ciberestafas ciberseguridad NOTICIAS PORTADA

Hackers norcoreanos usan un nuevo kit de espionaje Linux

Investigadores de Rapid7 detectaron un sofisticado framework de espionaje vinculado a Corea del Norte que embebe una puerta trasera dentro de HAProxy y afecta a organizaciones automotrices y de medios en Corea del Sur, con capacidad de operar sin ser detectado durante largos períodos.

Un grupo de amenazas alineado con Corea del Norte viene utilizando un nuevo kit de herramientas para Linux en ataques dirigidos contra organizaciones del sector automotriz y de medios de comunicación en Corea del Sur. El hallazgo corresponde a un informe de la firma de ciberseguridad Rapid7, que describe un framework pensado específicamente para sostener operaciones de vigilancia prolongadas sin levantar sospechas.

El corazón de este esquema es una puerta trasera conocida como «ted», compilada directamente dentro del código fuente de HAProxy, un software ampliamente utilizado para balancear tráfico web. Al integrarse en la versión 2.8.12 de esa herramienta, la puerta trasera aprovecha su propia arquitectura interna —su sistema de filtros, memoria y gestión de procesos— para interceptar tráfico y ocultarse del monitoreo, mientras el balanceo de carga legítimo sigue funcionando con normalidad de cara al usuario.

El kit completo también incluye versiones troyanizadas de utilidades habituales de Linux como agetty, atd, crond, polkitd y sshd, además de un programa de acceso remoto basado en curl y un registrador de teclas para SSH. Según Rapid7, el conjunto estaría en uso desde fines de 2024 y permite ejecutar comandos de forma remota, robar credenciales e inyectar scripts en el tráfico web de las víctimas.

El acceso inicial a los sistemas comprometidos se logró explotando una vulnerabilidad en un portal de inicio de sesión de un software de tipo groupware instalado en un servidor perimetral. A partir de ahí, el registrador de teclas para SSH permitió capturar credenciales adicionales y moverse lateralmente hacia sistemas internos de la organización afectada.

Para camuflar su actividad, los atacantes registraron dominios bajo extensiones de bajo costo diseñados para mezclarse con el tráfico de navegación normal, imitando incluso el dominio de contenido estático que utiliza el popular portal surcoreano Naver. Esta puerta trasera puede redirigir a usuarios seleccionados, ejecutar ataques de descarga oculta y borrar evidencia de la manipulación en un rango específico de direcciones IP, para evitar ser detectada.

Los rastros recolectados por Rapid7, junto con la infraestructura utilizada en estos ataques, coinciden con técnicas de sitios comprometidos ya utilizadas previamente por los grupos APT37 y Lazarus, ambos vinculados a Corea del Norte. El período en el que se detectó esta campaña también se superpone con el de una operación de espionaje anterior atribuida a Lazarus el año pasado, lo que refuerza la hipótesis de que un actor estatal norcoreano está detrás de este nuevo kit de herramientas.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo