Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un equipo de ciberespionaje norcoreano conocido como ScarCruft (también referido como APT37) ha sido vinculado a una campaña de spear‑phishing que suplanta notificaciones de seguridad de cuentas de Microsoft para inducir a las víctimas a abrir un adjunto malicioso que termina instalando un troyano de acceso remoto denominado NarwhalRAT. La técnica no es sofisticada en su señuelo —un correo que advierte de “actividad anómala” en la generación de contraseñas de un solo uso— pero sí en su cadena de ejecución: un ZIP que contiene un archivo LNK que dispara una secuencia de scripts intermedios y un cargador Python que ejecuta el payload directamente en memoria.
Lo relevante no es sólo el señuelo social, sino la arquitectura técnica que emplea la campaña. El uso de un ejecutable Python legítimo descargado desde su web oficial y un archivo CAT como parte del flujo permite al atacante evadir detecciones basadas en simples firmas, mientras que la ejecución en memoria dificulta el análisis y la identificación por antivirus tradicionales. La persistencia se establece mediante tareas programadas cuyos nombres imitan componentes de Windows, una táctica deliberada para pasar desapercibidos en auditorías superficiales.

Las capacidades atribuidas a NarwhalRAT son propias de una operación de recogida de inteligencia: registro de teclas, capturas de pantalla en alta resolución, grabación de audio ambiente, copia de contenidos de directorios y medios USB, y ejecución de órdenes remotas. También incorpora un mecanismo multi‑C2 que utiliza tanto sitios web coreanos como un servicio de almacenamiento en la nube legítimo (pCloud) como canal secundario o “dead drop resolver”, complicando el bloqueo simple por lista negra de dominios.
Desde el punto de vista estratégico, la adopción de NarwhalRAT por parte de APT37 supone un desplazamiento respecto a familias previas atribuidas al grupo (como RokRAT) y evidencia trazas de reutilización de tácticas: mismos señuelos con confirmaciones de eventos o tickets, uso de LNK comprimidos, y convenciones similares en los nombres de tareas planificadas. Estos patrones ayudan a correlacionar incidentes y contextualizar su modus operandi dentro del panorama de amenazas norcoreanas descrito por analistas públicos como MITRE (https://attack.mitre.org/groups/G0062).
La implicación práctica para organizaciones y usuarios es clara: un único clic en un LNK enviado por correo puede iniciar una cadena que no dejará artefactos claros en disco y que rápidamente permitirá la exfiltración continua de información sensible. Además, el uso de servicios en la nube como capa de C2 complica la identificación mediante filtrado de dominios, porque el tráfico puede parecer legítimo a primera vista. Empresas con operaciones en la península coreana o con relaciones políticas y de defensa deberían considerar este riesgo como elevado.

Para reducir la exposición, las medidas defensivas deben combinar prevención, detección y respuesta. En prevención, es crítico reforzar la protección del correo electrónico para bloquear archivos ZIP con LNK o inspeccionarlos en sandboxes, imponer políticas de ejecución (aplicación de listas blancas y bloqueo de ejecución de LNK en carpetas de descarga) y aplicar MFA robusto para todas las cuentas privilegiadas. En detección, las soluciones EDR que monitoricen comportamiento en memoria, creación de tareas programadas y llamadas inusuales a APIs de servicios cloud facilitarán la identificación temprana. En respuesta, conviene auditar tareas programadas y puntos de persistencia, desconectar hosts comprometidos y realizar un análisis forense en memoria antes de apagar máquinas.
Adicionalmente, los equipos de seguridad deberían considerar restricciones a nivel de red para servicios cloud no utilizados por la organización, y alertas específicas para patrones de comunicación con APIs de pCloud si el servicio no está autorizado en el entorno corporativo. La concienciación y el entrenamiento continuo frente a correos que apelan a la urgencia de “seguridad de cuenta” siguen siendo una barrera básica pero eficaz; sin embargo, ante campañas dirigidas y bien orquestadas, la educación debe complementarse con controles técnicos y respuestas coordinadas.
Si crees que tu organización puede haber sido impactada, contacta con tu equipo de respuesta a incidentes o proveedor de seguridad, preserva evidencias volátiles y evita reiniciar los equipos hasta que el análisis forense lo permita. Para información técnica sobre APT37 y tácticas comunes consulta fuentes de referencia como la base de conocimiento de MITRE (https://attack.mitre.org/groups/G0062) y, si necesitas entender el servicio que los atacantes abusan en sus canales, revisa la documentación pública de pCloud (https://www.pcloud.com).
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...