Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Kimsuky ataca a reclutadores, usuarios de cripto y defensa con LNK y JSE


El grupo de ciberespionaje Kimsuky, vinculado a Corea del Norte, llevó a cabo cuatro campañas de spear-phishing durante el primer semestre de 2025. Estas operaciones estuvieron dirigidas a diversos perfiles, incluyendo reclutadores corporativos, inversores y desarrolladores de criptomonedas, funcionarios del sector defensa y administradores de escuelas de posgrado.





Los hackers vinculados a Corea del Norte han vuelto a atacar, y esta vez están lanzando una red muy amplia. El grupo de amenazas Kimsuky, una conocida unidad de ciberespionaje con vínculos con la RPDC, llevó a cabo cuatro campañas separadas de spear-phishing en la primera mitad de 2025, dirigidas a reclutadores corporativos, inversores y desarrolladores de criptomonedas, funcionarios del sector de defensa y administradores de escuelas de posgrado.

Cada campaña utilizó un disfraz diferente, pero siguió el mismo manual básico: engañar a alguien para que abra un archivo y tomar el control de su ordenador discretamente.

Lo que hace que estos ataques destaquen es la variedad de personas a las que persiguieron. Los reclutadores recibieron currículums y tarjetas de presentación falsas.

Los usuarios de criptomonedas fueron atraídos con contenido temático sobre las meme coins de Solana. A los funcionarios de defensa se les enviaron documentos vinculados a la Competición Internacional de Gestión de Combate Científico K-ICTC.

Campaigns (Source - LogPresso)
Campañas (Fuente – LogPresso)

El personal de las escuelas de posgrado recibió lo que parecían ser documentos de inscripción. En todos los casos, el objetivo era idéntico: obtener un punto de apoyo sin levantar sospechas.

Analistas de LogPresso dijeron en un informe compartido con Cyber Security News que las cuatro campañas siguieron un flujo de ataque constante que comenzaba mostrando un documento señuelo mientras soltaban silenciosamente una carga útil maliciosa, aseguraban la persistencia y, finalmente, establecían un canal de control remoto.

Las campañas se distinguieron principalmente por sus temas de señuelo, métodos de entrada e infraestructura de comando y control.

Los atacantes mostraron signos claros de sofisticación. En lugar de utilizar servidores obviamente sospechosos, enrutaron las comunicaciones a través de plataformas confiables como las API raw de GitHub, Microsoft CDN y túneles de VSCode.

Esto hizo que su tráfico se mezclara con la actividad normal, dificultando que las herramientas de seguridad basadas en la reputación los detectaran.

La identificación de los objetivos también fue personalizada, rastreando a las víctimas a través de IDs únicos, direcciones IP y direcciones MAC.

Uno de los hallazgos más constantes en las cuatro campañas fue la agresiva evasión de defensa desde el principio.

A los cinco minutos de que la víctima abriera el archivo cebo, el malware ya estaba desactivando el UAC de Windows, registrando excepciones en Defender y alojándose en el Programador de Tareas para sobrevivir a los reinicios.

LogPresso señaló que el bloqueo basado en IoCs individuales tiene limitaciones claras, y que los defensores necesitan una detección basada en el comportamiento que cubra toda la cadena de ataque.

Los hackers de Kimsuky utilizan señuelos LNK y JSE

Tres de las cuatro campañas dependieron de archivos LNK disfrazados de PDF. Cuando una víctima abría uno, se separaban dos cargas útiles ocultas. Una parte mostraba discretamente un documento señuelo convincente para que la víctima no sospechara nada.

La otra guardaba un archivo LNK secundario en la carpeta de inicio de Windows, estableciendo la persistencia antes de descargar y ejecutar scripts de PowerShell desde el servidor del atacante.

Todo el proceso se completaba en menos de cinco minutos, dejando muy poco margen para la detección humana.

La cuarta campaña adoptó un enfoque diferente, utilizando un archivo JSE con una doble extensión formateada como .hwpx.jse. Dado que Windows oculta las extensiones por defecto, la víctima veía lo que parecía ser un documento HWP coreano.

Una vez abierto, el script decodificaba una DLL oculta utilizando la herramienta integrada certutil y la cargaba mediante rundll32.exe, un componente legítimo de Windows.

Esta campaña fue más allá al utilizar un túnel de VSCode para mantener el acceso remoto persistente, apoyándose en los propios binarios firmados de Microsoft para pasar desapercibida.

Abuso de servicios legítimos para C2

Un hilo conductor en todas las campañas fue el uso intensivo por parte de Kimsuky de servicios legítimos para las operaciones de comando y control. Los repositorios de GitHub almacenaban las cargas útiles y recopilaban datos de las víctimas.

Microsoft CDN ayudó a entregar archivos sin activar alertas de red. Los túneles de VSCode crearon un acceso remoto persistente a través de la autenticación OAuth de GitHub.

En un caso, un servidor privado en nelark.icu actuaba como C2, mientras que otra campaña canalizaba los datos a través del sitio coreano yespp.co.kr.

El análisis de LogPresso deja claro que los defensores no pueden confiar únicamente en el bloqueo de dominios o hashes de archivos.

Dado que Kimsuky rota su infraestructura rápidamente, las organizaciones deben vigilar los archivos LNK o JSE con extensiones dobles, monitorizar entradas inesperadas en el Programador de Tareas disfrazadas de servicios de OneDrive o Intel, y señalar cualquier caso en el que el UAC sea desactivado fuera de la actividad administrativa normal.

Construir la detección en torno a los comportamientos, en lugar de indicadores estáticos, es la única forma fiable de adelantarse a un grupo tan adaptable.



Fuentes:
https://cybersecuritynews.com/kimsuky-hackers-use-lnk-and-jse-lures-to-target-recruiters/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.