¡Cuidado con los reclutadores falsos en LinkedIn!

Desafíos de programación troyanizados de reclutadores falsos fueron la puerta de entrada de Lazarus a una empresa aeroespacial española. Investigadores de ESET analizaron un ataque con fines de ciberespionaje en el que Lazarus engañó a empleados del objetivo, haciéndose pasar por reclutadores de Meta. Hallaron varias herramientas desplegadas, entre ellas un backdoor no documentado públicamente al que llamaron LightlessCan.

¡Cuidado con los reclutadores falsos en LinkedIn!

Los operadores de Lazarus obtuvieron el acceso inicial a la red de la empresa el año pasado tras una exitosa campaña de spearphishing, haciéndose pasar por un reclutador de Meta, la empresa detrás de Facebook, Instagram y WhatsApp.

Los reclutadores falsos se pusieron en contacto con la víctima a través de LinkedIn Messaging, una función de la plataforma de la red social profesional LinkedIn, y le envió dos retos de codificación requeridos como parte de un proceso de contratación. La víctima los descargó y ejecutó en un dispositivo de la empresa.

El primer reto es un proyecto muy básico que muestra el texto «Hello, Word!», el segundo imprime una secuencia de Fibonacci, una serie de números en la que cada número es la suma de los dos anteriores.

ESET Research pudo reconstruir los pasos iniciales de acceso y analizar el conjunto de herramientas utilizadas por Lazarus gracias a la cooperación con la empresa aeroespacial afectada.

Acceso inicial

El grupo se dirigió a varios empleados de la empresa a través de la mensajería de LinkedIn. Haciéndose pasar por un reclutador de Meta, el atacante utilizó un señuelo de oferta de trabajo para atraer la atención y la confianza del objetivo; en la Figura 1 se muestra una captura de pantalla de esta conversación, que obtuvimos durante nuestra cooperación con la empresa aeroespacial española.

Al principio de los ataques Lazarus, se suele convencer a los objetivos desprevenidos para que autocomprometan sus sistemas de forma temeraria. Para ello, los atacantes emplean diferentes estrategias; por ejemplo, se atrae al objetivo para que ejecute un visor de PDF proporcionado por el atacante (y troyanizado) para ver el contenido completo de una oferta de trabajo. Alternativamente, se anima al objetivo a conectarse con un cliente SSL/VPN troyanizado, proporcionándole una dirección IP y datos de acceso.

Ambos escenarios se describen en una entrada de blog de Microsoft publicada en septiembre de 2022. La narración en este caso era la petición del estafador de demostrar la competencia de la víctima en el lenguaje de programación C++.

Atribución al grupo Lazarus

El grupo Lazarus (también conocido como HIDDEN COBRA) es un grupo de ciberespionaje vinculado a Corea del Norte que lleva activo al menos desde 2009. Es responsable de incidentes de gran repercusión, como el hackeo de Sony Pictures Entertainment y los ciberataques de decenas de millones de dólares en 2016, el brote de WannaCryptor (también conocido como WannaCry) en 2017, los ataques a la cadena de suministro 3CX y X_TRADER, y un largo historial de ataques contra infraestructuras públicas y críticas de Corea del Sur desde al menos 2011.

La diversidad, el número y la excentricidad en la ejecución de las campañas de Lazarus definen a este grupo, así como que lleva a cabo los tres pilares de las actividades ciberdelictivas: ciberespionaje, cibersabotaje y búsqueda de beneficios económicos.

Origen: ESET

Etiquetado:

AltaDensidad.TV




VigIA: la app mexicana que usa inteligencia artificial para detectar riesgos de abuso sexual infantil

México enfrenta una de las crisis más graves y menos denunciadas de violencia contra menores en América Latina. El abuso sexual infantil permanece oculto en miles de hogares, escuelas y entornos cercanos. Las cifras oficiales muestran un problema masivo, mientras organizaciones civiles alertan sobre la enorme cantidad de casos que nunca llegan ante las autoridades....

La posibilidad de frenar el deterioro cerebral asociado con la edad vuelve a captar atención mundial. Un grupo de investigadores de Texas A&M University desarrolla un spray nasal experimental que logra mejorar la memoria y reducir señales de envejecimiento cerebral en ratones ancianos. El hallazgo todavía está lejos de convertirse en un tratamiento humano, pero...

Paralives vende 250.000 copias en horas y amenaza el reinado de The Sims 4 pese a bugs y caos en Early Access

Durante años, millones de jugadores buscan una alternativa real a The Sims 4. Muchos proyectos prometen competir con la franquicia de Electronic Arts, pero pocos logran sobrevivir al hype. Ahora aparece Paralives, un simulador de vida independiente que entra en Early Access y genera una reacción explosiva en Steam. El juego alcanza 250.000 copias vendidas...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo