Activos digitales
Los hackers norcoreanos continúan el asalto a los activos digitales

Mientras los hackers estatales iraníes han llevado a cabo ataques de ransomware y minería de criptomonedas, y se entiende que Rusia utiliza grupos privados de ransomware en algunas capacidades, el gobierno norcoreano es el único adversario importante que incluye el ciberdelito financiero en sus actividades ofensivas como objetivo central.
El programa de ciberdelitos de Corea del Norte es de múltiples cabezas, con tácticas que van desde robos bancarios hasta despliegue de ransomware y robo de criptomonedas de intercambios en línea.
Apodados Lazarus, Kimsuky y BeagleBoyz, los hackers norcoreanos emplean herramientas cada vez más sofisticadas para penetrar redes militares, gubernamentales, corporativas y de la industria de defensa en todo el mundo, realizando ciberespionaje y exfiltrando datos clasificados para ayudar en el desarrollo de armas norcoreanas.
Los actores maliciosos engañaron a individuos para que proporcionaran acceso o comprometieran la seguridad y drenaran fondos digitales de carteras conectadas a Internet hacia direcciones controladas por Corea del Norte. La nación sancionada ha recurrido a formas elaboradas de lavar criptomonedas robadas, duplicando el uso de herramientas de software que agregan y mezclan criptomonedas de miles de direcciones.
El año pasado, el Departamento de Justicia de los Estados Unidos acusó a tres programadores norcoreanos de participar en una conspiración criminal de gran alcance para llevar a cabo una serie de ciberataques destructivos y robar y extorsionar más de 1.300 millones de dólares en dinero y criptomonedas de instituciones financieras y empresas, crear y desplegar múltiples aplicaciones maliciosas de criptomonedas, y desarrollar y comercializar fraudulentamente una plataforma blockchain.
De hecho, el ataque de Corea del Norte a las criptomonedas sigue en marcha, habiendo acumulado más de mil millones desde el último mercado alcista.
$1.2 mil millones robados desde 2017
La semana pasada, la Agencia Nacional de Inteligencia de Corea del Sur (NIS) publicó un nuevo informe señalando que los hackers norcoreanos han robado un estimado de 1,5 billones de wones (1,2 mil millones de dólares) en criptomonedas en los últimos cinco años. Más de la mitad de esa cantidad se ha producido solo este año, y apenas 78 millones de dólares de esa enorme suma provienen de Corea del Sur.
Según la agencia de espionaje surcoreana, se robaron criptomonedas por un valor de más de 800 mil millones de wones (620 millones de dólares) solo este año. Un portavoz de la NIS declaró que todo este hackeo ocurrió en el extranjero, añadiendo: “En Corea, las transacciones de activos virtuales se han cambiado a transacciones con nombre real y la seguridad se ha reforzado, por lo que no hay daños”.
Para quienes no conocen este desarrollo, en 2021 el gobierno surcoreano implementó nuevas normas de KYC (conozca a su cliente) para el comercio de criptomonedas. Estas normas obligan a que todos los intercambios de criptomonedas del país exijan a sus clientes crear una cuenta con nombre real en el mismo banco que utilizan para depositar o retirar fondos.
Y tanto el intercambio como el banco deben verificar la identidad del cliente. Además, los intercambios deben obtener una licencia de la Comisión de Servicios Financieros (FSC) antes de iniciar sus operaciones.
Los grupos de hackers norcoreanos han sido vinculados a varios grandes incidentes de criptomonedas este año, incluido el ataque de $100 millones a Harmony. Los expertos sugieren que estos ataques son una forma para que la nación genere reservas de divisas extranjeras, ya que enfrenta estrictas sanciones comerciales de la comunidad internacional.
Según la NIS, Corea del Norte posee algunas de las mejores capacidades de robo de activos digitales del mundo. Esto se debe al enfoque del país en el ciberdelito desde 2017, cuando se endurecieron las sanciones económicas de la ONU en respuesta a sus pruebas nucleares y de misiles.
La agencia también advirtió que los ciberataques norcoreanos se intensificarán el próximo año: “Es necesario analizar los ataques tan de cerca como las defensas. Porque una organización de hackers posee toda la información del ataque y no la olvida. Es necesario recopilar información relacionada con el código malicioso dispersado por varios atacantes para encontrar ideas significativas”.
Los hackers de Corea del Norte emplean las tácticas habituales usadas por otros grupos de hacking estatales y ciberdelincuentes, incluyendo ingeniería social, phishing y vulnerabilidades de software.
