Saltar al contenido

Perfil de grupo APT

Lazarus Group

Grupo patrocinado por Corea del Norte y atribuido a la Oficina General de Reconocimiento (RGB), activo desde al menos 2009, que combina espionaje, sabotaje y robo financiero contra banca, criptoactivos y defensa, con casos documentados en Latinoamérica.

MITRE G0032 EspionajeFinancieraSabotaje / destrucción LATAM Actualizado

Técnicas MITRE ATT&CK

Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.

Reconocimiento

  • T1591.004 Gather Victim Org Information: Identify Roles

Desarrollo de recursos

  • T1585.001 Establish Accounts: Social Media Accounts
  • T1587.001 Develop Capabilities: Malware

Acceso inicial

Ejecución

  • T1047 Windows Management Instrumentation
  • T1053.005 Scheduled Task/Job: Scheduled Task
  • T1059.001 Command and Scripting Interpreter: PowerShell
  • T1204.002 User Execution: Malicious File
  • T1574.001 Hijack Execution Flow: DLL

Persistencia

  • T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder

Sigilo

  • T1070.004 Indicator Removal: File Deletion
  • T1218.011 System Binary Proxy Execution: Rundll32

Debilitamiento de defensas

  • T1553.002 Subvert Trust Controls: Code Signing

Acceso a credenciales

Movimiento lateral

  • T1021.002 Remote Services: SMB/Windows Admin Shares

Comando y control

  • T1071.001 Application Layer Protocol: Web Protocols
  • T1102.002 Web Service: Bidirectional Communication

Exfiltración

  • T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage

Impacto

  • T1485 Data Destruction
  • T1529 System Shutdown/Reboot

Malware y herramientas

Referencias

Fuentes públicas en las que se basa este perfil.

  1. [1] Lazarus Group, Group G0032 · MITRE ATT&CK
  2. [2] APT38, Group G0082 · MITRE ATT&CK
  3. [3] Andariel, Group G0138 · MITRE ATT&CK
  4. [4] United States v. Jon Chang Hyok, Kim Il y Park Jin Hyok (acusación formal) · U.S. Department of Justice, dic. 2020
  5. [5] Lazarus Under The Hood · Kaspersky, abr. 2017
  6. [6] Lazarus Continues Heists, Mounts Attacks on Financial Organizations in Latin America · Trend Micro, nov. 2018
  7. [7] Researchers Link Chilean Interbank Attack to North Korea · SecurityWeek (investigación de Flashpoint), ene. 2019
  8. [8] Operation In(ter)ception: Aerospace and military companies in the crosshairs of cyberspies · ESET, jun. 2020
  9. [9] TraderTraitor: North Korean State-Sponsored APT Targets Blockchain Companies (AA22-108A) · CISA, abr. 2022
  10. [10] North Korea Responsible for $1.5 Billion Bybit Hack · FBI, feb. 2025
  11. [11] Gotta fly: Lazarus targets the UAV sector · ESET, oct. 2025
  12. [12] Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack · Check Point Research, ago. 2026

Última actualización del perfil:

¿Le preocupa este grupo?

El servicio MDR de Ventura Systems monitorea 24/7 las técnicas de este y otros actores, con caza de amenazas basada en ATT&CK.