ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

El grupo Konni de Corea del Norte arma el Find Hub de Google para robar credenciales de inicio de sesión

PorFlorence MuchaiFlorence Muchai 3 min de lectura
El grupo Konni de Corea del Norte arma el Find Hub de Google para robar credenciales de inicio de sesión
  • El grupo hacker norcoreano Konni está utilizando un conjunto de ataques que, por primera vez, emplea la función de seguimiento de activos Find Hub de Google. 
  • Los ataques tienen como objetivo dispositivos Android y Windows para robo de datos y control remoto.
  • El Grupo Lazarus utilizó una versión actualizada del malware Comebacker en ataques contra empresas de defensa y aeroespacial usando documentos de Microsoft Word como cebo.

El grupo de hackers norcoreano Konni ha descubierto un nuevo conjunto de ataques que, por primera vez, utilizan la función de seguimiento de activos Find Hub de Google. Los ataques apuntan tanto a dispositivos Android como Windows para robar datos y obtener control remoto.

La actividad detectada a principios de septiembre de 2025 reveló que los ataques pueden explotar los servicios de seguimiento de activos de Google Find Hub, lo que lleva a la eliminación no autorizada de datos personales. 

El hackeo comienza con una cadena de ataques en la que Konni envía correos electrónicos de spear-phishing a los objetivos para obtener acceso a sus computadoras. Luego utilizan las sesiones de la aplicación de chat KakaoTalk iniciadas por los objetivos para enviar cargas maliciosas a sus contactos en forma de un archivo ZIP.

El Centro de Seguridad Genians (GSC) en un informe técnico declaró: “Los atacantes se hicieron pasar por consejeros psicológicos y activistas de derechos humanos de Corea del Norte, distribuyendo malware disfrazado como programas de alivio del estrés.” 

El grupo de ciberseguridad surcoreano dice que el malware es para operaciones enfocadas en Corea

Según los investigadores, los correos electrónicos de spear-phishing parecen originarse en empresas legítimas, como el Servicio Nacional de Impuestos. Este truco engaña a los usuarios para que abran archivos adjuntos maliciosos que contienen troyanos de acceso remoto, como Lilith RAT, que pueden tomar el control de las computadoras comprometidas y enviar cargas adicionales.

El actor de la amenaza puede permanecer oculto en la computadora comprometida durante más de un año, espiando a través de la webcam y operando el sistema cuando el usuario está ausente. GSC declaró, “En este proceso, el acceso obtenido durante la intrusión inicial permite el control del sistema y la recopilación adicional de información, mientras que las tácticas de evasión permiten el ocultamiento a largo plazo.”

El grupo Konni de Corea del Norte arma el Find Hub de Google para robar credenciales de inicio de sesión
Flujo de ataque de Konni. Fuente: The Hacker News

Los hackers pueden robar las credenciales de las cuentas de Google y Naver de la víctima. Después de obtener las contraseñas de Google robadas, los hackers las utilizan para iniciar sesión en Find Hub de Google y borrar sus dispositivos de forma remota.

Por ejemplo, estos hackers iniciaron sesión en una cuenta de correo electrónico de recuperación listada bajo Naver, y eliminaron los correos electrónicos de alerta de seguridad de Google. Además, vaciaron la carpeta de basura en la bandeja de entrada para ocultar sus rastros.

Los hackers también están utilizando un archivo ZIP. Se propaga a través de la aplicación de mensajería que contiene un paquete de Instalador de Microsoft (MSI) malicioso llamado “Stress Clear.msi”. Este paquete utiliza una firma legal proporcionada a una empresa china para autenticar la apariencia de la aplicación. Una vez iniciado, utiliza un script por lotes para realizar la configuración básica. 

Luego ejecuta un Script de Visual Basic (VBScript) que muestra un mensaje de error falso sobre un problema de compatibilidad del paquete de idioma mientras se ejecutan los comandos maliciosos en segundo plano. 

El malware es similar a Lilith RAT en algunos aspectos, pero se le ha dado el nombre en código EndRAT (también conocido como EndClient RAT por el investigador de seguridad Ovi Liber) debido a los cambios que se han identificado.

Genians declaró que los actores APT de Konni también utilizaron un script de AutoIt para iniciar la versión 7.0.4 de Remcos RAT, que fue divulgada públicamente el 10 de septiembre de 2025 por el grupo responsable de su mantenimiento. Ahora, los hackers están utilizando versiones más nuevas del troyano en sus ataques. También se han encontrado Quasar RAT y RftRAT, otro troyano utilizado por Kimsuky en 2023, en los dispositivos objetivo.

La empresa de ciberseguridad surcoreana dijo: “Esto sugiere que el malware está adaptado a operaciones enfocadas en Corea y que obtener datos relevantes y realizar un análisis en profundidad requiere un esfuerzo sustancial.”

El ímpetu de los hackers respaldados por Corea del Norte crece 

Este ataque es definitivamente una continuación de la campaña APT de Konni, que está vinculada a los grupos Kimsuky y APT 37 que el gobierno norcoreano respalda. 

Al mismo tiempo, ENKI reveló que el Grupo Lazarus utilizó una versión actualizada del malware Comebacker en ataques contra empresas de defensa y aeroespacial utilizando documentos de Microsoft Word especialmente elaborados como cebo como parte de una operación de espionaje. Afirman ser de Airbus, el Grupo Edge y el Instituto Indio de Tecnología Kanpur para engañar a las personas.

Mientras tanto, como informó Cryptopolitan, la vice ministra de Relaciones Exteriores Kim Ji-na anunció que Corea del Sur está considerando sanciones contra Corea del Norte debido al crimen de criptomonedas desenfrenado, y que la cooperación con Estados Unidos es crítica.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai

Florence Muchai

Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.

MÁS … NOTICIAS