- Inicio
- Grupos APT
- Lazarus Group
Perfil de grupo APT
Lazarus Group
Grupo patrocinado por Corea del Norte y atribuido a la Oficina General de Reconocimiento (RGB), activo desde al menos 2009, que combina espionaje, sabotaje y robo financiero contra banca, criptoactivos y defensa, con casos documentados en Latinoamérica.
Resumen
Lazarus Group es un actor patrocinado por el Estado norcoreano que MITRE ATT&CK atribuye a la Oficina General de Reconocimiento (RGB), con actividad desde al menos 2009. Se le asocian el ataque destructivo contra Sony Pictures (2014), la campaña de ransomware WannaCry (2017) y una larga serie de robos a bancos y empresas de criptoactivos. La acusación formal del DOJ de 2020 describe a los acusados como miembros de unidades de la RGB “conocidas en la comunidad de ciberseguridad como Lazarus Group y Advanced Persistent Threat 38” y les imputa intentos de robo o extorsión por más de 1.300 millones de dólares.
Es importante precisar el alcance del nombre. MITRE advierte que “Lazarus” suele usarse como término paraguas para varios operadores norcoreanos que comparten personal, infraestructura y malware, y mantiene fichas separadas para APT38 (también llamado BlueNoroff o Sapphire Sleet), dedicado a operaciones financieras contra bancos, SWIFT, cajeros y exchanges, y para Andariel (Onyx Sleet), centrado en Corea del Sur. En este perfil se indica a qué subgrupo asigna cada fuente un caso cuando lo hace.
En Latinoamérica, las fuentes documentan ataques de Lazarus y su subgrupo financiero contra infraestructura bancaria en México y Chile, watering holes en México, Uruguay y Perú, casinos en línea de Centroamérica y, en 2026, actividad de Dream Job que se extendió a Brasil.
Campañas destacadas
- 2014, Sony Pictures: ataque destructivo con robo y filtración de datos, imputado a la RGB en la acusación del DOJ.
- 2016–2017, watering holes contra el sector financiero: según Kaspersky, BlueNoroff comprometió sitios visitados por sus objetivos en nueve países, entre ellos México, Uruguay y Perú.
- 2017, WannaCry y extorsión a casinos: el DOJ atribuye a la conspiración la autoría de WannaCry y la extorsión de dos casinos en línea con sede en Centroamérica.
- 2018 (enero), Bancomext, México: transferencias fraudulentas por unos 110 millones de dólares y malware en más de 400 equipos, según el DOJ. MITRE asigna este caso a APT38, junto con el de Banco de Chile.
- 2018 (septiembre), instituciones financieras de Latinoamérica: Trend Micro documentó la instalación de backdoors modulares y atribuyó la actividad a Lazarus y su subgrupo BlueNoroff.
- 2018 (diciembre), Redbanc, Chile: un profesional de TI postuló a una vacante encontrada en redes sociales y tuvo una breve entrevista por Skype. Luego ejecutó un dropper que mostraba un falso formulario de postulación. Flashpoint, vía SecurityWeek, identificó el dropper como relacionado con PowerRatankba, vinculado a Lazarus.
- 2019–2020, Operation In(ter)ception / Dream Job: falsas ofertas de empleo por LinkedIn contra empresas aeroespaciales y militares de Europa y Medio Oriente. ESET señaló posibles vínculos con Lazarus, sin una atribución concluyente.
- 2022, TraderTraitor: CISA alertó sobre aplicaciones de criptoactivos troyanizadas que se distribuían con señuelos de reclutamiento. La actividad se rastrea como Lazarus, APT38 o BlueNoroff.
- 2025 (febrero), Bybit: el FBI atribuyó a Corea del Norte (TraderTraitor) el robo de unos 1.500 millones de dólares en activos virtuales.
- 2025, sector de drones en Europa: ESET reportó una nueva ola de Dream Job contra fabricantes de defensa con proyectos de UAV, usando ScoringMathTea.
- 2026, Dream Job con zero-day de Windows: según Check Point Research, esta ola atacó al sector defensa, con énfasis en aeroespacio y aviación, y explotó el zero-day CVE-2026-68820 (AFD.sys). Reportó actividad que se extendió a Brasil, ataques exitosos en Francia y Alemania, e India como otro objetivo destacado. Check Point sigue esta ola de la campaña desde inicios de 2026 (publicado en agosto de 2026).
TTPs principales
Reconocimiento y preparación. El grupo estudia LinkedIn para identificar roles concretos (T1591.004), crea perfiles falsos de reclutadores (T1585.001) y desarrolla malware propio (T1587.001).
Acceso inicial y ejecución. Su sello distintivo es la ingeniería social laboral: contacto por redes sociales o mensajería (T1566.003), seguido de documentos o enlaces maliciosos (T1566.001, T1566.002) que la víctima abre por su cuenta (T1204.002). Después usa PowerShell (T1059.001) y WMI (T1047). La acusación del DOJ también describe watering holes y el gusano Brambul, que se propagaba por SMB con contraseñas débiles (T1110.003).
