{"id":942027,"date":"2023-09-08T10:41:46","date_gmt":"2023-09-08T10:41:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-norcoreanos-aprovechan-el-error-de-dia-cero-para-atacar-a-los-investigadores-de-ciberseguridad\/"},"modified":"2023-09-08T10:41:50","modified_gmt":"2023-09-08T10:41:50","slug":"los-piratas-informaticos-norcoreanos-aprovechan-el-error-de-dia-cero-para-atacar-a-los-investigadores-de-ciberseguridad","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-norcoreanos-aprovechan-el-error-de-dia-cero-para-atacar-a-los-investigadores-de-ciberseguridad\/","title":{"rendered":"Los piratas inform\u00e1ticos norcoreanos aprovechan el error de d\u00eda cero para atacar a los investigadores de ciberseguridad"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">D\u00eda Cero \/ Ataque Cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los actores de amenazas asociados con Corea del Norte contin\u00faan atacando a la comunidad de ciberseguridad utilizando un error de d\u00eda cero en software no especificado durante las \u00faltimas semanas para infiltrarse en sus m\u00e1quinas.<\/p>\n<p>Los hallazgos provienen del Grupo de An\u00e1lisis de Amenazas (TAG) de Google, que encontr\u00f3 que el adversario estaba configurando cuentas falsas en plataformas de redes sociales como <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/paul091_\" target=\"_blank\">X<\/a> (anteriormente Twitter) y <a rel=\"nofollow noopener\" href=\"https:\/\/infosec.exchange\/@paul091_\" target=\"_blank\">Mastodonte<\/a> para forjar relaciones con objetivos potenciales y generar confianza.<\/p>\n<p>&#8220;En un caso, mantuvieron una conversaci\u00f3n de meses, intentando colaborar con un investigador de seguridad en temas de inter\u00e9s mutuo&#8221;, dijeron los investigadores de seguridad Clement Lecigne y Maddie Stone. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/active-north-korean-campaign-targeting-security-researchers\/\" target=\"_blank\">dicho<\/a>.  &#8220;Despu\u00e9s del contacto inicial a trav\u00e9s de X, pasaron a una aplicaci\u00f3n de mensajer\u00eda cifrada como Signal, WhatsApp o Wire&#8221;.<\/p>\n<p>En \u00faltima instancia, el ejercicio de ingenier\u00eda social allana el camino para la aparici\u00f3n de un archivo malicioso que contiene al menos un d\u00eda cero en un paquete de software popular.  La vulnerabilidad se encuentra actualmente en proceso de reparaci\u00f3n.<\/p>\n<p>La carga \u00fatil, por su parte, realiza una serie de comprobaciones anti-m\u00e1quina virtual (VM) y transmite la informaci\u00f3n recopilada, junto con una captura de pantalla, a un servidor controlado por el atacante.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-malware-para-Android-Infame-Chisel-respaldado-por-el-Estado.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Una b\u00fasqueda en X muestra que la cuenta ahora suspendida ha estado activa desde al menos octubre de 2022, con el actor <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/dbgsymbol\/\" target=\"_blank\">liberando<\/a> c\u00f3digo de explotaci\u00f3n de prueba de concepto (PoC) para <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/dbgsymbol\/windows_lpe_pocs\/blob\/main\/cve-2021-34514-alpc_oob-poc.cpp\" target=\"_blank\">alta gravedad<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/dbgsymbol\/windows_lpe_pocs\/blob\/main\/cve-2022-21881-io_completion-poc.cpp\" target=\"_blank\">Defectos de escalada de privilegios.<\/a> en el kernel de Windows como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-34514\" target=\"_blank\">CVE-2021-34514<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-21881\" target=\"_blank\">CVE-2022-21881<\/a>.<\/p>\n<p>Esta no es la primera vez que actores norcoreanos aprovechan se\u00f1uelos con temas de colaboraci\u00f3n para infectar a las v\u00edctimas.  En julio de 2023, GitHub revel\u00f3 detalles de una campa\u00f1a de npm en la que adversarios rastreados como TraderTraitor (tambi\u00e9n conocido como Jade Sleet) utilizaron personas falsas para apuntar al sector de la ciberseguridad, entre otros.<\/p>\n<p>&#8220;Despu\u00e9s de establecer contacto con un objetivo, el actor de amenazas lo invita a colaborar en un repositorio de GitHub y lo convence para clonar y ejecutar su contenido&#8221;, dijo la compa\u00f1\u00eda propiedad de Microsoft en ese momento.<\/p>\n<p>Google TAG dijo que tambi\u00e9n encontr\u00f3 una herramienta independiente de Windows llamada &#8220;GetSymbol&#8221; desarrollada por los atacantes y alojada en GitHub como un posible vector de infecci\u00f3n secundaria.  Se ha bifurcado 23 veces hasta la fecha.<\/p>\n<p>El software manipulado, publicado en GitHub all\u00e1 por septiembre de 2022 y ahora retirado, ofrece una forma de &#8220;descargar <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/debugger\/symbols\" target=\"_blank\">s\u00edmbolos de depuraci\u00f3n<\/a> de servidores de s\u00edmbolos de Microsoft, Google, Mozilla y Citrix para ingenieros inversos.