IntermedioLazarusDPRKCorea del Nortecryptofinancierothreat actor

Lazarus Group: DPRK, Heists de Mil Millones y WannaCry

Perfil técnico de Lazarus Group (Hidden Cobra/Diamond Sleet): RGB de Corea del Norte. El grupo detrás de WannaCry, Sony Pictures, robos bancarios SWIFT, y 1.7B USD en crypto heists. Herramientas, TTPs y campañas.

MalwareIntel Research··7 min lectura
Serie: APTs y Threat Actors — Parte 5

Lazarus es el grupo de Corea del Norte que financia el programa nuclear con robos cibernéticos de miles de millones

Lazarus Group es la operación cibernética más prolífica de Corea del Norte, operando bajo el RGB (Reconnaissance General Bureau). Es único entre los APTs porque su motivación principal es financiera: generar ingresos para un régimen bajo sanciones. Desde robos bancarios SWIFT hasta crypto heists de cientos de millones, Lazarus ha robado más dinero que cualquier otro grupo APT en la historia.

Ficha del grupo

CampoDetalle
MITRE IDG0032
NombresHidden Cobra, Diamond Sleet, Zinc, Labyrinth Chollima, Guardians of Peace, APT38 (sub-grupo financiero)
AtribuciónRGB (Reconnaissance General Bureau), DPRK
PaísCorea del Norte
MotivaciónFinanciero (primario), espionaje tecnológico (secundario), destructivo (ocasional)
Activo desde2007 (posiblemente antes)
NivelTier 2: custom malware sofisticado, supply chain, pero OPSEC variable
SectoresCrypto/DeFi, banca, defensa, aeroespacial, gaming, media
RegionesGlobal (foco en EEUU, Corea del Sur, Japón, Europa)

Sub-grupos de Lazarus

Sub-grupoMITRE IDFocoOperaciones clave
Lazarus (core)G0032Espionaje + destructivoSony Pictures, WannaCry
APT38 (BlueNoroff)G0082Robo bancario SWIFTBangladesh Bank, bancos mexicanos, vietnamitas
AppleJeusCrypto theftExchanges, DeFi, supply chain crypto
TraderTraitorCrypto/blockchainAxie Infinity/Ronin Bridge (620M USD)
AndarielG0138Espionaje + ransomwareSector defensa Corea del Sur, ransomware Maui

Herramientas principales

HerramientaTipoNota
FALLCHILLRATBackdoor principal, múltiples variantes
HOPLIGHTBackdoorProxy + backdoor, usado en campañas bancarias
BLINDINGCANRATCampañas contra defensa/aeroespacial
AppleJeusTrojanized crypto appApps de trading falsas con backdoor
ManuscryptRATUsado en operaciones financieras
DTrackBackdoor + spywareEspionaje + keylogging + screenshot
MauiRansomwareRansomware manual contra sector salud (2022)
3CX trojanSupply chainSupply chain attack via 3CX VoIP (2023)
Custom wipersWiperUsados contra Sony Pictures y bancos

Campañas principales

Sony Pictures (2014)

Represalia por la película "The Interview" (comedia sobre asesinato de Kim Jong-un). Lazarus destruyó datos, filtró emails y películas sin estrenar, y amenazó con ataques terroristas. Impacto: 100M+ USD en daños.

Bangladesh Bank / SWIFT heists (2016)

APT38 comprometió la interfaz SWIFT del banco central de Bangladesh e intentó transferir 951M USD. 81M USD fueron exitosamente robados (transferidos a cuentas en Filipinas). Error tipográfico en una transferencia alertó al sistema. Campañas similares contra bancos en Vietnam, México, y otros países.

WannaCry (2017)

Ransomware worm que usaba EternalBlue (exploit SMB filtrado de NSA). 300.000 sistemas infectados en 150 países. NHS de UK paralizado. Solo recaudó 140K USD en Bitcoin (mecanismo de pago mal implementado), pero causó miles de millones en daños. Kill switch descubierto accidentalmente por MalwareTech.

Crypto heists (2018-2026)

AñoTargetMonto robado
2018Coincheck (Japón)530M USD
2020KuCoin275M USD
2022Ronin Bridge (Axie Infinity)620M USD
2022Harmony Horizon Bridge100M USD
2023Atomic Wallet100M USD
2023Stake.com41M USD
2024Múltiples DeFi protocols300M+ USD

Total estimado crypto theft: 3B+ USD (FBI, Chainalysis).

