Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una campaña de ciberespionaje atribuida a un grupo norcoreano ha vuelto a llamar la atención por la combinación de técnicas clásicas de ingeniería social con un uso muy calculado de aplicaciones de mensajería locales para propagar malware. Según el análisis publicado por la firma surcoreana Genians, los atacantes lograron acceso inicial a través de correos dirigidos con señuelos muy plausibles y terminaron utilizando la aplicación de escritorio de KakaoTalk en máquinas comprometidas para enviar archivos maliciosos a contactos seleccionados, ampliando así su radio de impacto.
El punto de entrada fue un correo electrónico diseñado para parecer legítimo, con un archivo comprimido que contenía un acceso directo de Windows (.LNK). Al abrirlo, el atajo ejecutaba instrucciones que descargaban la siguiente etapa del ataque desde servidores controlados por los atacantes. Ese segundo componente—un malware escrito en AutoIt conocido como EndRAT (o EndClient RAT)—permite al operador remoto listar archivos, ejecutar comandos, transferir datos y mantener acceso persistente a la máquina. Mientras tanto, la víctima visualiza un documento PDF de apariencia inocua, lo que distrae y disimula la intrusión.

El informe de Genians también detectó otros artefactos maliciosos en los sistemas comprometidos, entre ellos scripts que corresponden a familias de troyanos de acceso remoto adicionales como RftRAT y Remcos. La presencia de varios RAT indica que los actores querían asegurar redundancia y persistencia: si una herramienta fallaba, otra seguía funcionando, una práctica habitual en operaciones de larga duración orientadas al robo de información.
Lo que distingue esta campaña es la explotación de la sesión de KakaoTalk del usuario comprometido para distribuir la siguiente ola de infecciones. Desde la aplicación de escritorio infectada, el atacante seleccionaba contactos concretos y enviaba archivos ZIP disfrazados —a menudo con nombres relacionados con contenidos sobre Corea del Norte— para que los destinatarios confiados los abrieran. De ese modo, las víctimas iniciales se convertían involuntariamente en multiplicadores del ataque, aprovechando la confianza que sus contactos depositan en mensajes que vienen de personas conocidas.
Este tipo de abuso de cuentas legítimas y de confianza interpersonal hace que la técnica sea especialmente efectiva, porque reduce la sospecha del receptor y mejora las tasas de éxito frente a mensajes que, en circunstancias normales, serían detectados como maliciosos.
Genians atribuye esta operación a un actor llamado Konni, que ya había usado tácticas similares en campañas anteriores, incluyendo una intrusión reportada en noviembre de 2025 donde se aprovecharon sesiones activas de KakaoTalk para distribuir archivos comprimidos maliciosos y, simultáneamente, se intentó borrar remotamente dispositivos Android con credenciales robadas de Google. La recurrencia en el uso de la misma plataforma evidencia una estrategia deliberada: comprometer cuentas de mensajería muy utilizadas en Corea para maximizar el alcance y la eficacia de la propagación.
Desde el punto de vista técnico, el flujo operativo que describe el análisis es claro: phishing dirigido para conseguir la ejecución de un LNK, descarga de un payload en AutoIt, establecimiento de persistencia mediante tareas programadas y uso de mecanismos de distracción (PDF falso) mientras se exfiltra información. El objetivo final no era simplemente causar daño instantáneo, sino permanecer y moverse lateralmente para robar documentos internos y credenciales.

Para organizaciones y usuarios que usan KakaoTalk u otras aplicaciones de mensajería acopladas al escritorio, las lecciones son prácticas y urgentes. Evitar abrir adjuntos de remitentes inesperados, incluso si el correo parece personal o conocido, es la primera línea de defensa. Desconfiar de archivos comprimidos con accesos directos (.LNK) y bloquear la ejecución automática de atajos desde ubicaciones no seguras reduce una avenida de ataque muy explotada. Mantener el software y el sistema operativo actualizados, revisar tareas programadas sospechosas y auditar sesiones activas en aplicaciones de mensajería también ayudan a detectar movimientos laterales. Además, la autenticación multifactor en cuentas asociadas y la separación de entornos de mensajería entre móvil y escritorio dificultan que un solo compromiso se convierta en una campaña en cadena.
Si busca orientación práctica sobre cómo reconocer y responder al phishing, existen recursos oficiales que explican señales de alerta y medidas mitigadoras, como la guía de US-CERT sobre correos de suplantación: CISA: Detect and Protect Against Phishing. Para entender mejor familias de RAT como Remcos y sus capacidades, se puede consultar análisis técnicos publicados por empresas de seguridad como ESET en su blog: WeLiveSecurity – Remcos. Y para revisar el estudio de caso y las recomendaciones específicas de esta campaña, consulte el reporte de Genians: Genians Security Center – análisis sobre KakaoTalk.
En definitiva, el incidente subraya dos ideas que los responsables de seguridad deben asumir como permanentes: primero, la ingeniería social sigue siendo el vector más fiable para los atacantes; segundo, las aplicaciones de mensajería instaladas en equipos de trabajo pueden convertirse en potentes palancas de propagación si no se controlan adecuadamente. La confianza entre contactos en una app no protege de amenazas sofisticadas: la seguridad empieza por una cautela digital sostenida y por controles técnicos que limiten la capacidad de un intruso para moverse y enviar mensajes desde cuentas legítimas.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...