&#8221;<\/p>\n<p>Pero tambi\u00e9n viene con la capacidad de descargar y ejecutar c\u00f3digo arbitrario desde un dominio de comando y control (C2).<\/p>\n<p>La divulgaci\u00f3n se produce cuando el Centro de Respuesta a Emergencias de Seguridad de AhnLab (ASEC) <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/56756\/\" target=\"_blank\">revel\u00f3<\/a> Ese actor-estado-naci\u00f3n de Corea del Norte conocido como ScarCruft est\u00e1 aprovechando los se\u00f1uelos de archivos LNK en correos electr\u00f3nicos de phishing para ofrecer una puerta trasera capaz de recopilar datos confidenciales y ejecutar instrucciones maliciosas.<\/p>\n<p>Tambi\u00e9n sigue <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.microsoft.com\/on-the-issues\/2023\/09\/07\/digital-threats-cyberattacks-east-asia-china-north-korea\/\" target=\"_blank\">nuevos hallazgos<\/a> de Microsoft que &#8220;m\u00faltiples actores de amenazas norcoreanos han atacado recientemente al gobierno ruso y a la industria de defensa, probablemente para recopilar informaci\u00f3n de inteligencia, al mismo tiempo que brindan apoyo material a Rusia en su guerra contra Ucrania&#8221;.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Demasiado vulnerable: descubrir el estado de la superficie de ataque a la identidad<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfConsigui\u00f3 el MFA?  \u00bfPAM?  \u00bfProtecci\u00f3n de la cuenta de servicio?  Descubra qu\u00e9 tan bien equipada est\u00e1 realmente su organizaci\u00f3n contra las amenazas a la identidad<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>SentinelOne tambi\u00e9n destac\u00f3 el objetivo de las empresas de defensa rusas el mes pasado, que revel\u00f3 que tanto Lazarus Group (tambi\u00e9n conocido como Diamond Sleet o Labyrinth Chollima) como ScarCruft (tambi\u00e9n conocido como Ricochet Chollima o Ruby Sleet) violaron NPO Mashinostroyeniya, una empresa rusa de ingenier\u00eda de misiles, para facilitar la recogida de informaci\u00f3n.<\/p>\n<p>Tambi\u00e9n se ha observado que los dos actores se infiltraron en empresas de fabricaci\u00f3n de armas con sede en Alemania e Israel desde noviembre de 2022 hasta enero de 2023, sin mencionar que comprometieron un instituto de investigaci\u00f3n aeroespacial en Rusia, as\u00ed como empresas de defensa en Brasil, Chequia, Finlandia, Italia, Noruega y Polonia desde principios de a\u00f1o.<\/p>\n<p>&#8220;Esto sugiere que el gobierno de Corea del Norte est\u00e1 asignando m\u00faltiples grupos de actores de amenazas a la vez para cumplir con requisitos de recopilaci\u00f3n de alta prioridad para mejorar las capacidades militares del pa\u00eds&#8221;, dijo el gigante tecnol\u00f3gico.<\/p>\n<p>A principios de esta semana, la Oficina Federal de Investigaciones (FBI) de EE. UU. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fbi.gov\/news\/press-releases\/fbi-identifies-lazarus-group-cyber-actors-as-responsible-for-theft-of-41-million-from-stakecom\" target=\"_blank\">implicado<\/a> El Grupo Lazarus est\u00e1 detr\u00e1s del robo de 41 millones en moneda virtual de Stake.com, un casino online y plataforma de apuestas.<\/p>\n<p>Dijo que los fondos robados asociados con las redes Ethereum, Binance Smart Chain (BSC) y Polygon de Stake.com se trasladaron a 33 billeteras diferentes alrededor del 4 de septiembre de 2023.<\/p>\n<p>&#8220;Los actores de amenazas cibern\u00e9ticas de Corea del Norte llevan a cabo operaciones cibern\u00e9ticas con el objetivo de (1) recopilar inteligencia sobre las actividades de los adversarios percibidos del estado: Corea del Sur, Estados Unidos y Jap\u00f3n, (2) recopilar inteligencia sobre las capacidades militares de otros pa\u00edses para mejorar las suyas propias. y (3) recaudar fondos en criptomonedas para el estado&#8221;, dijo Microsoft.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/north-korean-hackers-exploit-zero-day.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de septiembre de 2023\ue804THND\u00eda Cero \/ Ataque Cibern\u00e9tico Los actores de amenazas asociados con Corea del Norte<\/p>\n","protected":false},"author":1,"featured_media":942028,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,38098,4586,4661,2127,6370,4664,1478,5369,4662,6214,12583,4668,201033,36,35239,4654,201031,4659,4653,4655,18,6213,4666,4665,201032,4660],"class_list":["post-942027","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovechan","tag-atacar","tag-ataques-ciberneticos","tag-cero","tag-ciberseguridad","tag-como-hackear","tag-dia","tag-error","tag-filtracion-de-datos","tag-informaticos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/942027","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=942027"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/942027\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/942028"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=942027"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=942027"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=942027"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}