AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Piratas informáticos norcoreanos actualizan el malware BeaverTail para atacar a usuarios de MacOS

Investigadores de ciberseguridad han descubierto una variante actualizada de un conocido malware ladrón que los atacantes afiliados a la República Popular Democrática de Corea (RPDC) han entregado como parte de campañas anteriores de ciberespionaje dirigidas a quienes buscan empleo.

El artefacto en cuestión es un archivo de imagen de disco (DMG) de Apple macOS llamado «MiroTalk.dmg» que imita el servicio legítimo de videollamadas del mismo nombre, pero, en realidad, sirve como conducto para entregar una versión nativa de BeaverTail, seguridad. dijo el investigador Patrick Wardle.

BeaverTail se refiere a un malware ladrón de JavaScript que fue documentado por primera vez por la Unidad 42 de Palo Alto Networks en noviembre de 2023 como parte de una campaña denominada Contagious Interview que tiene como objetivo infectar a los desarrolladores de software con malware a través de un supuesto proceso de entrevista de trabajo. Securonix está rastreando la misma actividad bajo el nombre DEV#POPPER.

Además de desviar información confidencial de navegadores web y billeteras criptográficas, el malware es capaz de entregar cargas útiles adicionales como InvisibleFerret, una puerta trasera de Python que se encarga de descargar AnyDesk para un acceso remoto persistente.

Si bien BeaverTail se ha distribuido a través de paquetes npm falsos alojados en GitHub y el registro de paquetes npm, los últimos hallazgos marcan un cambio en el vector de distribución.

Un análisis del archivo DMG sin firmar revela que facilita el robo de datos de navegadores web como Google Chrome, Brave y Opera, billeteras de criptomonedas y iCloud Keychain. Además, está diseñado para descargar y ejecutar scripts de Python adicionales desde un servidor remoto (es decir, InvisibleFerret).

La divulgación se produce cuando Phylum descubrió un nuevo paquete npm malicioso llamado call-blockflow que es prácticamente idéntico al call-bind legítimo pero incorpora una funcionalidad compleja para descargar un archivo binario remoto mientras se realizan esfuerzos minuciosos para pasar desapercibido.

Publicidad728×90 — In-Article

El paquete, que se sospecha que es obra del Grupo Lazarus vinculado a Corea del Norte y no se publicó aproximadamente una hora y media después de haber sido subido a npm, atrajo un total de 18 descargas. La evidencia sugiere que la actividad, que comprende más de tres docenas de paquetes maliciosos, ha estado en marcha en oleadas desde septiembre de 2023.

También sigue a un aviso de JPCERT/CC, que advierte sobre ataques cibernéticos orquestados por el actor norcoreano Kimsuky contra organizaciones japonesas.

El proceso de infección comienza con mensajes de phishing que se hacen pasar por organizaciones diplomáticas y de seguridad y contienen un ejecutable malicioso que, al abrirse, conduce a la descarga de un script de Visual Basic (VBS), que, a su vez, recupera un script de PowerShell para recopilar la cuenta del usuario. información del sistema y de la red, así como enumerar archivos y procesos.

La información recopilada luego se filtra a un servidor de comando y control (C2), que responde con un segundo archivo VBS que luego se ejecuta para buscar y ejecutar un registrador de teclas basado en PowerShell llamado InfoKey.

Etiquetasmalware
Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard