12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los norcoreanos atacan a desarrolladores de todo el mundo con software espía y ofertas de trabajo


La campaña DEV#POPPER de Corea del Norte está de regreso con un arsenal actualizado de malware e ingeniería social destinado a robar datos de desarrolladores de software de todo el mundo.

Esto es según una investigación del equipo de Securonix Threat Research, que encontró en un análisis realizado hoy que el grupo de amenaza conocido está lanzando una red más amplia que nunca y también ha agregado variantes de Linux y macOS a su caja de herramientas de malware además de su binario de Windows existente.

La campaña, que anteriormente se centraba principalmente en Corea del Sur, se ha extendido a nivel mundial y también está activa en Europa, Oriente Medio y América del Norte.

No está claro qué tan específicamente dirigida está la campaña, pero hay coincidencias con otros esfuerzos de Actores norcoreanos recurren al reclutamiento falso en ataques patrocinados por el Estado.

«Me imagino que el objetivo final de los atacantes es llevar a cabo una operación exitosa contra un individuo en un punto final corporativo o propietario», dijo Tim Peck, investigador senior de amenazas de Securonix. “Según el malware utilizado, su objetivo principal es el robo. Cuando se trata de ataques con motivación financiera, normalmente vemos ransomware o criptomineros”.

Atacar a desarrolladores con ingeniería social

Para atraer a sus víctimas, los actores de amenazas DEV#POPPER se hacen pasar por entrevistadores que buscan contratar ingenieros de software para puestos inexistentes. Cuando alguien presenta su solicitud, envía un archivo ZIP al destino que dice ser un paquete npm que puede usarse para probar las habilidades de programación del solicitante.

«El uso de entrevistas de estilo práctico facilita que los atacantes ejecuten código malicioso en el sistema del entrevistado», señala Peck. “Dada la naturaleza práctica de las entrevistas a los desarrolladores, a diferencia de la mayoría de los otros tipos de entrevistas, no sería inusual que se les pidiera que compilaran o ejecutaran código. En tal caso de uso, esto generalmente no despertaría sospechas por parte del entrevistado”.

Cuando el entrevistado extrae y ejecuta el contenido del paquete, se ejecuta una línea de código JavaScript bien oculta, lo que desencadena la cadena de infección, explicaron los investigadores en su análisis de la campaña. «El archivo .ZIP contiene docenas de archivos legítimos, lo que hace que sea difícil detectar un posible juego sucio si no lo detecta un programa antivirus instalado».

Por cierto, los antivirus pueden pasar desapercibidos: VirusTotal informó sobre el archivo malicioso, disfrazado de diferentes maneras, en el momento de Publicación del blog de Securonix se publicará hoy.

La escala del sofisticado fraude es notable: «En este ataque en particular, los extremos a los que llegan los actores de la amenaza para llevar a cabo su plan de ingeniería social son bastante audaces», dice Peck. «Si lo piensas bien, el esfuerzo necesario para configurar entrevistas falsas va mucho más allá de las acciones de compromiso tradicionales, como el envío de correos electrónicos de phishing».

Rutina de ciberataque de DEV#POPPER y malware actualizado

Según Securonix, la estrategia de malware ahora no sólo es multiplataforma, sino también más sofisticada que su predecesora.

Después de descifrar el script, los investigadores pudieron identificar la dirección de comando y control (C2) de la campaña, así como una serie de funciones maliciosas. Este último incluye una nueva característica principal llamada «M» que organiza la extracción de datos y la ejecución de código en diferentes sistemas operativos.

«Comienza identificando la plataforma, crea rutas y variables, y luego llama a funciones de extracción apropiadas basadas en el sistema operativo detectado», dice. El analisis.

Otras funciones son responsables de enviar los datos robados al C2, recopilar información del sistema y de geolocalización y asignar identificadores únicos a cada host infectado (para que el servidor pueda realizar un seguimiento de qué datos provienen de qué máquina). Otra característica descarga cargas útiles del siguiente nivel, mientras que otra característica nueva realiza una búsqueda de directorio que incluye filtros para excluir ciertos archivos y directorios de la extracción (para parecer más legítimos).

Los investigadores de Securonix descubrieron que después de ejecutar el script en un host comprometido, los atacantes obtuvieron una serie de cargas útiles adicionales, que culminaron en una versión actualizada de un script de Python que DEV#POPPER había utilizado anteriormente. Esto lleva a cabo el robo real de varios archivos confidenciales, así como el registro de teclas y el monitoreo; una nueva característica es la capacidad de robar cookies del navegador, información de tarjetas de crédito ingresada en sitios web y datos de cualquier extensión del navegador instalada.

“El riesgo, este tipo de Malware diseñado para robar información en un terminal corporativo podría tener consecuencias catastróficas», afirma Peck. «Dada la información robada, los actores de la amenaza tendrían acceso casi inmediato a todas las sesiones activas del navegador, cookies y contraseñas del usuario. Además, tendrían acceso remoto al punto final, lo que les permitiría profundizar más o intentar penetrar lateralmente otros sistemas a los que el usuario pueda tener acceso».

Aunque a las empresas les resulta difícil protegerse contra este tipo de ataques porque pueden no ser conscientes de que un objetivo está buscando trabajo, la formación en sensibilización es siempre una forma de defenderse.

«En primer lugar, si está empleado y se encuentra en medio de una entrevista, nunca realice la entrevista en un dispositivo de la empresa», advierte Peck. “En segundo lugar, aunque las entrevistas suelen ser estresantes, se debe mantener una actitud de seguridad primero. Los ataques de ingeniería social pueden ser difíciles de detectar. Sin embargo, si la solicitud le parece extraña o inusual, no debe tener miedo de retirarla por temor a ser rechazada o hacer que la situación sea incómoda”.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/north-koreans-target-devs-worldwide-spyware-job-offers

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *