- Inicio
- Grupos APT
- Kimsuky
Perfil de grupo APT
Kimsuky
Grupo de ciberespionaje norcoreano activo desde al menos 2012, enfocado en política exterior, seguridad nacional y temas nucleares de la península coreana, que ataca a gobiernos, think tanks, academia y defensa mediante spearphishing e ingeniería social.
Resumen
Kimsuky es un grupo de ciberespionaje con base en Corea del Norte que MITRE ATT&CK considera activo desde al menos 2012. Su prioridad es la recolección de inteligencia sobre política exterior, seguridad nacional, programa nuclear y sanciones relacionadas con la península coreana. Empezó atacando a agencias del gobierno surcoreano, think tanks y expertos en la materia, y luego amplió su alcance a Naciones Unidas y a organizaciones de Estados Unidos, Japón, Rusia y Europa en gobierno, educación, servicios empresariales y manufactura.
Mandiant/Google rastrea un clúster solapado, APT43, cuyas prioridades de recolección considera alineadas con la misión de la Oficina General de Reconocimiento (RGB). Según ese reporte, el grupo financia parte de su operación con cibercrimen, en particular robo y lavado de criptoactivos, para pagar su infraestructura. MITRE también documenta el uso de modelos de lenguaje comerciales en 2023 como apoyo para investigar vulnerabilidades, escribir scripts y hacer ingeniería social.
A diferencia de Lazarus, Kimsuky casi nunca busca impacto destructivo ni robo financiero como fin. Su objetivo son las personas: buzones de correo, credenciales y documentos de analistas, diplomáticos y funcionarios. Para Latinoamérica su relevancia es acotada pero real: Kaspersky reportó en 2026 compromisos a organizaciones de defensa en Brasil.
Campañas destacadas
- 2014, Korea Hydro & Nuclear Power: MITRE incluye este compromiso entre las operaciones atribuidas al grupo (MITRE).
- 2018–2019, STOLEN PENCIL, Kabar Cobra y Smoke Screen: campañas destacadas (STOLEN PENCIL en 2018; Kabar Cobra y Smoke Screen en 2019) recogidas en la ficha de MITRE.
- 2020, alerta conjunta de EE. UU.: CISA, FBI y USCYBERCOM describieron el uso de BabyShark, extensiones de navegador maliciosas, un TeamViewer modificado y la suplantación de periodistas para contactar a expertos en política coreana.
- 2023, APT43: Mandiant/Google documentó personas fraudulentas y la suplantación de individuos clave en áreas como diplomacia y defensa, junto con el uso de criptoactivos robados para financiar infraestructura.
- 2026, PebbleDash y AppleSeed: Kaspersky detalló HelloDoor, un backdoor en Rust con rastros de código generado por LLM, además del abuso de túneles de VSCode, Cloudflare Quick Tunnels y DWAgent. Reportó víctimas en Corea del Sur y organizaciones de defensa en Brasil y Alemania.
TTPs principales
Reconocimiento y preparación. Envía correos con enlaces y web beacons para perfilar a la víctima (T1598.003), crea cuentas de correo para phishing, incluidas personas que se hacen pasar por periodistas (T1585.002) y registra dominios que imitan a organizaciones o buscadores (T1583.001).
Acceso inicial. Usa spearphishing con adjuntos Office, HWP, LNK o JSE comprimidos (T1566.001) o con enlaces (T1566.002). Antes suele mantener varios intercambios “limpios” para ganar confianza. También ha explotado servidores expuestos, como Exchange con CVE-2020-0688 (T1190).
Ejecución. Depende de que la víctima abra el archivo (T1204.002) y, más recientemente, de señuelos tipo ClickFix que la llevan a pegar comandos (T1204.004). Usa PowerShell y VBScript (T1059.001, T1059.005).
Persistencia y evasión. Recurre a claves Run (T1547.001), tareas programadas (T1053.005), extensiones maliciosas de Chrome (T1176.001) y archivos con doble extensión, como .pdf.lnk (T1036.007).
Acceso a credenciales. Registra pulsaciones de teclado (T1056.001), roba credenciales y cookies de navegadores (T1555.003, T1539) y vuelca LSASS con Mimikatz o ProcDump (T1003.001).
Recolección, C2 y exfiltración. Crea reglas de reenvío en buzones comprometidos (T1114.003), accede por RDP (T1021.001) y usa herramientas legítimas de escritorio remoto (T1219.002). Para el C2 abusa de Blogspot, GitHub o Dropbox (T1102.002), y exfiltra a almacenamiento en la nube (T1567.002).
Detección y mitigación
- Correo y suplantación: publicar DMARC con política
p=quarantineop=rejecten todos los dominios propios. Marcar como externos los mensajes que dicen venir de periodistas, embajadas o centros de estudio, y verificar las solicitudes por otro canal (M1054, M1017). - Adjuntos de riesgo: bloquear o aislar en sandbox LNK, JSE, HTA, PIF, SCR y CHM dentro de archivos comprimidos. Bloquear macros de Internet (M1042, M1049) y alertar cuando
wscript,mshtaopowershellse lancen desde Outlook, el explorador de archivos o%TEMP%. - ClickFix: restringir el diálogo Ejecutar (Win+R) y PowerShell para usuarios sin necesidad operativa. Buscar en el historial de RunMRU comandos con
powershell,mshtaocurl. - Identidad y correo en la nube: exigir MFA resistente a phishing (FIDO2) a personal diplomático, de defensa, académico y de asuntos internacionales (M1032). Auditar reglas de reenvío y accesos IMAP o de aplicaciones heredadas en Microsoft 365 y Google Workspace.
- Navegadores: usar listas de extensiones permitidas por política (M1033) y monitorear accesos a
Login Data,CookiesyLocal Statepor procesos que no sean el navegador. - Acceso remoto y túneles: alertar sobre ejecuciones de
code.exe tunnel, DWAgent, Ngrok, Cloudflare Tunnel o TeamViewer en equipos donde no están autorizados, y sobre cuentas locales nuevas agregadas al grupo de usuarios de escritorio remoto. - Telemetría: Sysmon (eventos 1, 3, 11 y 13), los eventos 4688, 4698 y 4720/4732 de Windows, registros de PowerShell 4104 y auditoría de buzones (MailItemsAccessed, New-InboxRule).
- Prioridad regional: las organizaciones de defensa, cancillerías, universidades y centros de pensamiento de LATAM que trabajan temas de Asia-Pacífico o de no proliferación deberían incluir este perfil en su modelado de amenazas.
Técnicas MITRE ATT&CK
Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.
Reconocimiento
- T1598.003 Phishing for Information: Spearphishing Link
Desarrollo de recursos
Acceso inicial
Ejecución
Persistencia
Sigilo
- T1036.007 Masquerading: Double File Extension
Acceso a credenciales
Movimiento lateral
- T1021.001 Remote Services: Remote Desktop Protocol
Recolección
- T1114.003 Email Collection: Email Forwarding Rule
Comando y control
Exfiltración
- T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage
Malware y herramientas
Malware
Herramientas
Referencias
Fuentes públicas en las que se basa este perfil.
- [1] Kimsuky, Group G0094 · MITRE ATT&CK
- [2] North Korean Advanced Persistent Threat Focus: Kimsuky (AA20-301A) · CISA / FBI / USCYBERCOM CNMF, oct. 2020
- [3] APT43: North Korean Group Uses Cybercrime to Fund Espionage Operations · Mandiant / Google Cloud, mar. 2023
- [4] Kimsuky targets organizations with PebbleDash-based tools · Kaspersky, may. 2026
Última actualización del perfil: