13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La APT norcoreana evita DMARC para realizar ciberespionaje


COMENTARIO

Dadas las crecientes tensiones geopolíticas, no sorprende un aumento de los ciberataques por parte de un grupo de ciberespionaje norcoreano contra Estados Unidos y organizaciones aliadas. Lo que es inquietante, sin embargo, es que un grupo de Amenaza Persistente Avanzada (APT) llamado Kimsuky ha logrado un éxito notable al convertir una fortaleza defensiva en una debilidad: explotando políticas de autenticación, informes y conformidad de mensajes basados ​​en dominios (DMARC) mal configuradas para llevar a cabo phishing. campañas para obtener ventajas.

A Aviso del 2 de mayo El FBI, la Agencia de Seguridad Nacional (NSA) y el Departamento de Estado de Estados Unidos dijeron que Kimsuky, como rama de la Oficina General de Reconocimiento (RGB) de Corea del Norte, envió correos electrónicos falsos a personas de grupos de expertos de alto nivel, medios de comunicación y organizaciones sin fines de lucro. académicos y otras organizaciones enviadas. Los correos electrónicos son parte de una campaña de inteligencia para buscar información sobre geopolítica y planes de política exterior, particularmente relacionados con la política nuclear, sanciones y otros asuntos delicados relacionados con la Península de Corea.

Con sanciones que surten efectoCorea del Norte tiene una enorme Capacidad de cibercrimen generar liquidez para el régimen. Sin embargo, en este caso, vemos a los actores de amenazas de Kimsuky cambiando su enfoque hacia operaciones de inteligencia y apuntando a tesoros de información en poder de partes confiables y organizaciones prominentes. Aunque la campaña en curso tiene implicaciones geopolíticas complejas, la defensa eficaz contra estos ataques depende fundamentalmente de prácticas de ciberhigiene sólidas, viables y ejecutadas adecuadamente.

Relacionado:Singapur arresta a seis presuntos miembros de un grupo africano de cibercrimen

Las configuraciones erróneas de DMARC son demasiado comunes

Kimsuky utiliza redes confiables con DMARC mal configurado o faltante para falsificar dominios legítimos y hacerse pasar por personas y organizaciones confiables. El protocolo DMARC fue diseñado para evitar el compromiso de las cuentas de usuario y dificultar exactamente el tipo de ingeniería social que se aplica aquí.

Así es como se supone que funciona: DMARC permite a los destinatarios de correo electrónico verificar el origen de un correo electrónico a través del Sistema de nombres de dominio (DNS). Esto garantiza que los actores de amenazas no puedan falsificar dominios legítimos. DMARC verifica los registros del Marco de políticas del remitente (SPF) y del Correo identificado de claves de dominio (DKIM) para detectar un correo electrónico entrante y le indica al servidor de correo electrónico receptor qué hacer a continuación si el correo electrónico no parece ser legítimo.

DMARC.png

Pero como demostraron los ataques de Kimsuky, esto sólo funciona si los servicios DMARC están configurados correctamente. Como muestran en detalle las notas de IC3, las configuraciones erróneas son demasiado comunes o las políticas están mal definidas por los propietarios de dominios. Para algunas organizaciones, la autogestión de DMARC puede parecer rentable, pero también puede provocar fallos importantes, como vulnerabilidades crecientes, no abordar las amenazas en evolución, falta de informes de cumplimiento sólidos y crear una falsa sensación de seguridad.

Relacionado:La propaganda del ejército indio se difunde en 1.400 cuentas de redes sociales impulsadas por IA

Así es el ataque de Corea del Norte

Las campañas de phishing de Kimsuky pueden comenzar con un correo electrónico inofensivo de una fuente aparentemente creíble para generar confianza antes de enviar otro correo electrónico con un enlace o archivo adjunto malicioso. Luego, el grupo utiliza compromisos exitosos para intensificar los ataques con correos electrónicos de phishing más creíbles dirigidos a objetivos de mayor valor.

El grupo centra sus actividades de inteligencia en Corea del Sur, Japón y Estados Unidos, apuntando a personas consideradas expertas en diversos campos. Según un comunicado posterior También fueron atacados los think tanks y las agencias gubernamentales de Corea del Sur, incluida la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA).

Un ejemplo del mundo real del aviso del FBI y la NSA tenía una línea de asunto que decía: «[Invitation] Conferencia sobre la política de Estados Unidos hacia Corea del Norte». El mensaje, que parece provenir de una conocida universidad, comienza: «Espero que usted y su familia disfruten de unas felices vacaciones y de una temporada relajante. Es un honor para mí invitarlo a dar un discurso de apertura para un taller privado organizado por la [legitimate think tank] para discutir la política de Estados Unidos hacia Corea del Norte”. Como incentivo adicional, el correo electrónico también ofrece una tarifa de 500 dólares por hablar.

Relacionado:Los actores de amenazas chinos utilizan archivos MSI para evitar la detección de Windows y VT

Otro correo electrónico tenía el asunto «Preguntas sobre Corea del Norte». El autor se hizo pasar por periodista de una empresa de medios de comunicación de renombre y solicitó una entrevista. A esto siguió una presentación aproximada de las actividades nucleares de Corea del Norte.

En el ejemplo de la universidad, el correo electrónico recibió un «aprobado» de las comprobaciones SPF y DKIM, lo que sugiere que el atacante obtuvo acceso al cliente de correo electrónico legítimo de la universidad. Y aunque DMARC devolvió un «Error» porque el dominio de correo electrónico del remitente difería de los registros SPF y DKIM de la fuente legítima, la política DMARC de la organización no estaba configurada para filtrar medidas, por lo que el mensaje fue entregado. En el segundo caso, no existía una política DMARC, lo que permitía al atacante falsificar el nombre del periodista y el dominio de correo electrónico de la organización de noticias.

Por qué DMARC es importante

Las advertencias del gobierno de EE. UU. brindan a las organizaciones razones de peso para proteger sus activos digitales. Kimsuky no es el único atacante de APT, ni el único ciberdelincuente que busca ganancias: se comparten experiencias y todos se vuelven más hábiles para atacar las configuraciones erróneas y las vulnerabilidades.

Seguro y Configurar DMARC correctamente es fundamental ya que mejora la higiene cibernética de la organización y protege integralmente contra amenazas generalizadas, como la vulneración del correo electrónico empresarial y los ataques de ransomware por correo electrónico.

Sobre todo, industria o regulación Los requisitos ya pueden hacer que DMARC sea un requisito para su empresa. A partir de febrero de 2024, Google y Yahoo tener DMARC requerido para organizaciones que envían grandes volúmenes de correo electrónico y, según se informa, Microsoft planea hacer lo mismo. Además, el PCI DSS 4.0 Requiere la implementación de DMARC. Alto Radar BIMIDesde la alerta del FBI del 2 de mayo, el uso global de DMARC ha aumentado de 3,74 millones de organizaciones a 5,71 millones de organizaciones al 17 de junio.

También existe un imperativo empresarial. Las organizaciones deben priorizar la ciberhigiene para proteger sus activos digitales, prevenir fugas de datos y protegerse contra nuevas amenazas de ciberseguridad. DMARC debería ser parte de la postura cibernética de su organización. Cuando se administra correctamente, no solo proporciona una mejor capacidad de entrega, brinda protección contra el phishing y el compromiso del correo electrónico empresarial (BEC), y permite la implementación de Indicadores de marca para la identificación de mensajes. (BIMI), pero puede ayudar a cerrar puertas al espionaje gubernamental y al cibercrimen.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/north-korean-apt-bypasses-dmarc-email-cyber-espionage-attacks

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *