El motivo principal del ataque del Grupo Lazarus a la empresa aeroespacial española fue el ciberespionaje.
El Grupo Lazarus, un colectivo de hackers norcoreano, ha empleado una variante de malware nueva y altamente sofisticada conocida como LightlessCan en sus esquemas de empleo fraudulento, lo que plantea un desafío importante para la detección en comparación con su predecesor.
El investigador senior de malware de ESET, Peter Kálnai, reveló estos hallazgos en una publicación del 29 de septiembre, luego de un análisis de un ataque laboral falso dirigido a una empresa aeroespacial española.
El modus operandi típico de Lazarus Group consiste en atraer a las víctimas con atractivas ofertas de empleo en empresas de renombre y engañarlas para que descarguen cargas útiles maliciosas disfrazadas de documentos.
Sin embargo, LightlessCan representa un avance notable con respecto a su precursor, BlindingCan. Kálnai explicó que LightlessCan puede imitar varios comandos nativos de Windows, lo que permite una ejecución discreta dentro del propio troyano de acceso remoto (RAT), minimizando las ruidosas ejecuciones de la consola.
Este sigilo mejorado dificulta la detección para soluciones de monitoreo en tiempo real, como EDR y herramientas forenses digitales post mortem.
Además, el nuevo malware incorpora "barandillas de seguridad de ejecución" para garantizar que sólo la máquina de la víctima pueda descifrar la carga útil, evitando el descifrado involuntario por parte de los investigadores de seguridad.
Un caso conocido relacionado con este nuevo malware tuvo como objetivo una empresa aeroespacial española cuando un empleado recibió un mensaje de un reclutador falso de Meta llamado Steve Dawson en 2022. Posteriormente, los piratas informáticos enviaron dos desafíos de codificación integrados con el malware.
El motivo principal del ataque del Grupo Lazarus a la empresa aeroespacial española fue el ciberespionaje.
En particular, los piratas informáticos norcoreanos han sido responsables de robar aproximadamente 3.500 millones de dólares de proyectos de criptomonedas desde 2016, según informó la empresa forense de blockchain Chainalysis el 14 de septiembre.
En septiembre de 2022, la empresa de ciberseguridad SentinelOne emitió una advertencia sobre una estafa de empleo falso en LinkedIn, parte de una campaña conocida como “Operación Dream Job”, que ofrece a las víctimas potenciales puestos en Crypto.com.
Al mismo tiempo, las Naciones Unidas han estado trabajando activamente para frenar las tácticas de cibercrimen de Corea del Norte a escala internacional, ya que se cree que los fondos robados se están utilizando para apoyar el programa de misiles nucleares de Corea del Norte.
Este esfuerzo continuo subraya el impacto global y las consecuencias de los ciberataques orquestados por grupos como Lazarus.