Persistencia y evasión. Usa claves Run (T1547.001), tareas programadas (T1053.005), carga de DLL (T1574.001), ejecución vía rundll32 (T1218.011), binarios firmados (T1553.002) y borrado de artefactos (T1070.004).
Movimiento lateral, C2 y exfiltración. Se mueve por recursos administrativos SMB (T1021.002). Para el C2 usa HTTP/HTTPS (T1071.001) y servicios legítimos como GitHub (T1102.002), y exfiltra a almacenamiento en la nube (T1567.002).
Impacto. En operaciones destructivas o para encubrir robos borra datos (T1485) y fuerza reinicios tras dañar el MBR (T1529).
Detección y mitigación
- Ingeniería social laboral: capacitar a TI, DevOps, tesorería y equipos de pagos sobre falsas ofertas de empleo y entrevistas técnicas que exigen ejecutar código, PDF o “pruebas” (M1017). Prohibir que se ejecuten archivos recibidos por LinkedIn, WhatsApp, Telegram o Skype en equipos corporativos.
- Control de ejecución: aplicar listas de permitidos y reglas ASR contra procesos hijos de Office y lectores PDF (M1038, M1040). Vigilar
rundll32,regsvr32,mshtaywmiclanzados desde perfiles de usuario o%TEMP%. - Telemetría mínima: registrar Sysmon (eventos 1, 3, 7, 11 y 13), los eventos 4688/4698 de Windows, PowerShell Script Block Logging (4104) y la telemetría del EDR. Correlacionar descargas recientes con persistencia en
Runo en tareas programadas. - Entornos SWIFT, ATM y switches de pago: segmentarlos y exigir MFA en los saltos administrativos (M1030, M1032), según el marco CSP de SWIFT. Monitorear inicios de sesión fuera de horario y conciliar mensajes enviados contra registros independientes.
- Criptoactivos: custodia multifirma y aprobación fuera de banda para los retiros. Restringir las estaciones que firman transacciones y revisar las alertas del FBI y CISA sobre TraderTraitor.
- Parcheo prioritario: corregir vulnerabilidades de escalamiento de privilegios del kernel explotadas activamente, como CVE-2026-68820 (M1051), y habilitar la lista de bloqueo de drivers vulnerables.
- Hunting: buscar tráfico de C2 hacia GitHub, Dropbox, OneDrive o Graph API desde procesos no habituales y binarios firmados con certificados poco comunes. Revisar también timestomping en ejecutables recién creados y conexiones SMB masivas hacia
ADMIN$. - Resiliencia ante destrucción: mantener respaldos offline e inmutables (M1053) y probar la recuperación de controladores de dominio y de los sistemas core bancarios.
Técnicas MITRE ATT&CK
Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.
Reconocimiento
- T1591.004 Gather Victim Org Information: Identify Roles
Desarrollo de recursos
Acceso inicial
Ejecución
Persistencia
- T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder
Debilitamiento de defensas
- T1553.002 Subvert Trust Controls: Code Signing
Acceso a credenciales
- T1110.003 Brute Force: Password Spraying
Movimiento lateral
- T1021.002 Remote Services: SMB/Windows Admin Shares
Comando y control
Exfiltración
- T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage
Malware y herramientas
Malware
- WannaCry S0366
- RawDisk S0364
- RATANKBA S0241
- AppleJeus S0584
- BLINDINGCAN S0520
- ThreatNeedle S0665
- DRATzarus S0694
- Torisma S0678
- Dtrack S0567
- HOPLIGHT S0376
- FALLCHILL S0181
- MagicRAT S1182
- PowerRatankba
- ScoringMathTea / ForestTiger
- Troy
Herramientas
Referencias
Fuentes públicas en las que se basa este perfil.
- [1] Lazarus Group, Group G0032 · MITRE ATT&CK
- [2] APT38, Group G0082 · MITRE ATT&CK
- [3] Andariel, Group G0138 · MITRE ATT&CK
- [4] United States v. Jon Chang Hyok, Kim Il y Park Jin Hyok (acusación formal) · U.S. Department of Justice, dic. 2020
- [5] Lazarus Under The Hood · Kaspersky, abr. 2017
- [6] Lazarus Continues Heists, Mounts Attacks on Financial Organizations in Latin America · Trend Micro, nov. 2018
- [7] Researchers Link Chilean Interbank Attack to North Korea · SecurityWeek (investigación de Flashpoint), ene. 2019
- [8] Operation In(ter)ception: Aerospace and military companies in the crosshairs of cyberspies · ESET, jun. 2020
- [9] TraderTraitor: North Korean State-Sponsored APT Targets Blockchain Companies (AA22-108A) · CISA, abr. 2022
- [10] North Korea Responsible for $1.5 Billion Bybit Hack · FBI, feb. 2025
- [11] Gotta fly: Lazarus targets the UAV sector · ESET, oct. 2025
- [12] Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack · Check Point Research, ago. 2026
Última actualización del perfil: