Los piratas informáticos de Corea del Norte atacan a los solicitantes de empleo criptográficos con malware

Fuente Cryptopolitan

Los piratas informáticos de Corea del Norte, famosos Chollima, apuntaron a expertos en criptografía con entrevistas de trabajo falsas diseñadas para robar sus datos y desplegar malware en sus dispositivos. El malware robódentde más de 80 extensiones del navegador, incluidos los administradores de contraseñas y las billeteras de criptografía como Metamask, 1Password, Nordpass, Phantom, Bitski, Initia, TronLink y MultiverSex.

El miércoles, la firma de investigación de inteligencia de amenazas Cisco Talos informó que el famoso Chollima se hizo pasar por compañías legítimas y dirigió a las víctimas desprevenidas a sitios web de pruebas de habilidades donde las víctimas ingresaron a detalles personales y respondieron preguntas técnicas.

Los sitios de prueba de habilidades lideraron falsamente compañías reales como Coinbase , Archblock, Robinhood, Parallel Studios, Uniswap y otros, que ayudaron con la orientación.

Solo unos pocos usuarios, predominantemente en India, se vieron afectados en base a la inteligencia de código abierto. Dileep Kumar HV, director de Digital South Belief, aconsejó que para contrarrestar estas estafas, India debería exigir auditorías de ciberseguridad para corporaciones blockchain y monitorear portales de trabajo falsos. También pidió la coordinación global StronGER en las campañas transfronteras de cibercrimen y conciencia digital.

Talos hace un seguimiento de la estafa y confirma una conexión de Corea del Norte

La firma de investigación de ciberseguridad Cisco Talos afirmó que el nuevo troyano de acceso remoto con sede en Python llamado "Pylangghost" vinculó malware a un colectivo de piratería afiliado a Corea del Norte llamado "famoso Chollima", también conocido como "Wagemole".

La firma también reveló que el malware Pylangghost era funcionalmente equivalente a la rata Golangghost previamente documentada, compartiendo muchas de las mismas capacidades. El famoso Chollima usó la variante basada en Python para apuntar a los sistemas Windows, mientras que la versión de Golang dirigió a los usuarios de MacOS. Los sistemas Linux fueron excluidos de estos últimos ataques.

Según Talos, el grupo de actores de amenazas ha estado activo desde 2024 a través de varias campañas bien documentadas. Estas campañas incluyeron el uso de variantes de entrevista contagiosa (también conocida como desarrollo engañoso) y la creación de anuncios de trabajo falsos y páginas de pruebas de habilidades. Los usuarios recibieron instrucciones de copiar y pegar (ClickFix) una línea de comando maliciosa para instalar los controladores necesarios para llevar a cabo la etapa final de prueba de habilidades.  

Los candidatos en el último esquema descubierto en mayo recibieron instrucciones de habilitar el acceso a la cámara para una entrevista de video y se les pidió que copie y ejecute comandos maliciosos disfrazados de instalaciones de controladores de video. Por lo tanto, terminaron usando Pylangghost en sus dispositivos. La ejecución comenzó con el archivo "nvidia.py", que realizó varias tareas: creó un valor de registro para iniciar la rata cada vez que un usuario inició sesión en el sistema, generó un GUID para el sistema que se utilizará en comunicación con el servidor de comando y control (C2), conectado al servidor C2 e ingresó el bucle de comandos para la comunicación con el servidor.

Según Cisco Talos, "las instrucciones para descargar la presunta solución son diferentes según las huellas dactilares del navegador, y también se dan en el lenguaje de shell apropiado para el sistema operativo: PowerShell o SHell de comando para Windows, y Bash para macOS".

Talos observó que, aparte de robar fondos directamente de los intercambios, los famosos piratas informáticos de Chollima recientemente se centraron en profesionales criptográficos para recopilar información y posiblemente infiltrarse en empresas criptográficas desde el interior. A principios de este año, los piratas informáticos norcoreanos establecieron compañías falsas de EE. UU., Blocknovas LLC y Softglide LLC, para distribuir malware a través de entrevistas de trabajo fraudulentas antes de que el FBI confisara el dominio de Blocknovas.

Corea del Norte emerge como un centro para los notorios esquemas de piratería

En diciembre de 2024, el truco de capital radiante de $ 50 millones comenzó cuando los actores de la RPDC de Corea del Norte se hicieron pasar por el ex Contres de trac y enviaron PDF cargados de malware a los ingenieros. El imitador (es) compartió un archivo zip bajo la apariencia de pedir comentarios sobre un nuevo proyecto en el que estaban trabajando.

