Lazarus APT usa una vulnerabilidad en Chrome para robar criptomonedas: Kaspersky revela los detalles de la sofisticada campaña.
Lima, Perú, 4 de octubre de 2024.— El grupo Lazarus, identificado como una Amenaza Persistente Avanzada(APT, Advanced Persistent Threat, por sus siglas en inglés, N. del E.), ha lanzado una campaña sofisticada destinada a robar criptomonedas utilizando técnicas de ingeniería social y herramientas de inteligencia artificial.
Los investigadores del equipo de Análisis y de Investigación Global de Kaspersky (GReAT) descubrieron que los atacantes crearon un sitio web que imitaba ser un juego de criptomonedas, el cual explotaba una vulnerabilidad de día cero en el navegador Google Chrome para robar credenciales de carteras digitales y desplegar software espía en los dispositivos de las víctimas.
Table of Contents
Ciberdelincuentes explotan Chrome para robar criptomonedas con un falso juego de tanques NFT
En mayo de 2024, mediante la telemetría de la red de seguridad de Kaspersky, los analistas detectaron un incidente que implicaba el uso de malware conocido como Manuscrypt, un software malicioso recurrente en las campañas de Lazarus desde 2013, ya registrado en más de 50 ataques documentados en distintos sectores. Esta nueva campaña demostró un alto grado de complejidad, recurriendo tanto a técnicas de manipulación emocional como a imágenes generadas por IA para atraer a inversores en criptomonedas.
Lazarus, conocido por sus ataques avanzados contra plataformas de criptomonedas, sigue un patrón que involucra el aprovechamiento de vulnerabilidades de día cero. En esta ocasión, los investigadores de Kaspersky observaron que los atacantes utilizaron dos vulnerabilidades, incluyendo un error de confusión de tipos inédito en V8, el motor de JavaScript y WebAssembly de Google, registrado como CVE-2024-4947.
Esta vulnerabilidad permitió que los ciberatacantes ejecutaran comandos arbitrarios y eludieran funciones de seguridad, facilitando una serie de acciones maliciosas. Asimismo, otra vulnerabilidad se empleó para evadir la protección del sandbox de V8 en Google Chrome.
El grupo de atacantes promovió el juego falso como una competición global de tanques NFT, logrando así construir una atmósfera de confianza que aumentara la efectividad de su campaña. Para hacerlo, diseñaron perfiles en redes sociales como X (antes conocido como Twitter) y LinkedIn, donde promocionaron el juego por varios meses.
Las imágenes generadas por inteligencia artificial les permitieron incrementar la credibilidad de la campaña. Kaspersky advierte que Lazarus ha integrado exitosamente herramientas de IA generativa en sus operaciones, y es probable que sigan utilizando esta tecnología en ataques futuros de mayor complejidad.
Si bien hemos visto actores de Amenazas Persistentes Avanzadas buscando ganancias financieras anteriormente, esta campaña fue única. Los atacantes fueron más allá de las tácticas habituales al usar un juego completamente funcional como fachada para explotar una vulnerabilidad de día cero en Google Chrome e infectar los sistemas objetivo. Con actores notorios como Lazarus, incluso acciones aparentemente inofensivas, como hacer clic en un enlace en una red social o en un correo electrónico, pueden resultar en el compromiso total de una computadora personal o una red corporativa completa. El esfuerzo significativo invertido en esta campaña sugiere que tenían planes ambiciosos y el impacto real podría ser mucho más amplio, afectando potencialmente a usuarios y empresas en todo el mundo”, comentó Boris Larin, Experto Principal en Seguridad del GReAT de Kaspersky.
Los investigadores de Kaspersky identificaron un juego legítimo que parece haber servido como base para la versión alterada por los atacantes. Poco después del inicio de la campaña promocional del juego falso, los desarrolladores del juego original informaron que se habían transferido $20,000 dólares en criptomonedas desde su billetera.
La versión falsa del juego era extremadamente similar al original, diferenciándose únicamente en la ubicación del logotipo y ciertos detalles visuales. Ante estas similitudes, sumadas a coincidencias en el código, los expertos de Kaspersky destacan el esfuerzo que el grupo Lazarus invirtió para dar autenticidad a su ataque.
Los ciberdelincuentes crearon el juego falso empleando código robado, sustituyendo logotipos y todas las menciones del juego verdadero para reforzar la apariencia de legitimidad en su versión casi idéntica.
La información completa sobre esta campaña maliciosa fue presentada en la Cumbre de Analistas de Seguridad en Bali y se encuentra disponible en el sitio web de Securelist.com.
Acerca del Equipo de Investigación y Análisis Global
Establecido en 2008, el Equipo de Investigación y Análisis Global (GReAT) opera en el corazón de Kaspersky, descubriendo APTs, campañas de ciberespionaje, malware importante, ransomware y tendencias de ciberdelincuencia subterránea en todo el mundo. Hoy, GReAT cuenta con más de 40 expertos que trabajan globalmente, en Europa, Rusia, América Latina, Asia y Medio Oriente. Los talentosos profesionales de seguridad proporcionan liderazgo en investigación antimalware e innovación, aportando una experiencia, pasión y curiosidad incomparables para el descubrimiento y análisis de ciberamenazas.
Acerca de Kaspersky
Kaspersky es una empresa global de ciberseguridad y privacidad digital fundada en 1997. Con más de mil millones dispositivos protegidos hasta la fecha contra ciberamenazas emergentes y ataques dirigidos, la profunda experiencia en inteligencia de amenazas y seguridad de Kaspersky se está continuamente transformando en innovadoras soluciones y servicios de seguridad para proteger a empresas, infraestructuras críticas, gobiernos y consumidores en todo el mundo. El extenso portafolio de productos de seguridad de la empresa incluye su reputada solución de protección para endpoints, junto con una serie de soluciones y servicios de seguridad especializados, así como soluciones Cyber Immune para combatir las sofisticadas y cambiantes amenazas digitales. Ayudamos a más de 200,000 clientes corporativos a proteger lo que más valoran. Obtenga más información en https://latam.kaspersky.com
Tu Opinión Importa
¿Qué opinas sobre el uso de juegos y redes sociales para realizar ataques cibernéticos? ¿Consideras que las campañas maliciosas serán cada vez más difíciles de identificar? ¡Déjanos tu comentario y participa para ganar gadgets tecnológicos y sorpresas! Usa los hashtags #superfan y #itusersawards2024. 😉
Apoya al Periodismo Independiente

¿Te sirvió en algo este contenido?, ayúdanos a combatir la Desinformación, dona desde S/ 1.00 a nuestro PLIN 943-438-457

