{"id":722421,"date":"2023-04-25T11:44:40","date_gmt":"2023-04-25T11:44:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/subgrupo-lazarus-dirigido-a-dispositivos-apple-con-el-nuevo-malware-rustbucket-macos\/"},"modified":"2023-04-25T11:44:43","modified_gmt":"2023-04-25T11:44:43","slug":"subgrupo-lazarus-dirigido-a-dispositivos-apple-con-el-nuevo-malware-rustbucket-macos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/subgrupo-lazarus-dirigido-a-dispositivos-apple-con-el-nuevo-malware-rustbucket-macos\/","title":{"rendered":"Subgrupo Lazarus dirigido a dispositivos Apple con el nuevo malware RustBucket macOS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se sospecha que un actor de amenazas de Corea del Norte motivado financieramente est\u00e1 detr\u00e1s de una nueva variedad de malware de Apple macOS llamada <strong>Cubo oxidado<\/strong>.<\/p>\n<p>&#8220;[RustBucket] se comunica con los servidores de comando y control (C2) para descargar y ejecutar varias cargas \u00fatiles&#8221;, los investigadores de Jamf Threat Labs Ferdous Saljooki y Jaron Bradley <a rel=\"nofollow noopener\" href=\"https:\/\/www.jamf.com\/blog\/bluenoroff-apt-targets-macos-rustbucket-malware\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado la semana pasada. <\/p>\n<p>La compa\u00f1\u00eda de administraci\u00f3n de dispositivos Apple lo atribuy\u00f3 a un actor de amenazas conocido como BlueNoroff, un subgrupo dentro del infame grupo Lazarus que tambi\u00e9n se rastrea bajo los nombres APT28, Nickel Gladstone, Sapphire Sleet, Stardust Chollima y TA444.<\/p>\n<p>Las conexiones se derivan de superposiciones t\u00e1cticas y de infraestructura con una campa\u00f1a anterior expuesta por la empresa rusa de ciberseguridad Kaspersky a fines de diciembre de 2022, probablemente dirigida a entidades financieras japonesas que utilizan dominios falsos que se hacen pasar por empresas de capital de riesgo.<\/p>\n<p>BlueNoroff, a diferencia de otras entidades constituyentes del Grupo Lazarus, es conocida por su <a rel=\"nofollow noopener\" href=\"https:\/\/www.wired.com\/story\/how-north-korea-robs-banks-around-world\/\" target=\"_blank\">sofisticado<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.bbc.com\/news\/stories-57520169\" target=\"_blank\">atracos cibern\u00e9ticos<\/a> apuntando al sistema SWIFT, as\u00ed como a los intercambios de criptomonedas como parte de un conjunto de intrusiones rastreado como CryptoCore.<\/p>\n<p>A principios de este a\u00f1o, la Oficina Federal de Investigaciones (FBI) de EE. UU. implic\u00f3 al actor de amenazas por el robo de USD 100 millones en activos de criptomonedas del puente Harmony Horizon en junio de 2022.<\/p>\n<p>Tambi\u00e9n se dice que el repertorio de ataques de BlueNoroff ha sido testigo de un cambio importante en los \u00faltimos meses, ya que el grupo utiliz\u00f3 se\u00f1uelos con temas laborales para enga\u00f1ar a los destinatarios de correo electr\u00f3nico para que ingresen sus credenciales en p\u00e1ginas de destino falsas.<\/p>\n<p>El malware macOS identificado por Jamf se hace pasar por una aplicaci\u00f3n de &#8220;Visor PDF interno&#8221; para activar la infecci\u00f3n, aunque vale la pena se\u00f1alar que el \u00e9xito del ataque apunta a que la v\u00edctima anula manualmente las protecciones de Gatekeeper.<\/p>\n<p>En realidad, es un archivo AppleScript dise\u00f1ado para recuperar una carga \u00fatil de segunda etapa desde un servidor remoto, que tambi\u00e9n lleva el mismo nombre que su predecesor.  Ambas aplicaciones maliciosas est\u00e1n firmadas con una firma ad-hoc.<\/p>\n<p>La carga \u00fatil de la segunda etapa, escrita en Objective-C, es una aplicaci\u00f3n b\u00e1sica que ofrece la capacidad de ver archivos PDF y solo inicia la siguiente fase de la cadena de ataque cuando se abre un archivo PDF con una trampa explosiva a trav\u00e9s de la aplicaci\u00f3n.<\/p>\n<p>Uno de tales <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/3d41cd5199dbd6cefcc78d53bb44a2ecbea716de2bc8e547ead7c2aebd9925f0\" target=\"_blank\">documento PDF de nueve p\u00e1ginas<\/a> identificado por Jamf pretende ofrecer una &#8220;estrategia de inversi\u00f3n&#8221; que, cuando se inicia, llega al servidor de comando y control (C2) para descargar y ejecutar un troyano de tercera etapa, un ejecutable Mach-O escrito en Rust que viene con capacidades para ejecutar comandos de reconocimiento del sistema.<\/p>\n<p>&#8220;Esta t\u00e9cnica de visor de PDF utilizada por el atacante es inteligente&#8221;, explicaron los investigadores.  &#8220;En este punto, para realizar el an\u00e1lisis, no solo necesitamos el malware de etapa dos, sino que tambi\u00e9n requerimos el archivo PDF correcto que funciona como clave para ejecutar el c\u00f3digo malicioso dentro de la aplicaci\u00f3n&#8221;.<\/p>\n<p>Actualmente no est\u00e1 claro c\u00f3mo se obtiene el acceso inicial y si los ataques tuvieron \u00e9xito, pero el desarrollo es una se\u00f1al de que los actores de amenazas est\u00e1n adaptando sus conjuntos de herramientas para adaptarse al malware multiplataforma mediante el uso de lenguajes de programaci\u00f3n como Go y Rust.<\/p>\n<p>Los hallazgos tambi\u00e9n provienen de un per\u00edodo ocupado de ataques orquestados por Lazarus Group dirigidos a organizaciones de todos los pa\u00edses y verticales de la industria para recopilar inteligencia estrat\u00e9gica y realizar robos de criptomonedas.