Probando nuevos métodos de entrega de malware
El subgrupo BlueNoroff de Lazarus es conocido por desplegar un arsenal diverso de malware en ataques multifacéticos contra empresas para obtener fondos ilícitamente. Incluye una combinación de tácticas de phishing sofisticadas y malware para lavar fondos.
Según el informe de la laboratorio de ciberseguridad Kaspersky de esta semana, BlueNoroff ha renovado su objetivo hacia firmas de capital de riesgo, startups de criptomonedas y bancos después de permanecer en silencio durante la mayor parte del año. El grupo ahora muestra un pico en su actividad.
BlueNoroff ha creado más de 70 dominios falsos diseñados para parecerse a firmas de capital de riesgo. La mayoría de los falsos se presentan como conocidas empresas japonesas, mientras que otros asumen la identidad de compañías estadounidenses y vietnamitas.
Según un informe reciente, el grupo ha estado experimentando con nuevos tipos de archivos y otros métodos de entrega de malware. Una vez en su lugar, su malware puede evadir las advertencias de seguridad de Windows Mark‑of‑the‑Web (MoTW) sobre la descarga de contenido. Luego procede a “interceptar grandes transferencias de criptomonedas, cambiar la dirección del destinatario y empujar el monto de la transferencia al límite, esencialmente drenando la cuenta en una sola transacción”.
A medida que las amenazas cibernéticas empeoran, las empresas deben estar más vigilantes que nunca para protegerse. Así lo afirma Seongsu Park, investigador de Kaspersky, quien advierte que “el próximo año estará marcado por epidemias cibernéticas con el mayor impacto, cuya fuerza nunca se ha visto antes”.
Los operadores asociados al sub‑grupo Lazarus BlueNoroff han sido vinculados a varios ciberataques dirigidos a pequeñas y medianas empresas en todo el mundo. Incluso los NFT no están fuera del radar del grupo de hackers, ya que los actores de amenaza norcoreanos asociados al Grupo Lazarus han intentado robar tokens no fungibles en las últimas semanas.
Robo de NFT mediante phishing
La firma de seguridad blockchain SlowMist publicó un informe a finales de la semana pasada que profundiza en las actividades de phishing a gran escala realizadas por grupos APT norcoreanos dirigidas a usuarios de NFT.
SlowMist descubrió que una de las técnicas usadas en un reciente ataque de phishing consistía en crear sitios web señuelo falsos relacionados con NFT con “Mints” maliciosos. Estos NFT fueron luego vendidos en plataformas populares como OpenSea, Rarible y X2Y2.
El grupo de Amenaza Persistente Avanzada (APT) fue identificado como TraderTraitor por el gobierno de EE. UU. al menos desde 2020, y apuntó a usuarios de criptomonedas y NFT con una campaña de phishing que utilizó hasta 500 nombres de dominio diferentes.
Los rasgos únicos de phishing comúnmente usados por estos hackers involucraban sitios web de phishing que registraban datos de los visitantes y los guardaban en sitios externos, solicitaban una lista de precios de artículos NFT y un archivo “imgSrc.js” que vinculaba imágenes al proyecto objetivo.
Al analizar los métodos de phishing, SlowMist encontró además que los hackers utilizaron múltiples tokens, como WETH, USDC, DAI y UNI, entre otros, en sus ataques de phishing.
Mayor ataque a Ronin
A principios de este año, el Grupo Lazarus también logró desviar más de $600 millones en criptomonedas de la cadena de bloques Ronin utilizada por el juego NFT Axie Infinity. La empresa de análisis blockchain Chainalysis calificó el ataque como el mayor hackeo de criptomonedas hasta la fecha.
Creado por un estudio de videojuegos vietnamita, Axie Infinity llegó a tener más de un millón de jugadores activos en un momento dado. A principios de este año, la cadena de bloques que sustenta el mundo virtual del juego fue asaltada por un sindicato de hackers norcoreanos, que se llevó aproximadamente $620 millones en Ethereum.
Solo alrededor de $30 millones del botín criptográfico se han recuperado desde entonces, después de que una alianza de agencias de aplicación de la ley y compañías de análisis de criptomonedas rastreara parte de los fondos robados a través de una serie de DEX y “mezcladores de cripto”, un servicio que combina las criptomonedas de muchos usuarios para ofuscar a los propietarios y el origen de los fondos.
Estados Unidos ha sancionado desde entonces al mezclador Tornado Cash, que el Departamento del Tesoro de EE. UU. dijo que fue usado por los hackers para lavar más de $450 millones de su botín en Ethereum.
Startups de inversión en cripto también son objetivo
En medio de todos estos ataques, Microsoft (MSFT ) anunció a principios de este mes que había identificado a un actor de amenaza que apunta a startups de inversión en criptomonedas. El grupo, al que Microsoft ha llamado DEV‑0139, se hace pasar por una empresa de inversión en criptomonedas en Telegram y utiliza un archivo Excel armado como arma para infectar los sistemas a los que accede de forma remota.
La amenaza mostró un alto nivel de sofisticación al identificarse falsamente con perfiles falsos de empleados de OKX y unirse a grupos de Telegram “utilizados para facilitar la comunicación entre clientes VIP y plataformas de intercambio de criptomonedas”, escribió Microsoft.
“Estamos viendo un aumento en ataques sofisticados donde el actor de amenaza está muy bien informado y ha tomado tiempo para prepararse, a menudo construyendo confianza con su objetivo antes de desplegar cargas útiles”, señaló además.
Por ejemplo, hace un par de meses, a un objetivo se le invitó a unirse a un grupo y se le pidió retroalimentación sobre un documento Excel que comparaba las estructuras de tarifas VIP de los intercambios de cripto HTX, Binance y OKX. El documento proporcionó información precisa y gran conocimiento sobre el comercio de criptomonedas, pero también cargó de forma invisible un archivo .dll (biblioteca de enlace dinámico) malicioso para crear una puerta trasera en el sistema del usuario. Luego se le pidió al objetivo que abriera el archivo malicioso él mismo durante la discusión.
Microsoft sugirió que DEV‑0139 es el mismo actor que la firma de ciberseguridad Volexity vinculó al Grupo Lazarus, usando una variante del malware AppleJeus y un instalador de Microsoft (MSI).
En 2021, AppleJeus fue documentado por la Agencia Federal de Seguridad de Infraestructura y Ciberseguridad de EE. UU.
Un aumento continuo en los ataques a cripto
Según Chainalysis, ha habido un reciente aumento en el tamaño de los ataques de criptomonedas llevados a cabo por el gobierno norcoreano.
El Grupo Lazarus estuvo vinculado a siete ataques contra plataformas de criptomonedas, que generaron casi $400 millones en activos digitales solo en 2021, frente a $300 millones en 2020, según un informe de la firma de análisis blockchain.
En uno de sus años más exitosos, el número de hackeos vinculados a Corea del Norte saltó de cuatro a siete en 2021, mientras que el valor extraído de estos hackeos creció un 40 %.
Según el informe, una vez que Corea del Norte obtuvo la custodia de los fondos, comenzaron de inmediato un proceso cuidadoso de lavado del dinero para convertirlo en efectivo sin ser detectados.
Aunque Chainalysis no identificó todos los objetivos de los hackeos de criptomonedas, dijeron que principalmente fueron firmas de inversión y exchanges centralizados. Además, uno de esos exchanges, Liquid.com, anunció en agosto que un usuario no autorizado había accedido a algunas de sus carteras de criptomonedas.
Según Chainalysis, los atacantes usaron cebos de phishing, malware, exploits de código y avanzada ingeniería social para desviar fondos de las “carteras calientes” de estas organizaciones a direcciones controladas por Corea del Norte.
El informe añadió que los investigadores identificaron $170 millones en tenencias de criptomonedas antiguas y no lavadas de 49 hackeos diferentes que abarcan de 2017 a 2021, lo que sugiere un plan cuidadoso para convertir todo a efectivo, “no un plan desesperado y precipitado”.
Nota final
Se espera que los hackers continúen explotando las vulnerabilidades de las empresas de tecnología de criptomonedas, compañías de videojuegos y exchanges para generar y lavar fondos en apoyo del régimen norcoreano.
Resulta evidente que se trata de un problema grave, ya que se sabe que Corea del Norte utiliza ciberataques para robar fondos que financian su programa de armas nucleares. Esto subraya la importancia de la ciberseguridad, especialmente para empresas y organizaciones que podrían ser objetivo de hackers patrocinados por el Estado.
Mientras el gobierno norcoreano ha negado su participación en tales actividades, la evidencia sugiere que los hackers operan con la bendición del régimen. Dada esta amenaza continua que representan los hackers norcoreanos, las empresas y los individuos deben mantenerse vigilantes y tomar medidas para proteger sus activos digitales.












