El Reino Unido, Estados Unidos y Corea del Sur han advertido sobre una campaña de espionaje global por parte de un actor de ciberamenazas patrocinado por Corea del Norte, diseñada para promover las ambiciones militares y nucleares del régimen.
El aviso conjunto del gobierno detalla cómo el grupo, conocido como Andariel, ha comprometido organizaciones de infraestructura nacional crítica (CNI) para acceder a información técnica confidencial y clasificada y datos de propiedad intelectual.
El actor de amenazas se dirige principalmente a organizaciones de defensa, aeroespacial, energía, nuclear y entidades de ingeniería para exfiltrar información como especificaciones de contratos, planos de diseño y detalles de proyectos.
El grupo actúa en nombre del régimen de PyongYang, que utiliza los conocimientos recopilados para mejorar sus programas militares y nucleares.
También se ha observado que Andariel lleva a cabo ataques de ransomware contra organizaciones de atención médica de los EE. UU. como un medio para recaudar fondos para financiar más actividades de espionaje.
Las agencias autoras evalúan que Andariel es parte de la Tercera Oficina de Reconocimiento General (RGB) de la República Popular Democrática de Corea (RPDC).
El grupo y sus técnicas cibernéticas siguen siendo una amenaza constante para varios sectores industriales en todo el mundo.
El aviso destacó que Andariel explota principalmente vulnerabilidades de software conocidas, como Log4j, para obtener acceso inicial a las redes de destino.
El grupo probablemente identifica sistemas vulnerables utilizando herramientas de escaneo de Internet disponibles públicamente que revelan información como vulnerabilidades en servidores web públicos.
Andariel ha investigado una serie de vulnerabilidades importantes como parte de su proceso de reconocimiento. Estas incluyen Apache ActiveMQ, MOVEIt, Barracuda Email Security Gateway, GoAnywhere MFT y Log4j.
Con información de Info Security Magazine.