Lazarus Group
También conocido como: andariel, appleworm, apt 38, apt-c-26, apt38, atk117, atk3, beagleboyz, black artemis, bluenoroff, bureau 121, citrine sleet
Ficha
Lazarus Group es un actor de amenazas vinculado a Corea del Norte y con una larga trayectoria de operaciones con motivación económica y de espionaje. Los informes disponibles de 2026 lo sitúan atacando al sector financiero surcoreano mediante la explotación de una vulnerabilidad de día cero en el software AnySign4PC distribuida a través de ataques drive-by, así como empleando un día cero de Windows en el marco de la conocida campaña Operation Dream Job. En paralelo, ha comprometido empresas del ámbito de las criptomonedas mediante ingeniería social basada en reuniones falsas, llegando a tomar el control de los activos de las compañías afectadas. Agencias surcoreanas han advertido además de que el grupo comparte herramientas con actores de ransomware, lo que difumina la frontera entre la actividad estatal y la criminal. Su rasgo distintivo es la combinación de días cero propios con engaños dirigidos de alta preparación contra objetivos financieros y tecnológicos.
Acceso inicial
- Explotación de vulnerabilidad de día cero en AnySign4PC
- Ataques drive-by (compromiso web)
- Explotación de vulnerabilidad de día cero en Windows
- Ingeniería social con reuniones falsas y señuelos de oferta de empleo (Operation Dream Job)
Herramientas
AnySign4PC (software surcoreano explotado mediante día cero)
Qué vigilar
- Priorizar la actualización de AnySign4PC y de los equipos Windows, y verificar el inventario de software de firma/autenticación de uso habitual en Corea del Sur.
- Vigilar descargas inesperadas desde navegadores (patrón drive-by) y la ejecución de procesos hijos anómalos a partir de software de seguridad o firma digital.
- Formar a los empleados, en especial de áreas financieras y de criptoactivos, frente a invitaciones a reuniones no solicitadas y procesos de selección que exijan instalar software o ejecutar scripts.
- Al compartir herramientas con grupos de ransomware, un indicador asociado a ransomware puede corresponder en realidad a esta actividad: no descartar la atribución estatal al triar incidentes.
- Reforzar la segregación de funciones y la doble autorización en operaciones con criptoactivos, dado el objetivo documentado de tomar el control de empresas del sector.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Gestión de cuentas de usuario (16 técnicas cubiertas)
- Prevención de intrusiones en red (16 técnicas cubiertas)
- Prevención de ejecución (12 técnicas cubiertas)
- Gestión de cuentas privilegiadas (10 técnicas cubiertas)
- Desactivar o eliminar funciones o programas (10 técnicas cubiertas)
- Auditoría (10 técnicas cubiertas)
- Restringir permisos de ficheros y carpetas (9 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (9 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Lazarus Group Uses Fake Meetings to Hijack Crypto Firms (CoinMarketCap, 26/9/2026)
- North Korean Lazarus Group Uses Windows Zero-Day in Operation Dream Job (Security Affairs, 13/8/2026)
- North Korea’s Lazarus Group sharing tools with ransomware hackers, South Korean agencies warn (The Record from Recorded Future News, 30/7/2026)
- Lazarus Group Exploits AnySign4PC Zero-Day to Target South Korean Financial Sector via Drive-By Attacks (Rescana, 30/7/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.