{"id":21124,"date":"2021-02-25T15:20:02","date_gmt":"2021-02-25T21:20:02","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=21124"},"modified":"2021-02-25T15:20:02","modified_gmt":"2021-02-25T21:20:02","slug":"lazarus-grupo-de-amenazas-persistentes-avanzadas-pone-en-la-mira-a-la-industria-de-defensa","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/lazarus-grupo-de-amenazas-persistentes-avanzadas-pone-en-la-mira-a-la-industria-de-defensa\/21124\/","title":{"rendered":"Lazarus, grupo de amenazas persistentes avanzadas, pone en la mira a la industria de defensa"},"content":{"rendered":"<p>Nuestros investigadores han identificado una nueva campa\u00f1a, previamente desconocida, de Lazarus, un agente de amenazas avanzadas sumamente prol\u00edfico que se encuentra activo por lo menos desde 2009 y ha sido vinculado con una serie de campa\u00f1as multifac\u00e9ticas. Desde principios de 2020, este agente ha estado apuntando a la industria de defensa por medio de una puerta trasera especialmente adaptada conocida como ThreatNeedle. Esa puerta trasera se desplaza lateralmente por las redes infectadas, de las que recopila informaci\u00f3n confidencial.<\/p>\n<p><a href=\"https:\/\/securelist.com\/lazarus-covets-covid-19-related-intelligence\/99906\/\" target=\"_blank\" rel=\"noopener\">Lazarus<\/a> es uno de los agentes de amenazas m\u00e1s prol\u00edficos de la actualidad. Activo desde al menos 2009, Lazarus ha estado involucrado en campa\u00f1as de ciberespionaje a gran escala, <a href=\"https:\/\/securelist.com\/lazarus-on-the-hunt-for-big-game\/97757\/\" target=\"_blank\" rel=\"noopener\">campa\u00f1as de ransomware<\/a> e incluso ataques contra el <a href=\"https:\/\/securelist.com\/operation-applejeus\/87553\/\" target=\"_blank\" rel=\"noopener\">mercado de las criptomonedas<\/a>. Aunque en los \u00faltimos a\u00f1os se ha centrado en las instituciones financieras, parece que a principios de 2020 agreg\u00f3 a su \u201ccartera\u201d la industria de la defensa.<\/p>\n<p>Nuestros investigadores detectaron esta campa\u00f1a por primera vez cuando fueron llamados para ayudar con la respuesta a incidentes y descubrieron que la organizaci\u00f3n afectada hab\u00eda sido v\u00edctima de una puerta trasera especializada (un tipo de malware que permite tener el control completo del dispositivo de manera remota). Conocida como ThreatNeedle, esta puerta trasera se desplaza lateralmente a trav\u00e9s de las redes infectadas y extrae informaci\u00f3n confidencial. Hasta ahora, se han visto afectadas organizaciones de m\u00e1s de una docena de pa\u00edses.<\/p>\n<p>La infecci\u00f3n inicial se produce por medio del <em>spear phishing<\/em>; los objetivos atacados reciben correos electr\u00f3nicos que contienen un archivo malicioso de Word o un enlace a uno que se encuentra alojado en los servidores de la empresa. Los correos electr\u00f3nicos afirmaban tener actualizaciones urgentes relacionadas con la pandemia y, supuestamente, proven\u00edan de un centro m\u00e9dico respetado.<\/p>\n<p>Una vez abierto el documento malicioso, el malware se descarga y pasa al proceso de despliegue. El malware ThreatNeedle utilizado en esta campa\u00f1a pertenece a una familia de software malicioso conocida como Manuscrypt, que es parte del grupo Lazarus y que anteriormente se ha visto atacando negocios de criptomonedas. Una vez instalado, ThreatNeedle puede obtener el control total del dispositivo de la v\u00edctima, permiti\u00e9ndole manipular archivos hasta ejecutar \u00f3rdenes recibidas.<\/p>\n<p>Una de las t\u00e9cnicas m\u00e1s interesantes de esta campa\u00f1a es que el grupo puede robar datos, tanto de las redes de TI de una oficina (red con computadoras con acceso a la Internet) como de la red restringida de una planta (que contiene equipos y activos de misi\u00f3n cr\u00edtica con datos altamente sensibles y sin acceso a Internet). Seg\u00fan la pol\u00edtica de la empresa, se supone que no debe transferirse informaci\u00f3n entre estas dos redes. Sin embargo, los administradores pod\u00edan conectarse a ambas redes para dar mantenimiento a estos sistemas. Lazarus logr\u00f3 obtener el control de las estaciones de trabajo del administrador y luego configurar una puerta de enlace maliciosa para atacar la red restringida y para robar y extraer de all\u00ed datos confidenciales.<\/p>\n<p><em>\u201c<\/em><em>Lazarus <\/em><em>fue quiz\u00e1s el agente de amenazas m\u00e1s activo de 2020 y, aparentemente, esto no va a cambiar a corto plazo. De hecho, ya en enero de este a\u00f1o, el equipo de an\u00e1lisis de amenazas de Google inform\u00f3 que se hab\u00eda visto a Lazarus usando esta misma puerta trasera para atacar a investigadores de seguridad. Esperamos ver m\u00e1s de ThreatNeedle en el futuro, y estaremos atentos\u201d,<\/em> comenta <strong>Seongsu Park, investigador s\u00e9nior de seguridad del Equipo Global de An\u00e1lisis e Investigaci\u00f3n en Kaspersky.<\/strong><\/p>\n<p><em>\u201cLazarus no solo es muy prol\u00edfico, sino muy avanzado. No solo pudieron superar la segmentaci\u00f3n de la red, sino que tambi\u00e9n realizaron una investigaci\u00f3n exhaustiva para crear correos electr\u00f3nicos de phishing sumamente especializados y eficaces y, adem\u00e1s, crearon herramientas especializadas para extraer remotamente la informaci\u00f3n robada a un servidor. Con industrias que todav\u00eda se encuentran lidiando con el trabajo a distancia y que, por lo tanto, son m\u00e1s vulnerables, es importante que las organizaciones tomen precauciones de seguridad adicionales para protegerse contra este tipo de ataques avanzados\u201d,<\/em> agrega <strong>Vyacheslav Kopeytsev, experto en seguridad de Kaspersky ICS CERT.<\/strong><\/p>\n<p>Para proteger su organizaci\u00f3n contra ataques como ThreatNeedle, recomendamos:<\/p>\n<ul>\n<li>Brindar a su personal <a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/adaptive-online-awareness-training\" target=\"_blank\" rel=\"noopener\">capacitaci\u00f3n b\u00e1sica en higiene de ciberseguridad<\/a>, ya que muchos ataques dirigidos comienzan con <em>phishing<\/em> u otras t\u00e9cnicas de ingenier\u00eda social.<\/li>\n<li>Si una empresa cuenta con tecnolog\u00eda operativa (OT) o infraestructura cr\u00edtica, asegurarse de que est\u00e9 separada de la red corporativa o de que no se realicen conexiones no autorizadas.<\/li>\n<li>Asegurarse de que los empleados conozcan y sigan las normas de ciberseguridad.<\/li>\n<li>Proporcionar a su equipo de SOC acceso a la inteligencia de amenazas m\u00e1s reciente. El <a href=\"https:\/\/kas.pr\/f4dt\" target=\"_blank\" rel=\"noopener\">Kaspersky Threat Intelligence Portal<\/a> es un \u00fanico punto de acceso para el departamento de TI de la empresa, que proporciona informaci\u00f3n y conocimientos sobre ciberataques recopilados por Kaspersky durante m\u00e1s de 20 a\u00f1os.<\/li>\n<li>Implementar una soluci\u00f3n de seguridad de grado empresarial, como <a href=\"https:\/\/kas.pr\/2d5d\" target=\"_blank\" rel=\"noopener\">Kaspersky Anti Targeted Attack Platform<\/a>, que detecte en una etapa temprana las amenazas avanzadas a nivel de la red.<\/li>\n<li>Tambi\u00e9n se recomienda implementar una soluci\u00f3n dedicada para redes y nodos industriales, como <a href=\"https:\/\/ics.kaspersky.com\/products\/\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Industrial CyberSecurity<\/a>, que permita la supervisi\u00f3n, el an\u00e1lisis y la detecci\u00f3n de amenazas del tr\u00e1fico de la red OT.<\/li>\n<\/ul>\n<p>Lea m\u00e1s sobre la campa\u00f1a ThreatNeedle en el <a href=\"https:\/\/ics-cert.kaspersky.com\/reports\/2021\/02\/25\/lazarus-targets-defense-industry-with-threatneedle\/\" target=\"_blank\" rel=\"noopener\">sitio web de Kaspersky ICS CERT<\/a>.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\">\n","protected":false},"excerpt":{"rendered":"<p>Desde principios de 2020, este agente ha estado apuntando a la industria de defensa por medio de una puerta trasera especialmente adaptada conocida como ThreatNeedle.<\/p>\n","protected":false},"author":2526,"featured_media":21125,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145,2795,3539,6,3540,2738],"tags":[638,4797,1439,50,99,4308,4796,2911],"class_list":{"0":"post-21124","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-business","9":"category-enterprise","10":"category-news","11":"category-smb","12":"category-technology","13":"tag-amenazas","14":"tag-campana","15":"tag-ciberamenazas","16":"tag-cibercrimen","17":"tag-cibercriminales","18":"tag-deteccion","19":"tag-investiacion","20":"tag-lazarus"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/lazarus-grupo-de-amenazas-persistentes-avanzadas-pone-en-la-mira-a-la-industria-de-defensa\/21124\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/cibercrimen\/","name":"cibercrimen"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/21124","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2526"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=21124"}],"version-history":[{"count":2,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/21124\/revisions"}],"predecessor-version":[{"id":21127,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/21124\/revisions\/21127"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/21125"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=21124"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=21124"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=21124"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}