p>\n<p>Si la entrevista contagiosa es un lado de la moneda, el otro es la amenaza de trabajadores de TI fraudulenta conocida como Wagemole, que se refiere a una t\u00e1ctica que implica elaborar personajes falsos que usan IA para que sus trabajadores de TI se contraten de forma remota como empleados en las principales empresas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Estos esfuerzos tienen doble motivaciones, dise\u00f1adas para robar datos confidenciales y perseguir ganancias financieras al canalizar una parte de los salarios mensuales a la Rep\u00fablica Popular Democr\u00e1tica de Corea (RPDC).<\/p>\n<p>&#8220;Los facilitadores ahora est\u00e1n utilizando herramientas basadas en Genai para optimizar cada paso en el proceso de aplicaci\u00f3n y entrevista para roles y para ayudar a los ciudadanos de la RPDC que intentan mantener este empleo&#8221;, Okta <a rel=\"noopener nofollow\" href=\"https:\/\/sec.okta.com\/articles\/2025\/04\/GenAIDPRK\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Estos servicios mejorados por Genai son necesarios para administrar la programaci\u00f3n de entrevistas de trabajo con m\u00faltiples personajes candidatos a la RPDC por un peque\u00f1o cuadro de facilitadores. Estos servicios usan Genai en todo, desde herramientas que transcriben o resumen conversaciones, hasta traducci\u00f3n en tiempo real de voz y texto&#8221;.<\/p>\n<p>Los datos de telemetr\u00eda recopilados por Trend Micro se\u00f1ala a los actores de amenaza alineados por Pyongyang que trabajan desde China, Rusia y Pakist\u00e1n, mientras usan los rangos de IP rusos para conectarse con docenas de servidores VPS a trav\u00e9s de RDP y luego realizar tareas como interactuar en sitios de reclutamiento de empleo y acceder a los servicios relacionados con las criptrip\u00farceles.<\/p>\n<p>&#8220;Dado que una parte significativa de las capas m\u00e1s profundas de la red de anonimizaci\u00f3n de los actores norcoreanos est\u00e1 en Rusia, es plausible, con baja confianza, que existe alguna forma de cooperaci\u00f3n intencional o intercambio de infraestructuras entre Corea del Norte y las entidades rusas&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/north-korean-hackers-spread-malware-via.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenaza vinculados a Corea del Norte detr\u00e1s de la entrevista contagiosa se han establecido en<\/p>\n","protected":false},"author":1,"featured_media":1687355,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,1939,49218,38,233447,3581,19134,3187,6214,273784,36,4669,273783,595,4654,273782,4659,4653,4655,6213,246983,4665,246984,44886,1602,116,455,239484],"class_list":["post-1687354","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-corea","tag-criptograficas","tag-del","tag-difundieron","tag-empresas","tag-entrevistas","tag-falsas","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware","tag-malware-de-ransomware","tag-norte","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-senuelos","tag-trabajo","tag-traves","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1687354","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1687354"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1687354\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1687355"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1687354"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1687354"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1687354"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}