NarwhalRAT la amenaza de APT37 que engaña con notificaciones de seguridad y se activa desde archivos LNK

Autor: Publicada 4 min de lectura 267 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un equipo de ciberespionaje norcoreano conocido como ScarCruft (también referido como APT37) ha sido vinculado a una campaña de spear‑phishing que suplanta notificaciones de seguridad de cuentas de Microsoft para inducir a las víctimas a abrir un adjunto malicioso que termina instalando un troyano de acceso remoto denominado NarwhalRAT. La técnica no es sofisticada en su señuelo —un correo que advierte de “actividad anómala” en la generación de contraseñas de un solo uso— pero sí en su cadena de ejecución: un ZIP que contiene un archivo LNK que dispara una secuencia de scripts intermedios y un cargador Python que ejecuta el payload directamente en memoria.

Lo relevante no es sólo el señuelo social, sino la arquitectura técnica que emplea la campaña. El uso de un ejecutable Python legítimo descargado desde su web oficial y un archivo CAT como parte del flujo permite al atacante evadir detecciones basadas en simples firmas, mientras que la ejecución en memoria dificulta el análisis y la identificación por antivirus tradicionales. La persistencia se establece mediante tareas programadas cuyos nombres imitan componentes de Windows, una táctica deliberada para pasar desapercibidos en auditorías superficiales.

NarwhalRAT la amenaza de APT37 que engaña con notificaciones de seguridad y se activa desde archivos LNK
Imagen generada con IA.

Las capacidades atribuidas a NarwhalRAT son propias de una operación de recogida de inteligencia: registro de teclas, capturas de pantalla en alta resolución, grabación de audio ambiente, copia de contenidos de directorios y medios USB, y ejecución de órdenes remotas. También incorpora un mecanismo multi‑C2 que utiliza tanto sitios web coreanos como un servicio de almacenamiento en la nube legítimo (pCloud) como canal secundario o “dead drop resolver”, complicando el bloqueo simple por lista negra de dominios.

Desde el punto de vista estratégico, la adopción de NarwhalRAT por parte de APT37 supone un desplazamiento respecto a familias previas atribuidas al grupo (como RokRAT) y evidencia trazas de reutilización de tácticas: mismos señuelos con confirmaciones de eventos o tickets, uso de LNK comprimidos, y convenciones similares en los nombres de tareas planificadas. Estos patrones ayudan a correlacionar incidentes y contextualizar su modus operandi dentro del panorama de amenazas norcoreanas descrito por analistas públicos como MITRE (https://attack.mitre.org/groups/G0062).

La implicación práctica para organizaciones y usuarios es clara: un único clic en un LNK enviado por correo puede iniciar una cadena que no dejará artefactos claros en disco y que rápidamente permitirá la exfiltración continua de información sensible. Además, el uso de servicios en la nube como capa de C2 complica la identificación mediante filtrado de dominios, porque el tráfico puede parecer legítimo a primera vista. Empresas con operaciones en la península coreana o con relaciones políticas y de defensa deberían considerar este riesgo como elevado.

NarwhalRAT la amenaza de APT37 que engaña con notificaciones de seguridad y se activa desde archivos LNK
Imagen generada con IA.

Para reducir la exposición, las medidas defensivas deben combinar prevención, detección y respuesta. En prevención, es crítico reforzar la protección del correo electrónico para bloquear archivos ZIP con LNK o inspeccionarlos en sandboxes, imponer políticas de ejecución (aplicación de listas blancas y bloqueo de ejecución de LNK en carpetas de descarga) y aplicar MFA robusto para todas las cuentas privilegiadas. En detección, las soluciones EDR que monitoricen comportamiento en memoria, creación de tareas programadas y llamadas inusuales a APIs de servicios cloud facilitarán la identificación temprana. En respuesta, conviene auditar tareas programadas y puntos de persistencia, desconectar hosts comprometidos y realizar un análisis forense en memoria antes de apagar máquinas.

Adicionalmente, los equipos de seguridad deberían considerar restricciones a nivel de red para servicios cloud no utilizados por la organización, y alertas específicas para patrones de comunicación con APIs de pCloud si el servicio no está autorizado en el entorno corporativo. La concienciación y el entrenamiento continuo frente a correos que apelan a la urgencia de “seguridad de cuenta” siguen siendo una barrera básica pero eficaz; sin embargo, ante campañas dirigidas y bien orquestadas, la educación debe complementarse con controles técnicos y respuestas coordinadas.

Si crees que tu organización puede haber sido impactada, contacta con tu equipo de respuesta a incidentes o proveedor de seguridad, preserva evidencias volátiles y evita reiniciar los equipos hasta que el análisis forense lo permita. Para información técnica sobre APT37 y tácticas comunes consulta fuentes de referencia como la base de conocimiento de MITRE (https://attack.mitre.org/groups/G0062) y, si necesitas entender el servicio que los atacantes abusan en sus canales, revisa la documentación pública de pCloud (https://www.pcloud.com).

Cobertura

Relacionadas

Mas noticias del mismo tema.