Hackers norcoreanos comprometen proveedores de software surcoreanos para llegar a sus clientes

El grupo Kimsuky (APT43), ligado a Corea del Norte, comprometió fabricantes de groupware surcoreano y los usó como puerta de entrada hacia las redes de sus clientes.

Hackers vinculados a Corea del Norte comprometieron a fabricantes surcoreanos de software de colaboración (groupware) y usaron a esos proveedores como puerta de entrada hacia las redes de sus clientes, según nueva investigación de amenazas. La campaña se atribuye a Kimsuky, también conocido como APT43, un grupo de ciberespionaje que ha apuntado antes a agencias de gobierno, organizaciones de defensa e investigadores ligados a asuntos coreanos.

En un caso, los atacantes explotaron una vulnerabilidad de ejecución remota de código en un servidor de correo accesible desde el exterior. Otro proveedor fue comprometido mediante ingeniería social contra un empleado. Una vez dentro, desplegaron herramientas de acceso remoto, el malware Gomir y nuevas variantes —incluidos backdoors en Linux que utilizan Google Drive como canal de comando y control—, se movieron lateralmente por las redes y recolectaron información de los servidores de los clientes.

La campaña ilustra el atractivo creciente de los ataques a la cadena de suministro. Comprometer a una sola empresa de software puede entregar a los atacantes credenciales, conexiones de confianza o canales de actualización que abren acceso a muchas víctimas posteriores. La táctica es particularmente peligrosa para proveedores regionales que atienden a gobiernos y grandes empresas, pero que carecen de los recursos de seguridad de las tecnológicas globales.

La lectura de Tabuga Intelligence: los actores estatales multiplican su alcance atacando proveedores tecnológicos en lugar de golpear a cada objetivo por separado. El caso refuerza la necesidad de tratar a los proveedores de confianza como posibles vías de ataque, y no asumir que las cadenas de suministro de software son seguras por definición.

Fuente: The Record.