<\/p>\n<p>Lazarus Group (tambi\u00e9n conocido como Hidden Cobra y Diamond Sleet) es menos un equipo distintivo y m\u00e1s un t\u00e9rmino general para una mezcla de grupos de hackers criminales y patrocinados por el estado que se encuentran dentro de la Oficina General de Reconocimiento (RGB), el principal aparato de inteligencia exterior de Corea del Norte.<\/p>\n<p>La actividad reciente realizada por el actor de amenazas ha ofrecido nueva evidencia del creciente inter\u00e9s del actor de amenazas en explotar las relaciones de confianza en la cadena de suministro de software como puntos de entrada a las redes corporativas.<\/p>\n<p>La semana pasada, el colectivo adversario se vincul\u00f3 a un ataque en cascada a la cadena de suministro que convirti\u00f3 en armas a los instaladores troyanizados de una aplicaci\u00f3n leg\u00edtima conocida como X_TRADER para violar al fabricante de software de comunicaciones empresariales 3CX y envenenar sus aplicaciones de Windows y macOS.<\/p>\n<p>Casi al mismo tiempo, ESET detall\u00f3 el uso por parte de Lazarus Group de un malware de Linux denominado SimplexTea en el contexto de una campa\u00f1a recurrente de ingenier\u00eda social conocida como Operation Dream Job.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>&#8220;Tambi\u00e9n es interesante notar que Lazarus puede producir y usar malware nativo para todos los principales sistemas operativos de escritorio: Windows, macOS y Linux&#8221;, se\u00f1al\u00f3 la semana pasada Marc-Etienne M.L\u00e9veill\u00e9, investigador de malware de ESET.<\/p>\n<p>Lazarus est\u00e1 lejos de ser el \u00fanico grupo de pirater\u00eda patrocinado por el estado afiliado a RGB conocido por realizar operaciones en nombre del pa\u00eds afectado por las sanciones.  Otro actor de amenazas igualmente prol\u00edfico es <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa20-301a\" target=\"_blank\">kimsuky<\/a> (tambi\u00e9n conocido como APT43 o Emerald Sleet), un subgrupo del cual es monitoreado por el Grupo de An\u00e1lisis de Amenazas (TAG) de Google como ARCHIPI\u00c9LAGO.<\/p>\n<p>&#8220;El actor se dirige principalmente a organizaciones en los EE. UU. y Corea del Sur, incluidas las personas que trabajan en organizaciones gubernamentales, militares, manufactureras, acad\u00e9micas y de expertos que poseen experiencia en la materia en defensa y seguridad, en particular, seguridad nuclear y pol\u00edtica de no proliferaci\u00f3n&#8221;, Google- propiedad de Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mapping-dprk-groups-to-government\" target=\"_blank\">anotado<\/a> el a\u00f1o pasado.<\/p>\n<p>Otros objetivos menos conocidos de Kimsuky incluyen indios y japoneses como instituciones gubernamentales y educativas, un conjunto de ataques rastreados por la empresa de ciberseguridad taiwanesa TeamT5 bajo el nombre <a rel=\"nofollow noopener\" href=\"https:\/\/www.blackhat.com\/asia-21\/briefings\/schedule\/index.html#we-are-about-to-land-how-clouddragon-turns-a-nightmare-into-reality-22252\" target=\"_blank\">kimdragon<\/a>.<\/p>\n<p>El grupo tiene un historial de despliegue de una gran cantidad de armas cibern\u00e9ticas para filtrar informaci\u00f3n confidencial a trav\u00e9s de una amplia gama de t\u00e1cticas, como phishing selectivo, extensiones de navegador fraudulentas y troyanos de acceso remoto.<\/p>\n<p>\u00daltimos hallazgos <a rel=\"nofollow noopener\" href=\"https:\/\/blog.virustotal.com\/2023\/04\/apt43-investigation-into-north-korean.html\" target=\"_blank\">publicado por VirusTotal<\/a> resalte la fuerte dependencia de Kimsuky en documentos maliciosos de Microsoft Word para entregar sus cargas \u00fatiles.  La mayor\u00eda de los archivos se enviaron a la plataforma de escaneo de malware desde Corea del Sur, EE. UU., Italia, Israel y el Reino Unido.<\/p>\n<p>&#8220;El grupo utiliza una variedad de t\u00e9cnicas y herramientas para realizar operaciones de espionaje, sabotaje y robo, incluido el phishing selectivo y la recolecci\u00f3n de credenciales&#8221;, dijo la subsidiaria de Google Chronicle.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/lazarus-subgroup-targeting-apple.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se sospecha que un actor de amenazas de Corea del Norte motivado financieramente est\u00e1 detr\u00e1s de una nueva<\/p>\n","protected":false},"author":1,"featured_media":722422,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1541,4661,4664,99,4671,5718,4662,4668,4667,50315,34079,4669,4654,4658,4659,4653,4655,480,4663,158688,4666,4665,158687,4660],"class_list":["post-722421","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apple","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-dirigido","tag-dispositivos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lazarus","tag-macos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-rustbucket","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-subgrupo","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/722421","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=722421"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/722421\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/722422"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=722421"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=722421"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=722421"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}