3CX Supply Chain (2023)

Lazarus comprometió la aplicación 3CX Desktop App (VoIP con 600K+ empresas clientes). La app troyanizada descargaba un segundo stage que instalaba backdoor. Cadena: 3CX → Trading Technologies (primer supply chain) → 3CX (segundo supply chain). Un supply chain attack encadenado: Lazarus comprometió un proveedor para comprometer otro proveedor.

Técnicas ATT&CK principales

TácticaTécnicaIDUso
Initial AccessSupply ChainT1195.0023CX, AppleJeus crypto apps
Initial AccessPhishingT1566LinkedIn recruiting falso (job offers en defensa/crypto)
ExecutionUser ExecutionT1204Víctima ejecuta app trojanizada
PersistenceBoot or Logon AutostartT1547Registry keys, scheduled tasks
Defense EvasionMasqueradingT1036Apps disfrazadas de software legítimo
Defense EvasionCode SigningT1553.002Certificados robados para firmar malware
Credential AccessKeyloggingT1056.001Captura de private keys crypto
CollectionClipboard DataT1115Capturar addresses de crypto wallet copiadas
ImpactData DestructionT1485Wipers (Sony Pictures, bancos)
ImpactFinancial TheftT1657Transferencias SWIFT, crypto theft

Patrón de crypto theft

1. Investigación: identificar empleados de crypto exchange en LinkedIn
2. Social engineering: oferta de trabajo falsa + documento/app con malware
3. Acceso inicial: backdoor en endpoint del empleado
4. Reconocimiento: identificar hot wallets, cold storage procedures
5. Credential theft: keylogger + clipboard monitor + screen capture
6. Exfiltración de private keys o manipulación de transacciones
7. Transferencia a wallets de Lazarus
8. Laundering: Tornado Cash, Sinbad mixer, chain hopping

Lavado de criptomonedas

Lazarus tiene una operación sofisticada de laundering:

Robo → Mixer (Tornado Cash, Sinbad, Chipmixer)
     → Chain hopping (ETH → BTC → XMR → fiat)
     → OTC brokers en China
     → Conversión a fiat via mulas
     → Financiación régimen DPRK

OFAC (US Treasury) ha sancionado a Tornado Cash y otros mixers específicamente por facilitar el lavado de Lazarus.

Detección

Indicadores clave

Social engineering:
  - Ofertas de trabajo vía LinkedIn de "recruiters" en crypto/defensa
  - PDFs y apps de evaluación técnica con malware
  - Dominios que imitan empresas de recruitment

Supply chain:
  - Apps de crypto trading de fuentes no oficiales
  - Actualizaciones de software con comportamiento anómalo post-install

Post-explotación:
  - Clipboard monitoring (focus en crypto addresses)
  - Keylogging en aplicaciones de wallet/exchange
  - Conexiones a C2 con patrones específicos de FALLCHILL/BLINDINGCAN
  - Uso de Tor para exfiltración

Prevención para sector crypto

  1. Cold storage: private keys NUNCA en endpoints conectados
  2. Multi-signature: requiere múltiples firmas para transacciones grandes
  3. Security awareness: entrenar contra social engineering (fake job offers)
  4. Application allowlisting: solo apps verificadas en endpoints con acceso a wallets
  5. Transaction monitoring: alertar sobre transacciones inusuales
  6. Supply chain: verificar integridad de todas las apps (hashes, firmas)

Conclusión

Lazarus es el APT con mayor impacto financiero de la historia. Su evolución de espionaje (Sony) a destrucción (WannaCry) a robo financiero (SWIFT, crypto) refleja las necesidades cambiantes del régimen norcoreano bajo sanciones. Para el sector crypto/DeFi, Lazarus es la amenaza número uno. Para defensa y aeroespacial, sus operaciones de espionaje via LinkedIn siguen siendo efectivas. El siguiente perfil cubre Turla, el grupo más sofisticado y longevo del FSB ruso.

Fuentes y referencias

  • MITRE ATT&CK: Lazarus Group (G0032)
  • FBI: "TraderTraitor" advisory (crypto theft TTPs)
  • Chainalysis: "North Korea Cryptocurrency Theft" reports
  • Mandiant: "APT38: Un-Usual Suspects" (2018)
  • CISA: Multiple advisories on DPRK cyber activity
  • US Treasury/OFAC: Sanctions on Lazarus Group and Tornado Cash

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.