AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Corea del Norte ataca a los desarrolladores de criptomonedas a través de paquetes NPM

Expertos han descubierto una campaña norcoreana altamente sofisticada para distribuir de forma encubierta malware que roba criptomonedas a través de componentes de código abierto.

SecurityScorecard dijo en una publicación de blog publicada esta mañana que sospecha que el infame Grupo Lazarus está detrás de la campaña en vivo, denominada Operation Marstech Mayhem. Ya se ha cobrado más de 230 víctimas en los EE. UU., Europa y Asia.

Se rastreó un nuevo implante “Marstech1” hasta el perfil de GitHub “SuccessFriend”, que ha estado enviando software malicioso y genuino a la plataforma de desarrolladores desde julio de 2024.

Sin embargo, SecurityScorecard afirmó que el mismo actor también está difundiendo el malware a través de paquetes npm, que son populares entre los desarrolladores de proyectos criptográficos y Web3.

Marstech1 escanea los sistemas en busca de billeteras MetaMask, Exodus y Atomic, modificando los archivos de configuración del navegador para inyectar cargas útiles silenciosas que pueden interceptar transacciones, dijo SecurityScorecard.

El riesgo es que los desarrolladores puedan incluirlo en software legítimo, lo que representa un riesgo para potencialmente millones de usuarios posteriores.

Esto es más probable debido a los diversos esfuerzos que ha realizado Lazarus para evitar el análisis estático y dinámico de Marstech1, incluida la codificación Base85 y el descifrado XOR.

Estas técnicas son ligeramente diferentes a una iteración anterior del JavaScript malicioso, que se observó en dos ataques a fines de 2024 y enero de 2025.

Publicidad728×90 — In-Article

Esta última iteración utilizó otras técnicas para garantizar que el malware pasara desapercibido y se infiltrara en la cadena de suministro de software, que incluyen:

Aplanamiento del flujo de control y funciones de autoinvocación
Nombres aleatorios de variables y funciones
Codificación de cadenas Base64
Antidepuración (controles antimanipulación)
División y recombinación de cadenas
Lazarus adapta las operaciones

En una señal de su creciente sofisticación, Lazarus Group también está adaptando su infraestructura para despistar a los investigadores de seguridad.

El grupo ahora usa el puerto 3000 para las comunicaciones de comando y control (C2), en lugar de los puertos 1224 y 1245, y también usa backends Node.js Express en lugar de paneles de control basados en React, señaló el informe.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard