{"id":24698,"date":"2022-04-25T16:58:30","date_gmt":"2022-04-25T22:58:30","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=24698"},"modified":"2022-04-25T16:58:30","modified_gmt":"2022-04-25T22:58:30","slug":"lazarus-defi-wallet-backdoor","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/24698\/","title":{"rendered":"La puerta trasera de Lazarus en los monederos DeFi"},"content":{"rendered":"<p>El a\u00f1o pasado, a mediados de diciembre, se subi\u00f3 un archivo sospechoso a VirusTotal, el servicio online que analiza los archivos en busca de <em>malware<\/em>. A simple vista, parec\u00eda un instalador de monedero de criptomonedas, pero <a href=\"https:\/\/securelist.com\/lazarus-trojanized-defi-app\/106195\/\" target=\"_blank\" rel=\"noopener\">nuestros expertos lo analizaron<\/a> y se percataron de que, adem\u00e1s del monedero, tambi\u00e9n enviaba <em>malware <\/em>al dispositivo del usuario. No obstante, parece que el programa no es creaci\u00f3n de unos delincuentes primerizos, sino de los pertenecientes al grupo <a href=\"https:\/\/www.kaspersky.es\/blog\/tag\/lazarus\/\" target=\"_blank\" rel=\"noopener\">Lazarus<\/a>.<\/p>\n<h1>\u00bfQu\u00e9 es Lazarus?<\/h1>\n<p>Lazarus es un <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/apt-advanced-persistent-threats\/\" target=\"_blank\" rel=\"noopener\">grupo de APT<\/a>. Este tipo de grupos son organizaciones de ciberdelincuentes bien financiadas regularmente, que desarrollan <em>malware<\/em>\u00a0complejo y se especializan en <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/targeted-attack\/\" target=\"_blank\" rel=\"noopener\">ataques dirigidos<\/a>, por ejemplo, para realizar espionaje pol\u00edtico o industrial. Su objetivo principal rara vez es el robo de dinero.<\/p>\n<p>Sin embargo, Lazarus es un grupo de APT que persigue activamente el dinero de los dem\u00e1s. Por ejemplo, en el 2016, <a href=\"https:\/\/www.kaspersky.com\/blog\/lazarus-modus-operandi-and-countermeasures\/6716\/\" target=\"_blank\" rel=\"noopener nofollow\">el grupo rob\u00f3 una buena suma<\/a> del Banco Central de Bangladesh, en 2018 <a href=\"https:\/\/latam.kaspersky.com\/blog\/lazarus-crypto-exchange-attack\/13350\/\" target=\"_blank\" rel=\"noopener\">infect\u00f3<\/a> un <em>exchange<\/em> de criptomonedas con <em>malware <\/em>y en 2020 intento con <a href=\"https:\/\/www.kaspersky.es\/blog\/lazarus-vhd-ransomware\/23573\" target=\"_blank\" rel=\"noopener\"><em>ransomware<\/em><\/a>.<\/p>\n<h1>Un monedero DeFi con puerta trasera<\/h1>\n<p>El archivo que llam\u00f3 la atenci\u00f3n de la mayor\u00eda de nuestros investigadores conten\u00eda un instalador para un monedero de criptomonedas leg\u00edtimo y descentralizado, sin embargo, estaba infectado. DeFi (la abreviatura en ingl\u00e9s de finanzas descentralizadas) es un modelo financiero en el que no hay intermediarios como bancos y las transacciones se realizan de forma directa entre usuarios. Esta tecnolog\u00eda se ha popularizado en los \u00faltimos a\u00f1os, de hecho, de acuerdo con <em>Forbes<\/em>, de mayo del 2020 a mayo del 2021, el valor de los activos ubicados en los sistemas DeFi <a href=\"https:\/\/www.forbes.com\/sites\/lawrencewintermeyer\/2021\/05\/20\/after-growing-88x-in-a-year-where-does-defi-go-from-here\/\" target=\"_blank\" rel=\"noopener nofollow\">aument\u00f3 88 veces<\/a>. Por esto es que no es sorpresa que las DeFi interesen y atraigan a los ciberdelincuentes.<\/p>\n<p>No es del todo claro con exactitud, c\u00f3mo es que los ciberdelincuentes persuaden a las v\u00edctimas para que descarguen y ejecuten el archivo infectado. Sin embargo, nuestros expertos suponen que los atacantes mandan <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/spear-phishing\/\" target=\"_blank\" rel=\"noopener\">correos electr\u00f3nicos dirigidos<\/a> o mensajes en redes sociales a los usuarios. A diferencia de los env\u00edos masivos, estos mensajes son adaptable espec\u00edficamente para cada usuario y pueden parecer sumamente convincentes.<\/p>\n<p>En cualquier caso, cuando el usuario ejecuta el instalador, crea dos ejecutables: un programa malicioso y un instalador limpio de un monedero de criptomonedas. El <em>malware<\/em> se hace pasar por Google Chrome, el navegador, e intenta disfrazar la existencia del instalador infectado copiando uno limpio en su lugar, el cual se ejecuta inmediatamente para que el usuario no tenga sospechas. Una vez que el monedero es instalado de manera correcta, el <em>malware<\/em>\u00a0se ejecuta en segundo plano.<\/p>\n<h1>\u00bfEs peligroso?