« Todas las amenazas

Grupo APTMITRE G0032

Lazarus Group

También conocido como: andariel, appleworm, apt 38, apt-c-26, apt38, atk117, atk3, beagleboyz, black artemis, bluenoroff, bureau 121, citrine sleet

Ficha

Lazarus Group es un actor de amenazas vinculado a Corea del Norte y con una larga trayectoria de operaciones con motivación económica y de espionaje. Los informes disponibles de 2026 lo sitúan atacando al sector financiero surcoreano mediante la explotación de una vulnerabilidad de día cero en el software AnySign4PC distribuida a través de ataques drive-by, así como empleando un día cero de Windows en el marco de la conocida campaña Operation Dream Job. En paralelo, ha comprometido empresas del ámbito de las criptomonedas mediante ingeniería social basada en reuniones falsas, llegando a tomar el control de los activos de las compañías afectadas. Agencias surcoreanas han advertido además de que el grupo comparte herramientas con actores de ransomware, lo que difumina la frontera entre la actividad estatal y la criminal. Su rasgo distintivo es la combinación de días cero propios con engaños dirigidos de alta preparación contra objetivos financieros y tecnológicos.

Acceso inicial

Herramientas

AnySign4PC (software surcoreano explotado mediante día cero)

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas de usuario (16 técnicas cubiertas)
  2. Prevención de intrusiones en red (16 técnicas cubiertas)
  3. Prevención de ejecución (12 técnicas cubiertas)
  4. Gestión de cuentas privilegiadas (10 técnicas cubiertas)
  5. Desactivar o eliminar funciones o programas (10 técnicas cubiertas)
  6. Auditoría (10 técnicas cubiertas)
  7. Restringir permisos de ficheros y carpetas (9 técnicas cubiertas)
  8. Prevención de comportamientos en el endpoint (9 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1059.003 · Windows Command ShellT1566.001 · Spearphishing AttachmentT1202 · Indirect Command ExecutionT1048.003 · Exfiltration Over Unencrypted Non-C2 ProtocolT1001.003 · Protocol or Service ImpersonationT1584.004 · ServerT1105 · Ingress Tool TransferT1218.005 · MshtaT1010 · Application Window DiscoveryT1587.001 · MalwareT1134.002 · Create Process with TokenT1021.004 · SSHT1098 · Account ManipulationT1564.001 · Hidden Files and DirectoriesT1485 · Data DestructionT1591 · Gather Victim Org InformationT1106 · Native APIT1078 · Valid AccountsT1027.009 · Embedded PayloadsT1012 · Query RegistryT1090.002 · External ProxyT1027.013 · Encrypted/Encoded FileT1104 · Multi-Stage ChannelsT1046 · Network Service DiscoveryT1005 · Data from Local SystemT1489 · Service StopT1016 · System Network Configuration DiscoveryT1588.004 · Digital CertificatesT1573.001 · Symmetric CryptographyT1082 · System Information DiscoveryT1033 · System Owner/User DiscoveryT1620 · Reflective Code LoadingT1041 · Exfiltration Over C2 ChannelT1102.002 · Bidirectional CommunicationT1560 · Archive Collected DataT1203 · Exploitation for Client ExecutionT1059.001 · PowerShellT1566.002 · Spearphishing LinkT1074.001 · Local Data StagingT1036.003 · Rename Legitimate UtilitiesT1047 · Windows Management InstrumentationT1071.001 · Web ProtocolsT1557.001 · Name Resolution Poisoning and SMB RelayT1057 · Process DiscoveryT1547.001 · Registry Run Keys / Startup FolderT1685 · Disable or Modify ToolsT1589.002 · Email AddressesT1561.001 · Disk Content WipeT1491.001 · Internal DefacementT1588.002 · ToolT1547.009 · Shortcut ModificationT1059.005 · Visual BasicT1542.003 · BootkitT1218.011 · Rundll32T1583.006 · Web ServicesT1056.001 · KeyloggingT1571 · Non-Standard PortT1132.001 · Standard EncodingT1189 · Drive-by CompromiseT1110.003 · Password Spraying

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.