Advertencia del FBI: estos piratas informáticos apuntan a los desarrolladores y equipos de DevOps para ingresar a las empresas de cifrado

El gobierno de EE. UU. ha detallado cómo los atacantes patrocinados por el estado de Corea del Norte han estado pirateando empresas de criptomonedas utilizando phishing, malware y exploits para robar fondos e iniciar transacciones fraudulentas de blockchain.

La Oficina Federal de Investigaciones (FBI), la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y el Departamento del Tesoro de EE. UU. (Tesoro) han emitido un aviso de seguridad cibernética conjunto para advertir a todas las empresas de criptomonedas que tengan cuidado con los ataques patrocinados por el estado de Corea del Norte. piratas informáticos

La semana pasada, el Departamento del Tesoro de EE. UU. vinculó el atraco masivo de 600 millones de dólares de la red blockchain de Ronin a los piratas informáticos de Lazarus.

VER: Seguridad de Windows 11: cómo proteger las PC de su hogar y de su pequeña empresa

La nueva alerta conjunta se refiere principalmente al trabajo de Lazarus Group, también conocido como APT38, y sigue a múltiples alertas desde 2020 sobre el malware de robo de criptomonedas del grupo.

«A partir de abril de 2022, los actores del Grupo Lazarus de Corea del Norte se han dirigido a varias empresas, entidades e intercambios en la industria de blockchain y criptomonedas utilizando campañas de phishing y malware para robar criptomonedas», afirma la alerta del Centro de Delitos en Internet (IC3) del FBI.

«Es probable que estos actores continúen explotando las vulnerabilidades de las empresas de tecnología de criptomonedas, las empresas de juegos y los intercambios para generar y lavar fondos para apoyar al régimen de Corea del Norte».

Las banderas de alerta de que los ataques de Lazarus a menudo comienzan con mensajes de phishing dirigidos a empleados de empresas de criptomonedas, a menudo aquellos que trabajan en administración de sistemas o desarrollo de software/operaciones de TI o roles de DevOps.

«Los mensajes a menudo imitan un esfuerzo de reclutamiento y ofrecen trabajos bien remunerados para atraer a los destinatarios a descargar aplicaciones de criptomonedas con malware», dijeron las agencias, con el objetivo de engañar al objetivo para que descargue ‘TraderTraitor’, el nombre del FBI para un malware. -Versión enlazada de varias aplicaciones de criptomonedas.

VER: Los piratas informáticos despistados pasaron meses dentro de una red y nadie se dio cuenta. Pero luego apareció una banda de ransomware

TraderTraitor es un conjunto de aplicaciones maliciosas escritas en JavaScript, con un tiempo de ejecución de Node.js que también usa Electron, para crear aplicaciones que funcionan en Windows y macOS. Los atacantes utilizan una variedad de proyectos de predicción de precios y criptocomercio de código abierto para empaquetar su malware. Ejecuta un proceso de «actualización» falso que descarga y ejecuta una carga útil maliciosa.

«Las cargas útiles observadas incluyen variantes actualizadas de MacOS y Windows de Manuscrypt, un troyano de acceso remoto personalizado (RAT), que recopila información del sistema y tiene la capacidad de ejecutar comandos arbitrarios y descargar cargas útiles adicionales», señala IC3.

«La actividad posterior al compromiso se adapta específicamente al entorno de la víctima y, en ocasiones, se completa dentro de la semana posterior a la intrusión inicial».

La alerta IC3 enumera varias aplicaciones Electron nuevas relacionadas con criptomonedas que contienen archivos binarios firmados con certificados del equipo de desarrolladores de Apple ahora revocados. Los piratas informáticos de Corea del Norte robaron alrededor de $ 400 millones en criptomonedas en 2021 a través de al menos siete ataques, según la firma de análisis de blockchain, Cainalysis.

Deja un comentario