🚨 Lazarus Group amplía su arsenal de malware con PondRAT, ThemeForestRAT y RemotePE
- Obtener vínculo
- X
- Correo electrónico
- Otras apps
🔎 Un nuevo movimiento del Grupo Lazarus
El Lazarus Group, un conocido actor de amenazas vinculado a Corea del Norte, ha expandido su arsenal de herramientas maliciosas con tres nuevas RATs (Remote Access Trojans):
-
🐟 PondRAT
-
🎨 ThemeForestRAT
-
💻 RemotePE
Estos malwares fueron detectados en una campaña de ingeniería social dirigida al sector DeFi, según un reporte de Fox-IT de NCC Group.
🎭 El ataque: ingeniería social y engaños digitales
El ataque comenzó con suplantación de identidad en Telegram, donde los atacantes se hicieron pasar por empleados de una empresa comercial.
Utilizaron sitios falsos que imitaban a Calendly y Picktime para agendar reuniones con la víctima.
👉 Desde allí, desplegaron un cargador llamado PerfhLoader, que instaló PondRAT y otros módulos maliciosos.
🛠️ El arsenal de Lazarus
Los investigadores descubrieron que junto a PondRAT se instalaron herramientas adicionales, incluyendo:
-
📸 Capturador de pantalla
-
⌨️ Keylogger
-
🔑 Ladrón de credenciales y cookies de Chrome
-
🛡️ Mimikatz
-
🌐 Proxies como FRPC, MidProxy y Proxy Mini
🐟 PondRAT
-
RAT sencilla pero efectiva.
-
Permite leer/escribir archivos, ejecutar procesos y shellcode.
-
Comunicación con C2 mediante HTTP(S).
-
Utilizada como carga inicial desde 2021.
🎨 ThemeForestRAT
-
RAT cargada en memoria para mayor sigilo.
Capaz de ejecutar hasta 20 comandos distintos, incluyendo:
-
Listar y manipular archivos.
-
Ejecutar comandos remotos.
-
Monitorear sesiones RDP.
-
Inyectar código de shell.
-
Hibernar procesos para evadir detección.
-
-
Comparte similitudes con RomeoGolf, usado en el ataque contra Sony Pictures (2014).
-
RAT más sofisticada, escrita en C++.
-
Instalación en fases mediante RemotePELoader y DPAPILoader.
-
Reservada para objetivos de alto valor.
-
Mayor flexibilidad y capacidades avanzadas de persistencia y espionaje.
💻 RemotePE
📊 Conclusión
El Grupo Lazarus sigue perfeccionando su arsenal con un enfoque multifase y sigiloso:
-
PondRAT = entrada inicial.
-
ThemeForestRAT = operaciones encubiertas.
-
RemotePE = ataques avanzados a objetivos estratégicos.
🔐 Este caso refuerza la importancia de la ciberseguridad en entornos DeFi y financieros, donde los ataques estatales buscan comprometer activos críticos con técnicas cada vez más sofisticadas.
- Obtener vínculo
- X
- Correo electrónico
- Otras apps
Comentarios
Publicar un comentario