Resumen:
Investigadores de seguridad cibernética y policiales han revelado una campaña cibernética maliciosa masiva. Un grupo de piratas informáticos asociado con el gobierno de Corea del Norte infectó con éxito aproximadamente 30.000 dispositivos en todo el mundo haciéndose pasar por reclutadores y utilizando pruebas de programación falsas cuidadosamente diseñadas, y robó más de 10 millones de dólares en activos digitales de más de 7.000 carteras de criptomonedas.

Las investigaciones realizadas por agencias de seguridad cibernética muestran que el grupo de piratas informáticos (seguido por nombres en clave de la industria, incluidas las series WaterPlum y Contagious Interview) se dirige principalmente a ingenieros de software, desarrolladores de criptomonedas y solicitantes de empleo en la industria tecnológica. Los atacantes encuentran objetivos a través de plataformas sociales y profesionales convencionales como LinkedIn, GitHub, Slack, Discord y Telegram, y establecen conexiones con quienes buscan empleo forjando las identidades de marcas o reclutadores técnicos conocidos y altamente creíbles. Después de establecer la confianza, el hacker trasladará la comunicación a un mensaje privado y le pedirá al candidato que descargue y ejecute una "tarea de prueba de programación" específica o una biblioteca de códigos, citando la evaluación de la entrevista.
Estos proyectos de prueba parecen ser plantillas de comercio electrónico completamente funcionales o herramientas de código abierto, pero hay secretos ocultos detrás de escena. Los piratas informáticos utilizaron una esteganografía extremadamente encubierta y un mecanismo de infección de múltiples etapas para ocultar segmentos de código malicioso en archivos de imagen (como íconos de banderas en formato SVG) o archivos de configuración de ejecución automática en el directorio de activos del proyecto, evitando así el software antivirus convencional y las herramientas de monitoreo de seguridad. Una vez que el desarrollador ejecuta el proyecto en el entorno de desarrollo local o abre la carpeta del código, la puerta trasera maliciosa se activa silenciosamente en segundo plano.
El programa de puerta trasera implantado en el sistema tiene fuertes capacidades de robo de secretos y puede escanear y extraer contraseñas de caché del navegador, credenciales de la nube, contenidos del portapapeles y varios datos de billeteras de criptomonedas de extensiones de escritorio y navegador. Después de tomar el control del dispositivo objetivo, el pirata informático transfiere rápidamente fondos para limpiar la billetera cifrada de la víctima y envía los archivos confidenciales robados y los derechos de acceso a la red al servidor de control remoto. Debido a que muchas víctimas ejecutaron el código de prueba en sus computadoras de oficina diarias, el ataque penetró aún más en las redes internas de empresas y proyectos relacionados.
Los analistas de ciberseguridad señalaron que en los últimos años, los métodos de las organizaciones de piratas informáticos que utilizan reclutamiento falso y pruebas técnicas para engañar a los desarrolladores han evolucionado rápidamente, y sus métodos de disfraz de código y su comprensión de la psicología del personal técnico se han vuelto cada vez más precisos. Los expertos recuerdan a los profesionales en campos relacionados que cuando participan en pruebas técnicas fuera de línea o introducen bibliotecas de códigos externos de terceros, deben ejecutarse en una máquina virtual aislada o en un entorno sandbox y revisar cuidadosamente los permisos de los scripts automatizados para evitar caer en una trampa laboral.
Comentarios