ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

El Grupo Lazarus de Corea del Norte despliega troyano RemotePE sin archivos, dirigiéndose a criptomonedas y bancos

PorFlorence MuchaiFlorence Muchai 3 min de lectura
El grupo Lazarus de Corea del Norte despliega el troyano RemotePE sin archivos, dirigido a criptomonedas y bancos
  • El Grupo Lazarus ha desplegado RemotePE, un troyano completamente residente en memoria que es extremadamente difícil de detectar para los antivirus tradicionales y las herramientas forenses.
  • El malware tiene como objetivo específicamente a bancos, exchanges de criptomonedas y empresas fintech mediante ingeniería social.
  • RemotePE aprovecha el vaciado de procesos, comprobaciones anti-análisis y comunicación C2 cifrada.

Los analistas de ciberseguridad han descubierto un nuevo troyano de acceso remoto sin archivos (RAT), llamado RemotePE. Está siendo utilizado por el Grupo Lazarus, un grupo de cibercrimen que se cree asociado con Corea del Norte, para atacar bancos y empresas de criptomonedas.

Según un análisis reciente, este malware funciona completamente en la memoria, lo que lo hace casi imposible de dejar rastros en los sistemas informáticos afectados.

El Grupo Lazarus se apoya en la ingeniería social para defraudar a los inversores

El Grupo Lazarus comienza el hackeo mediante técnicas de ingeniería social. Se hacen pasar por empleados de firmas de comercio a través de Telegram. Para ello, los actores utilizan copias falsas de Calendly y Picktime, que se utilizan ampliamente para programar reuniones.

Después de obtener la aprobación para una reunión, la cadena de eventos continúa hasta que se instala el primer malware. Este método de "humano en el bucle" permite a los operadores de Lazarus desarrollar señuelos efectivos.

El malware opera a través de una cadena de tres etapas bien coordinada que tiene como objetivo reducir las operaciones en disco. La primera es DPAPILoader. Esta es una biblioteca de vínculos dinámicos (DLL), también conocida por su nombre de archivo Iassvc.dll desde noviembre de 2023.

El programa utiliza la Interfaz de Programación de Aplicaciones de Protección de Datos de Windows (DPAPI) para descifrar una carga útil almacenada en el disco.

La carga útil descifrada se pasa luego a RemotePELoader, que crea una conexión HTTP al C2 en aes-secure[.]net. Después de esto, descarga y ejecuta la última etapa de RemotePE en memoria.

Para evitar las soluciones EDR, RemotePELoader utiliza técnicas de Hell's Gate y ETW Patching para evadir la detección.

El Grupo Lazarus de Corea del Norte despliega el troyano sin archivos RemotePE, dirigido a criptomonedas y bancos.
El Grupo Lazarus se convierte en asesinos criptográficos silenciosos. Fuente. X.

Finalmente, la carga útil principal del RAT RemotePE nunca entra en contacto con el sistema de archivos, manteniendo una baja visibilidad forense durante toda la cadena de ataque. Este malware se descubrió por primera vez en septiembre de 2025.

En el incidente reportado, una firma de finanzas descentralizadas (DeFi) vio comprometida su infraestructura por tres RATs diferentes—RemotePE, PondRAT y ThemeForestRAT—que eventualmente se reemplazaron entre sí.

Tecnología avanzada e IA se convierten en la peor pesadilla de los traders

Anteriormente, los inversores en criptomonedas recurrieron a la IA y la tecnología para agilizar el comercio. Ahora, las mismas herramientas han caído en manos de hackers, causándoles enormes dolores financieros.

La codificación ambiental mediante DPAPI, la ejecución solo en memoria, el parcheo de ETW y Hell's Gate hacen que RemotePE sea casi imposible de detectar con métodos tradicionales. Los analistas de Fox-IT, una afiliada de NCC Group, han señalado que estas características sugieren que el malware está diseñado para sostenerse a largo plazo para realizar reconocimiento antes de lanzar un ataque, a diferencia de los ataques de malware disruptivo típicos.

El Grupo Lazarus ya ha robado unos 577 millones de dólares en criptomonedas en los primeros cuatro meses de 2026. Esto representa el 76% de todos los robos de criptomonedas en el mundo, a pesar de solo dos incidentes de hacking importantes, según la firma de análisis de blockchain TRM Labs.

El porcentaje de hackeos de criptomonedas atribuibles a Corea del Norte ha aumentado drásticamente. De cifras de un solo dígito en años anteriores al 64% en 2025 y al 76% en 2026. Su récord de cantidad robada ahora es de 6.000 millones de dólares desde 2017. Estos fondos supuestamente financian los programas de desarrollo de armas y nucleares del país en medio de sanciones.

Los hackers recurren a la IA para desestabilizar a los desarrolladores detrás de grandes entidades tecnológicas

Los expertos en ciberseguridad han descubierto un ataque a gran escala en el que los hackers apuntaron a más de 700 sitios que ejecutan el Sistema de Gestión de Contenidos Ghost, explotando una vulnerabilidad crítica de inyección SQL. Los ciberataques dieron a los atacantes acceso a los nombres de usuario y contraseñas de las cuentas de administrador, lo que les permitió inyectar malware a través de redirecciones de JavaScript en sus canales de distribución ClickFix.

Las plataformas objetivo incluyen instituciones académicas, proyectos de IA, servicios blockchain, proveedores de software como servicio (SaaS), fuentes de investigación de ciberseguridad, agencias de noticias y empresas de tecnología financiera.

Las víctimas que se encuentran con el CAPTCHA falso se les pide que introduzcan una cadena codificada en Base64 en el cuadro de diálogo Ejecutar. En este paso, pueden descargar un archivo ZIP que contiene un script por lotes. Este script por lotes ejecuta entonces un comando de PowerShell que buscará ya sea un DLL firmado o archivos JavaScript desde un servidor remoto.

Las versiones anteriores del malware ejecutaban un DLL usando rundll32.exe. Sin embargo, las versiones recientes instalan un instalador de Inno Setup para una versión de código abierto de la aplicación Electron llamada Grape. Tras la instalación, el malware se vuelve persistente y consulta el dominio C2 web-telegram[.]ug cada 30 segundos.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Comparte este artículo

Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai

Florence Muchai

Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.

MÁS … NOTICIAS