<\/h1>\n<p>El <em>malware<\/em>\u00a0que se instala en el ordenador con la billetera DeFi es una <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/backdoor\/\" target=\"_blank\" rel=\"noopener\">puerta trasera<\/a>. Seg\u00fan la intenci\u00f3n que tenga quien lo opera, esta puerta trasera puede recopilar informaci\u00f3n o proporcionar control remoto sobre el dispositivo. Concretamente puede:<\/p>\n<ul>\n<li>Comenzar y finalizar procesos.<\/li>\n<li>Ejecutar comandos en el dispositivo.<\/li>\n<li>Descargar archivos, eliminarlos o enviarlos desde el dispositivo al servidor de mando y control.<\/li>\n<\/ul>\n<p>En otras palabras, si el ataque resulta exitoso, el <em>malware<\/em>\u00a0puede desactivar el antivirus y robar lo que quiera, desde documentos valiosos hasta dinero o cuentas. De igual manera, puede descargar otros programas maliciosos en la computadora si es que los delincuentes lo consideran conveniente. Para m\u00e1s informaci\u00f3n t\u00e9cnica sobre el troyano, puedes visitar como siempre <a href=\"https:\/\/securelist.com\/lazarus-trojanized-defi-app\/106195\/\" target=\"_blank\" rel=\"noopener\">nuestro art\u00edculo en el blog Securelist<\/a>.<\/p>\n<h1>C\u00f3mo no caer en la trampa<\/h1>\n<p>Si est\u00e1s en el \u00e1mbito financiero y, sobre todo, en el de las criptomonedas, cu\u00eddate de los mensajes que intenten persuadirte para que descargues programas de fuentes no confiables. Adem\u00e1s, <a href=\"https:\/\/latam.kaspersky.com\/internet-security?redef=1&amp;THRU&amp;reseller=mx_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\">aseg\u00farate de que tus dispositivos sean seguros<\/a>, en especial aquellos que utilizas para realizar tus transacciones de criptomonedas. Una soluci\u00f3n de seguridad de confianza te ayudar\u00e1 especialmente en los casos en los que solo prestar atenci\u00f3n no sea suficiente.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-online-banking\">\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El grupo Lazarus contin\u00faa aprovech\u00e1ndose de las criptomonedas: los ciberdelincuentes distribuyen monederos DeFi con una puerta trasera incorporada.<\/p>\n","protected":false},"author":2526,"featured_media":24699,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[122,3110,5756,2911,2377,1262],"class_list":{"0":"post-24698","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-apt","9":"tag-criptomonedas","10":"tag-defi","11":"tag-lazarus","12":"tag-puertas-traseras","13":"tag-troyanos"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/24698\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/lazarus-defi-wallet-backdoor\/24065\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/19551\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/9884\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/26392\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/lazarus-defi-wallet-backdoor\/24339\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/lazarus-defi-wallet-backdoor\/27104\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/lazarus-defi-wallet-backdoor\/33072\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/lazarus-defi-wallet-backdoor\/10645\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/44138\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/lazarus-defi-wallet-backdoor\/18806\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/lazarus-defi-wallet-backdoor\/19336\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/lazarus-defi-wallet-backdoor\/15938\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/lazarus-defi-wallet-backdoor\/28504\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/lazarus-defi-wallet-backdoor\/24960\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/lazarus-defi-wallet-backdoor\/30416\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/lazarus-defi-wallet-backdoor\/30184\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/apt\/","name":"APT"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/24698","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2526"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=24698"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/24698\/revisions"}],"predecessor-version":[{"id":24700,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/24698\/revisions\/24700"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/24699"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=24698"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=24698"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=24698"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}