Piratas informáticos norcoreanos están utilizando un novedoso malware para MacOS llamado KandyKorn para atacar a los ingenieros de blockchain de una plataforma de intercambio de criptomonedas.
Al hacerse pasar por miembros de la comunidad de ingeniería blockchain en Discord, los atacantes utilizaron técnicas de ingeniería social para hacer que las víctimas descargaran un archivo ZIP malicioso.
Las víctimas creen que están instalando un robot de arbitraje, es decir, un software de comercio de criptomonedas, pero terminan descargando un archivo Python (Main.py), que descarga y ejecuta Watcher.py, que se utiliza para preparar el sistema para futuras descargas. Watcher.py descarga y ejecuta varios scripts Python de cuentagotas intermedios, que recuperan un binario ofuscado llamado Sugarloader desde una URL de Google Drive.
Otro cargador (Hloader), que se hace pasar por la aplicación Discord legítima, se utiliza como mecanismo de persistencia y para cargar Sugarloader. Sugarloader establece la conexión a un servidor C2 para descargar y ejecutar el malware KandyKorn directamente en la memoria.
KandyKorn es un troyano de acceso remoto (RAT) capaz de realizar comunicaciones C2 cifradas, enumerar sistemas, cargar y ejecutar cargas maliciosas adicionales, comprimir y filtrar datos, y más.
Los investigadores atribuyeron esta actividad a los piratas informáticos norcoreanos (es decir, el Grupo Lazarus) basándose en las técnicas, la infraestructura de red y los certificados de firma de código utilizados en la campaña, y las reglas de detección personalizadas del Grupo Lazarus.
En los últimos años, los piratas informáticos norcoreanos han mostrado un interés creciente en atacar a las empresas de criptomonedas.
Estos ciberataques representan una amenaza significativa para los activos digitales y la seguridad de la industria de las criptomonedas, ya que Corea del Norte busca eludir las sanciones internacionales y generar ingresos para el estado políticamente aislado internacionalmente.
Con información de Cointelegraph.