AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

La APT norcoreana Kimsuky lanza una campaña mundial de spear phishing

El grupo APT patrocinado por el estado norcoreano conocido como Kimsuky ha sido observado utilizando un nuevo componente de malware llamado ReconShark.

Según un aviso publicado por los investigadores de seguridad de SentinelOne el jueves, ReconShark se distribuye a través de correos electrónicos dirigidos de spear-phishing, que contienen enlaces de OneDrive que conducen a la descarga de documentos y la activación de macros dañinas.

«Los correos electrónicos de spear-phishing se elaboran con un nivel de calidad de diseño adaptado a personas concretas, lo que aumenta la probabilidad de que el objetivo los abra. Esto incluye un formato adecuado, gramática y pistas visuales, que parecen legítimos a los usuarios desprevenidos», explican Tom Hegel y Aleksandar Milenkoski de SentinelOne.

«En particular, los mensajes de correo electrónico dirigidos, que contienen enlaces para descargar documentos maliciosos, y los propios documentos maliciosos, abusan de los nombres de personas reales cuya experiencia es relevante para el tema del señuelo, como politólogos».

Las macros de Microsoft Office se activan cuando se cierra un documento y llevan a cabo una versión más avanzada de la función de reconocimiento encontrada en el malware BabyShark de Kimsuky.

«La capacidad de ReconShark para filtrar información valiosa, como mecanismos de detección desplegados e información de hardware, indica que ReconShark forma parte de una operación de reconocimiento orquestada por Kimsuky que permite ataques de precisión posteriores, posiblemente con malware diseñado específicamente para evadir las defensas y explotar las debilidades de la plataforma», se lee en el aviso.

ReconShark, a diferencia de variantes anteriores, no guarda la información recopilada en el sistema de archivos. En su lugar, el malware guarda los datos en variables de cadena y los envía a un servidor de mando y control (C2) a través de peticiones HTTP POST. ReconShark también puede instalar cargas útiles adicionales, como scripts o archivos DLL, basándose en los procesos del mecanismo de detección encontrados en las máquinas infectadas.

Publicidad728×90 — In-Article

Hegel y Milenkoski explicaron además que las últimas campañas del grupo se centraron en temas globales y se dirigieron a audiencias de todo el mundo.

«Por ejemplo, las últimas campañas de Kimsuky se han centrado en agendas nucleares entre China y Corea del Norte, relevantes para la guerra en curso entre Rusia y Ucrania», reza el escrito técnico.

El equipo de SentinelOne detectó recientemente una campaña dirigida a los empleados de Korea Risk Group (KRG). KRG es una empresa especializada en analizar asuntos que tienen un impacto directo o indirecto en la República Popular Democrática de Corea (RPDC).

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard