Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grupo norcoreano de WaterPlum infectan 30.000 dispositivos en todo el mundo


Autoridades de EE. UU., Japón, Australia y Alemania advierten que el grupo norcoreano "WaterPlum" infectó 30,000 dispositivos y robó más de 10.7 millones de dólares en criptomonedas. Los atacantes engañan a profesionales de TI mediante falsas ofertas de empleo y entrevistas donde instalan malware para robar credenciales y fondos. Estas operaciones, vinculadas al programa de armas de Corea del Norte, utilizan tácticas avanzadas como el intercambio de rostros con IA y la suplantación de identidad.





Un aviso conjunto de las fuerzas del orden advierte que el grupo de hackers norcoreano WaterPlum comprometió al menos 30.000 dispositivos en todo el mundo desde diciembre de 2025 hasta julio de 2026 y transfirió más de 10,7 millones de dólares en criptomonedas robadas a Corea del Norte.

Las cifras provienen de un aviso conjunto de las autoridades japonesas [Japón], estadounidenses [EE. UU.], australianas [Australia] y alemanas [Alemania] que rastrearon colectivamente la actividad del grupo de amenazas.

WaterPlum está vinculado a una campaña de varios años conocida como "Contagious Interview", que anteriormente ha tenido como objetivo a personas que buscan empleo mediante paquetes npm maliciosos que infectan sus dispositivos con malware.

Los atacantes se hacen pasar por empresas legítimas de IA, criptomonedas y NFT, o utilizan plataformas de reclutamiento y freelance para acercarse a los solicitantes de empleo.

Durante entrevistas falsas y pruebas de codificación, se instruye a las víctimas a descargar proyectos, solucionar supuestos problemas de videoconferencia o ejecutar código malicioso.




Fuente: FBI

WaterPlum forma parte de un ecosistema más amplio de actores de amenazas norcoreanos que llevan a cabo ataques motivados financieramente para generar ingresos para el régimen y ayudar a financiar sus programas de armamento.

"Los actores de WaterPlum han infectado al menos 30.000 dispositivos en más de 100 países y han exfiltrado fondos o credenciales de cuenta de más de 7.000 carteras de criptomonedas", dice el aviso [aviso].

"Los actores de WaterPlum han transferido 1.700 millones de yenes japoneses (JPY) (equivalentes a 10,71 millones de USD) en activos de criptomonedas a la República Popular Democrática de Corea (RPDC)".

El aviso vincula varias familias de malware con las operaciones de WaterPlum, incluyendo:

1. BeaverTail: malware de JavaScript oculto en paquetes npm.
2. InvisibleFerret: puerta trasera basada en Python.
3. OtterCookie: troyano de acceso remoto de JavaScript y robador de información.
4. OtterCandy: malware que combina capacidades de OtterCookie y RAT.
5. StoatWaffle: malware modular de Node.js entregado a través de proyectos maliciosos de Visual Studio Code, utilizando archivos de configuración que ejecutan código después de que se abre y confía en una carpeta.

Una vez que un objetivo se ve comprometido, los atacantes intentan robar credenciales del navegador, contenidos del portapapeles, pulsaciones de teclas, claves privadas de criptomonedas y frases semilla, además de capturar capturas de pantalla.

También pueden utilizar el acceso a los ordenadores infectados para saltar a las redes de sus empleadores o clientes, expandiendo los ataques al robo de propiedad intelectual y el espionaje.

Las agencias también conectan directamente a WaterPlum con las operaciones fraudulentas de trabajadores de TI de Corea del Norte, afirmando que algunos hackers de WaterPlum también trabajan como trabajadores remotos de TI realizando desarrollo web para clientes y que ambos grupos han utilizado las mismas direcciones IP.

El aviso también advierte que los trabajadores de TI norcoreanos reutilizan documentos de identidad robados en los ataques de WaterPlum para suplantar a las víctimas y obtener empleos.

Los investigadores también descubrieron que los actores de WaterPlum utilizan software de intercambio de rostros por IA durante las entrevistas en línea, luego apagan sus cámaras y culpan a problemas de red.




Fuente: FBI

El FBI y la policía japonesa evalúan que los actores de WaterPlum y algunos trabajadores de TI norcoreanos operan bajo la Oficina General 313 del país, que forma parte del Departamento de la Industria de Municiones responsable de la investigación y producción de armas de Corea del Norte.

La Agencia Nacional de Policía de Japón afirma que las autoridades identificaron, investigaron y desmantelaron por primera vez en el país una "granja de portátiles" de trabajadores de TI norcoreanos, encontrando pruebas de que varios cientos de millones de yenes habían sido transferidos al extranjero.

El aviso advierte a las empresas que verifiquen cuidadosamente las identidades, ubicaciones y cualificaciones de los solicitantes de empleo y restrinjan su acceso únicamente a los sistemas y datos necesarios para realizar sus tareas.

Los desarrolladores deben evitar ejecutar código desconocido fuera de un sandbox e inspeccionar los archivos y el código proporcionados en busca de comandos que obtengan cargas útiles adicionales.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.