{"id":293271,"date":"2022-07-30T07:22:19","date_gmt":"2022-07-30T07:22:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-de-corea-del-norte-utilizan-extension-de-navegador-malicioso-para-espiar-cuentas-de-correo-electronico\/"},"modified":"2022-07-30T07:22:20","modified_gmt":"2022-07-30T07:22:20","slug":"hackers-de-corea-del-norte-utilizan-extension-de-navegador-malicioso-para-espiar-cuentas-de-correo-electronico","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-de-corea-del-norte-utilizan-extension-de-navegador-malicioso-para-espiar-cuentas-de-correo-electronico\/","title":{"rendered":"Hackers de Corea del Norte utilizan extensi\u00f3n de navegador malicioso para espiar cuentas de correo electr\u00f3nico"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un actor de amenazas que opera con intereses alineados con Corea del Norte ha estado implementando una extensi\u00f3n maliciosa en navegadores web basados \u200b\u200ben Chromium que es capaz de robar contenido de correo electr\u00f3nico de Gmail y AOL.<\/p>\n<p>La firma de ciberseguridad Volexity atribuy\u00f3 el malware a un grupo de actividad que llama <strong>Lengua afilada<\/strong>que se dice que comparte superposiciones con un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/alerts\/aa20-301a\" target=\"_blank\">colectivo adversario<\/a> referido p\u00fablicamente bajo el nombre de Kimsuky.<\/p>\n<p>SharpTongue tiene un historial de se\u00f1alar a personas que trabajan para organizaciones en los EE. UU., Europa y Corea del Sur que &#8220;trabajan en temas relacionados con Corea del Norte, cuestiones nucleares, sistemas de armas y otros asuntos de inter\u00e9s estrat\u00e9gico para Corea del Norte&#8221;, los investigadores Paul Rascagneres y Tomas Lancaster <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2022\/07\/28\/sharptongue-deploys-clever-mail-stealing-browser-extension-sharpext\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.huntress.com\/blog\/targeted-apt-activity-babyshark-is-out-for-blood\" target=\"_blank\">kimsuky<\/a>El uso de extensiones no autorizadas en los ataques no es nuevo.  En 2018, el actor vio un complemento de Chrome como parte de una campa\u00f1a llamada <a rel=\"nofollow noopener\" href=\"https:\/\/www.netscout.com\/blog\/asert\/stolen-pencil-campaign-targets-academia\" target=\"_blank\">L\u00e1piz robado<\/a> para infectar a las v\u00edctimas y robar las cookies y contrase\u00f1as del navegador.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Pero el \u00faltimo esfuerzo de espionaje es diferente porque emplea la extensi\u00f3n, llamada Sharpext, para saquear datos de correo electr\u00f3nico.  &#8220;El malware inspecciona y extrae datos directamente de la cuenta de correo web de la v\u00edctima mientras la navega&#8221;, se\u00f1alaron los investigadores.<\/p>\n<p>Los navegadores objetivo incluyen Google Chrome, Microsoft Edge y los navegadores Whale de Naver, con el malware de robo de correo dise\u00f1ado para recopilar informaci\u00f3n de las sesiones de Gmail y AOL.<\/p>\n<p>La instalaci\u00f3n del complemento se logra mediante la sustituci\u00f3n del navegador <a rel=\"nofollow noopener\" href=\"https:\/\/forensicswiki.xyz\/page\/Google_Chrome\" target=\"_blank\">Preferencias y Preferencias seguras<\/a> archivos con los recibidos de un servidor remoto luego de una violaci\u00f3n exitosa de un sistema Windows de destino.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Extensi\u00f3n de navegador malicioso\" border=\"0\" data-original-height=\"652\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1659165739_820_Hackers-de-Corea-del-Norte-utilizan-extension-de-navegador-malicioso.jpg\" title=\"Extensi\u00f3n de navegador malicioso\" \/><\/div>\n<p>Este paso se logra habilitando el <a rel=\"nofollow noopener\" href=\"https:\/\/developer.chrome.com\/docs\/devtools\/\" target=\"_blank\">Panel de herramientas de desarrollo<\/a> dentro de la pesta\u00f1a activa para robar correo electr\u00f3nico y archivos adjuntos del buz\u00f3n de correo de un usuario, al mismo tiempo que toma medidas para ocultar cualquier <a rel=\"nofollow noopener\" href=\"https:\/\/www.ghacks.net\/2017\/07\/04\/hide-chromes-disable-developer-mode-extensions-warning\/\" target=\"_blank\">mensajes de advertencia<\/a> sobre la ejecuci\u00f3n de extensiones de modo de desarrollador.<\/p>\n<p>&#8220;Esta es la primera vez que Volexity observa extensiones de navegador maliciosas utilizadas como parte de la fase posterior a la explotaci\u00f3n de un compromiso&#8221;, dijeron los investigadores.  &#8220;Al robar datos de correo electr\u00f3nico en el contexto de la sesi\u00f3n de un usuario que ya ha iniciado sesi\u00f3n, el ataque se oculta para el proveedor de correo electr\u00f3nico, lo que dificulta la detecci\u00f3n&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Los hallazgos llegan varios meses despu\u00e9s de que el actor de Kimsuky fuera conectado a intrusiones contra instituciones pol\u00edticas ubicadas en Rusia y Corea del Sur para entregar una versi\u00f3n actualizada de un troyano de acceso remoto conocido como Konni.<\/p>\n<p>La semana pasada, la firma de seguridad cibern\u00e9tica Securonix puso fin a una campa\u00f1a de ataque en curso que explota objetivos de alto valor, incluidos la Rep\u00fablica Checa, Polonia y otros pa\u00edses, como parte de una campa\u00f1a con nombre en c\u00f3digo STIFF#BIZON para distribuir el malware Konni.<\/p>\n<p>Si bien las t\u00e1cticas y herramientas utilizadas en las intrusiones apuntan a un grupo de pirater\u00eda de Corea del Norte llamado APT37, la evidencia recopilada relacionada con la infraestructura de ataque sugiere la participaci\u00f3n del actor APT28 (tambi\u00e9n conocido como Fancy Bear o Sofacy) alineado con Rusia.<\/p>\n<p>&#8220;Al final, lo que hace que este caso en particular sea interesante es el uso del malware Konni junto con las similitudes comerciales con APT28&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/stiffbizon-detection-new-attack-campaign-observed\/\" target=\"_blank\">dijo<\/a>agregando que podr\u00eda ser el caso de un grupo disfrazado de otro para confundir la atribuci\u00f3n y escapar de la detecci\u00f3n.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/north-korean-hackers-using-malicious.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas que opera con intereses alineados con Corea del Norte ha estado implementando una extensi\u00f3n<\/p>\n","protected":false},"author":1,"featured_media":293272,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,1939,1838,5017,38,5933,16283,3620,4662,6369,4668,4667,6210,931,595,4654,4658,4659,4653,4655,18,4663,4666,4665,10365,4660],"class_list":["post-293271","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-corea","tag-correo","tag-cuentas","tag-del","tag-electronico","tag-espiar","tag-extension","tag-filtracion-de-datos","tag-hackers","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malicioso","tag-navegador","tag-norte","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/293271","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=293271"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/293271\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/293272"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=293271"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=293271"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=293271"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}