Un grupo de piratas informáticos respaldado por el gobierno de Corea del Norte penetró en una empresa estadounidense de gestión de TI y la utilizó como trampolín para apuntar a empresas de criptomonedas, dijeron el jueves la firma y expertos en seguridad cibernética.
Los piratas informáticos irrumpieron en JumpCloud, con sede en Louisville, Colorado, a fines de junio y usaron su acceso a los sistemas de la compañía para apuntar a «menos de 5» de sus clientes, dijo en una publicación de blog .
JumpCloud no identificó a los clientes afectados, pero las firmas de ciberseguridad CrowdStrike Holdings, que está ayudando a JumpCloud, y Mandiant, propiedad de Alphabet, que está ayudando a uno de los clientes de JumpCloud, dijeron que se sabía que los piratas informáticos involucrados se centraban en el robo de criptomonedas.
Dos personas familiarizadas con el asunto confirmaron que los clientes de JumpCloud a los que se dirigían los piratas informáticos eran empresas de criptomonedas.
El hackeo muestra cómo los ciberespías de Corea del Norte, que alguna vez se contentaron con perseguir a las empresas de moneda digital poco a poco, ahora atacan a las empresas que pueden darles un acceso más amplio a múltiples víctimas en sentido descendente, una táctica conocida como «ataque de la cadena de suministro».
“En mi opinión, Corea del Norte realmente está intensificando su juego”, dijo Tom Hegel, quien trabaja para la firma estadounidense SentinelOne (SN) y confirmó de forma independiente la atribución de Mandiant y CrowdStrike.
La misión de Pyongyang ante las Naciones Unidas en Nueva York no respondió a una solicitud de comentarios. Corea del Norte ha negado previamente haber organizado robos de moneda digital, a pesar de la voluminosa evidencia, incluidos los informes de la ONU , de lo contrario.
CrowdStrike identificó a los piratas informáticos como «Labyrinth Chollima», uno de varios grupos que presuntamente operan en nombre de Corea del Norte. Mandiant dijo que los piratas informáticos responsables trabajaban para la Oficina General de Reconocimiento (RGB) de Corea del Norte, su principal agencia de inteligencia extranjera.
La agencia estadounidense de vigilancia cibernética CISA y el FBI se negaron a comentar.
El ataque a JumpCloud, cuyos productos se utilizan para ayudar a los administradores de red a administrar dispositivos y servidores, apareció públicamente por primera vez a principios de este mes cuando la empresa envió un correo electrónico a los clientes para decirles que cambiarían sus credenciales «por precaución en relación con un incidente en curso».
En una versión anterior de la publicación del blog que reconoció que el incidente fue un hackeo, JumpCloud rastreó la intrusión hasta el 27 de junio. El podcast sobre seguridad cibernética Risky Business a principios de esta semana citó a dos fuentes diciendo que Corea del Norte era sospechosa de la intrusión.
Labyrinth Chollima es uno de los grupos de piratería más prolíficos de Corea del Norte y se dice que es responsable de algunas de las intrusiones cibernéticas más audaces y perturbadoras del aislado país. Su robo de criptomoneda ha llevado a la pérdida de sumas asombrosas: la firma de análisis Blockchain Chainalysis dijo el año pasado que grupos vinculados a Corea del Norte robaron un valor estimado de $ 1.7 mil millones en efectivo digital a través de múltiples hacks.
El vicepresidente sénior de inteligencia de CrowdStrike, Adam Meyers, dijo que los escuadrones de hackers de Pyongyang no deben subestimarse.
“No creo que este sea el último ataque a la cadena de suministro de Corea del Norte que veremos este año”, dijo.

