AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Campaña de malvertising en macOS vinculada a Corea del Norte despliega malware mediante falsas actualizaciones

Introducción

En las últimas semanas, investigadores de seguridad han detectado una sofisticada campaña de malvertising dirigida a usuarios de macOS, atribuida a actores de amenazas con vínculos con Corea del Norte. Esta operación, que representa una evolución de la conocida campaña “Contagious Interview”, utiliza técnicas avanzadas de ingeniería social y manipulación del navegador para distribuir malware mediante la simulación de pantallas de actualización del sistema operativo completamente falsificadas. El ataque pone en evidencia la creciente profesionalización de estos grupos y la atención que están prestando a ecosistemas tradicionalmente menos atacados como el de Apple.

Contexto del Incidente o Vulnerabilidad

La campaña Contagious Interview lleva activa desde al menos 2020 y se caracteriza por su enfoque selectivo sobre profesionales de sectores estratégicos, especialmente los relacionados con la ciberseguridad, defensa y criptomonedas. Los operadores, asociados a grupos APT norcoreanos como Lazarus o BlueNoroff, han ido refinando sus métodos para adaptarse a un entorno donde el awareness de seguridad es elevado, recurriendo a técnicas de spear-phishing, falsas entrevistas de trabajo y, recientemente, al malvertising dirigido a macOS.

El incidente actual supone un giro en la TTP del grupo, combinando la compra de espacios publicitarios en buscadores y redes sociales con la manipulación de tráfico para redirigir a la víctima a páginas web que simulan de forma convincente una actualización crítica de macOS. La finalidad última es lograr la ejecución de código malicioso bajo el pretexto de instalar un parche urgente del sistema.

Detalles Técnicos

El ataque comienza cuando la víctima accede a un enlace patrocinado o comprometido, derivando su tráfico mediante técnicas de cloaking a una landing diseñada para emular el entorno gráfico de macOS. La web, desarrollada con gran fidelidad, muestra una supuesta actualización a pantalla completa (full-screen modal), bloqueando la interacción con otras pestañas o el propio navegador, e instando al usuario a descargar e instalar un archivo DMG o PKG.

El malware entregado en esta fase presenta similitudes con variantes previamente asociadas a Lazarus, incluyendo cargas útiles que permiten el acceso remoto persistente (RAT), exfiltración de credenciales y despliegue de herramientas de post-explotación. Los informes identifican la explotación de la vulnerabilidad CVE-2023-32369, que afecta a Gatekeeper y permite la ejecución de aplicaciones no firmadas saltándose los controles de seguridad nativos de macOS Ventura (versiones previas a 13.4). Una vez instalado, el malware establece canales de C2 sobre HTTP(S) y utiliza técnicas de living-off-the-land, empleando binarios legítimos como osascript y curl, dificultando la detección.

En términos de MITRE ATT&CK, la campaña hace uso de los siguientes TTPs documentados:
– Initial Access: T1566.002 (Spearphishing via Link)
– Execution: T1204.002 (User Execution: Malicious File)
– Defense Evasion: T1553.002 (Subvert Trust Controls: Code Signing)
– Command and Control: T1071.001 (Web Protocols)
– Exfiltration: T1041 (Exfiltration Over C2 Channel)

Indicadores de compromiso (IoC) publicados incluyen hashes SHA256 de los instaladores maliciosos, dominios de C2 registrados recientemente y certificados autofirmados empleados en la distribución del malware.

Impacto y Riesgos

El alcance potencial de la campaña es significativo, especialmente entre usuarios que operan en entornos BYOD o aquellos con permisos elevados en sistemas de la empresa. Las consecuencias incluyen el robo de credenciales corporativas, acceso lateral a sistemas internos y el despliegue de payloads orientados al espionaje o sabotaje. Según estimaciones de firmas de threat intelligence, hasta un 12% de los clics en anuncios maliciosos durante la primera semana de la campaña derivaron en instalaciones exitosas, con especial incidencia en empresas tecnológicas y de servicios financieros.

Además de los riesgos directos, la explotación de vulnerabilidades zero-day en Gatekeeper representa una amenaza estratégica para el ecosistema de Apple, tradicionalmente considerado más seguro y menos expuesto a campañas de malvertising.

Medidas de Mitigación y Recomendaciones

– Actualización inmediata de macOS a la versión 13.4 o superior para mitigar CVE-2023-32369.
– Restricción de permisos de instalación de software a través de políticas MDM.
– Implementación de filtros DNS y proxies para impedir el acceso a dominios identificados como IoC.
– Concienciación continua a empleados sobre campañas de malvertising y falsos pop-ups.
– Despliegue de soluciones EDR con capacidades específicas para entornos macOS, que incluyan detección de living-off-the-land binaries y anomalías en procesos de Gatekeeper.
– Revisión periódica de logs y monitorización de conexiones salientes a endpoints anómalos.

Opinión de Expertos

Especialistas en ciberseguridad, como los equipos de investigación de SentinelOne y Malwarebytes, subrayan el nivel de sofisticación de la campaña y la dificultad de detección en dispositivos Apple, donde la falsa sensación de seguridad puede aumentar la exposición. “El empleo de técnicas de social engineering tan cuidadas, junto con la explotación de vulnerabilidades recientes, demuestra que los grupos norcoreanos han puesto el foco en macOS como vector estratégico”, señala un analista senior de threat intelligence.

Implicaciones para Empresas y Usuarios

El incidente refuerza la necesidad de considerar macOS como un entorno de riesgo equivalente a Windows, especialmente en compañías sujetas a normativas como GDPR o la Directiva NIS2, que requieren la protección frente a amenazas avanzadas y la notificación de incidentes en plazos muy estrictos. La tendencia creciente de ataques multi-plataforma obliga a revisar arquitecturas de seguridad, formación de usuarios y estrategias de respuesta a incidentes, así como a invertir en tecnologías que permitan una visibilidad y protección integral en entornos heterogéneos.

Conclusiones

La campaña de malvertising atribuida a actores norcoreanos marca un punto de inflexión en la amenaza sobre el ecosistema macOS, combinando ingeniería social, exploits de día cero y técnicas de evasión avanzadas. El sector debe redoblar esfuerzos en la protección de estos entornos, actualizando medidas técnicas y procesos de concienciación, ante un escenario donde los atacantes demuestran una capacidad de adaptación notable.

(Fuente: feeds.feedburner.com)