Saltar al contenido

Perfil de grupo APT

Kimsuky

Grupo de ciberespionaje norcoreano activo desde al menos 2012, enfocado en política exterior, seguridad nacional y temas nucleares de la península coreana, que ataca a gobiernos, think tanks, academia y defensa mediante spearphishing e ingeniería social.

MITRE G0094 Espionaje LATAM Actualizado

Técnicas MITRE ATT&CK

Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.

Reconocimiento

  • T1598.003 Phishing for Information: Spearphishing Link

Desarrollo de recursos

Acceso inicial

  • T1190 Exploit Public-Facing Application
  • T1566.001 Phishing: Spearphishing Attachment
  • T1566.002 Phishing: Spearphishing Link

Ejecución

  • T1053.005 Scheduled Task/Job: Scheduled Task
  • T1059.001 Command and Scripting Interpreter: PowerShell
  • T1059.005 Command and Scripting Interpreter: Visual Basic
  • T1204.002 User Execution: Malicious File
  • T1204.004 User Execution: Malicious Copy and Paste

Persistencia

  • T1176.001 Software Extensions: Browser Extensions
  • T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder

Sigilo

  • T1036.007 Masquerading: Double File Extension

Acceso a credenciales

  • T1003.001 OS Credential Dumping: LSASS Memory
  • T1056.001 Input Capture: Keylogging
  • T1539 Steal Web Session Cookie
  • T1555.003 Credentials from Password Stores: Credentials from Web Browsers

Movimiento lateral

  • T1021.001 Remote Services: Remote Desktop Protocol

Recolección

  • T1114.003 Email Collection: Email Forwarding Rule

Comando y control

  • T1102.002 Web Service: Bidirectional Communication
  • T1219.002 Remote Access Tools: Remote Desktop Software

Exfiltración

  • T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage

Malware y herramientas

Referencias

Fuentes públicas en las que se basa este perfil.

  1. [1] Kimsuky, Group G0094 · MITRE ATT&CK
  2. [2] North Korean Advanced Persistent Threat Focus: Kimsuky (AA20-301A) · CISA / FBI / USCYBERCOM CNMF, oct. 2020
  3. [3] APT43: North Korean Group Uses Cybercrime to Fund Espionage Operations · Mandiant / Google Cloud, mar. 2023
  4. [4] Kimsuky targets organizations with PebbleDash-based tools · Kaspersky, may. 2026

Última actualización del perfil:

¿Le preocupa este grupo?

El servicio MDR de Ventura Systems monitorea 24/7 las técnicas de este y otros actores, con caza de amenazas basada en ATT&CK.