馃毃 Lazarus Group ampl铆a su arsenal de malware con PondRAT, ThemeForestRAT y RemotePE
- Obtener v铆nculo
- X
- Correo electr贸nico
- Otras apps
馃攷 Un nuevo movimiento del Grupo Lazarus
El Lazarus Group, un conocido actor de amenazas vinculado a Corea del Norte, ha expandido su arsenal de herramientas maliciosas con tres nuevas RATs (Remote Access Trojans):
-
馃悷 PondRAT
-
馃帹 ThemeForestRAT
-
馃捇 RemotePE
Estos malwares fueron detectados en una campa帽a de ingenier铆a social dirigida al sector DeFi, seg煤n un reporte de Fox-IT de NCC Group.
馃幁 El ataque: ingenier铆a social y enga帽os digitales
El ataque comenz贸 con suplantaci贸n de identidad en Telegram, donde los atacantes se hicieron pasar por empleados de una empresa comercial.
Utilizaron sitios falsos que imitaban a Calendly y Picktime para agendar reuniones con la v铆ctima.
馃憠 Desde all铆, desplegaron un cargador llamado PerfhLoader, que instal贸 PondRAT y otros m贸dulos maliciosos.
馃洜️ El arsenal de Lazarus
Los investigadores descubrieron que junto a PondRAT se instalaron herramientas adicionales, incluyendo:
-
馃摳 Capturador de pantalla
-
⌨️ Keylogger
-
馃攽 Ladr贸n de credenciales y cookies de Chrome
-
馃洝️ Mimikatz
-
馃寪 Proxies como FRPC, MidProxy y Proxy Mini
馃悷 PondRAT
-
RAT sencilla pero efectiva.
-
Permite leer/escribir archivos, ejecutar procesos y shellcode.
-
Comunicaci贸n con C2 mediante HTTP(S).
-
Utilizada como carga inicial desde 2021.
馃帹 ThemeForestRAT
-
RAT cargada en memoria para mayor sigilo.
Capaz de ejecutar hasta 20 comandos distintos, incluyendo:
-
Listar y manipular archivos.
-
Ejecutar comandos remotos.
-
Monitorear sesiones RDP.
-
Inyectar c贸digo de shell.
-
Hibernar procesos para evadir detecci贸n.
-
-
Comparte similitudes con RomeoGolf, usado en el ataque contra Sony Pictures (2014).
-
RAT m谩s sofisticada, escrita en C++.
-
Instalaci贸n en fases mediante RemotePELoader y DPAPILoader.
-
Reservada para objetivos de alto valor.
-
Mayor flexibilidad y capacidades avanzadas de persistencia y espionaje.
馃捇 RemotePE
馃搳 Conclusi贸n
El Grupo Lazarus sigue perfeccionando su arsenal con un enfoque multifase y sigiloso:
-
PondRAT = entrada inicial.
-
ThemeForestRAT = operaciones encubiertas.
-
RemotePE = ataques avanzados a objetivos estrat茅gicos.
馃攼 Este caso refuerza la importancia de la ciberseguridad en entornos DeFi y financieros, donde los ataques estatales buscan comprometer activos cr铆ticos con t茅cnicas cada vez m谩s sofisticadas.
- Obtener v铆nculo
- X
- Correo electr贸nico
- Otras apps
Comentarios
Publicar un comentario