Una declaración conjunta de Japón, Corea del Sur y Estados Unidos también confirmaron que los grupos respaldados por Corea del Norte, incluido Lázaro, robaron al menos $ 659 millones a través de múltiples madres criptográficos en 2024. Los enviados anotaron que los trabajadores excesivos de Corea del Norte, incluidos los especialistas en "actividades cibernéticas maliciosas", incluidas las actividades de los fondos de los fondos.

de la cadena , Erin Plante, confirmó que los piratas informáticos vinculados a Corea del Norte fueron, con mucho, los piratas informáticos más prolíficos en los últimos años. En 2022, destrozaron sus propios registros de robo, robando un estimado de $ 1.7 mil millones en criptografía en varios hacks, frente a $ 428.8 millones en 2021.

Sin embargo, en mayo, Crypto Exchange Kraken reveló que había ido con éxito dent frustraba a un operativo norcoreano que había solicitado una posición de TI. Kraken atrapó al solicitante cuando fallaron las pruebas básicas dent durante las entrevistas.

Cable de diferencia de clave : la herramienta secreta que los proyectos de cifrado utilizan para obtener cobertura de medios garantizada

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
El Dólar gana terreno y el ánimo negativo de los mercados impulsa la recuperaciónEl DXY cotiza con ganancias a 102.50 tras caer a 102.10. Los mercados se vuelven reacios al riesgo el martes, buscando refugio en el Dólar estadounidense. El jueves, las cifras de la inflación medida por el IPC de diciembre serán las más destacadas de la semana.
Autor  FXStreet
10 de ene de 2024
El DXY cotiza con ganancias a 102.50 tras caer a 102.10. Los mercados se vuelven reacios al riesgo el martes, buscando refugio en el Dólar estadounidense. El jueves, las cifras de la inflación medida por el IPC de diciembre serán las más destacadas de la semana.
placeholder
El S&P 500 repunta tras la volatilidad provocada por aranceles y la FedEl S&P 500 oscila entre caídas por aranceles y rebotes tras comentarios de Trump a la Fed. Con un Black Monday del -3.3% y recuperación del 1.34%, el mercado reacciona a volatilidad política, recortes del FMI y negociaciones comerciales.
Autor  Laura Vivas
4 Mes 24 Día Jue
El S&P 500 oscila entre caídas por aranceles y rebotes tras comentarios de Trump a la Fed. Con un Black Monday del -3.3% y recuperación del 1.34%, el mercado reacciona a volatilidad política, recortes del FMI y negociaciones comerciales.
placeholder
La Libra esterlina se desploma tras un débil conjunto de datos de empleo en el Reino UnidoLa Libra esterlina (GBP) enfrenta una fuerte presión de venta frente a sus pares el martes después de que la Oficina de Estadísticas Nacionales (ONS) del Reino Unido informara que el mercado laboral se enfrió en los tres meses que terminaron en abril.
Autor  FXStreet
6 Mes 10 Día Mar
La Libra esterlina (GBP) enfrenta una fuerte presión de venta frente a sus pares el martes después de que la Oficina de Estadísticas Nacionales (ONS) del Reino Unido informara que el mercado laboral se enfrió en los tres meses que terminaron en abril.
placeholder
El Yen japonés se mantiene cerca de mínimos de dos semanas frente a un Dólar ligeramente más fuerteEl Yen japonés (JPY) se mantiene cerca de un mínimo de casi dos semanas alcanzado frente a su contraparte estadounidense el día anterior, aunque cualquier nueva caída parece esquiva.
Autor  FXStreet
6 Mes 11 Día Mier
El Yen japonés (JPY) se mantiene cerca de un mínimo de casi dos semanas alcanzado frente a su contraparte estadounidense el día anterior, aunque cualquier nueva caída parece esquiva.
placeholder
Pronóstico del precio de Ethereum: ETH enfrenta la resistencia de 2.850$ mientras su interés abierto en futuros alcanza un nuevo máximo históricoEthereum (ETH) se movió brevemente por encima de 2.850$ el miércoles, tras el aumento de su interés abierto (OI) de futuros a un máximo histórico de 15,21 millones de ETH. El aumento del OI va acompañado de importantes entradas en direcciones de acumulación en la última semana.
Autor  FXStreet
6 Mes 12 Día Jue
Ethereum (ETH) se movió brevemente por encima de 2.850$ el miércoles, tras el aumento de su interés abierto (OI) de futuros a un máximo histórico de 15,21 millones de ETH. El aumento del OI va acompañado de importantes entradas en direcciones de acumulación en la última semana.
goTop
quote