Skip to content

El FBI y Stanford sobre las campañas de ataques por correo electrónico de Corea del Norte

Una conversación franca sobre cómo los actores de amenazas norcoreanos explotan la autenticación de correo electrónico débil, y qué pueden hacer los defensores hoy mismo.

Red Sift
Published: October 17, 2024·Updated: October 21, 2024·7 min read

Si te perdiste nuestra reciente charla virtual “Detrás de las pantallas: el enfoque de Corea del Norte en DMARC en el espionaje por correo electrónico,” o no pudiste asistir debido a restricciones geográficas, te lo resumimos aquí.

Con la participación de expertos en ciberseguridad de la Oficina Federal de Investigación (FBI) y de la Universidad de Stanford, junto con Red Sift, la sesión exploró cómo ha estado operando el grupo de ciberespionaje norcoreano Kimsuky. Se trata de un actor de amenaza persistente avanzada (APT, por sus siglas en inglés) activo desde al menos 2012, que ha explotado políticas mal configuradas de autenticación, generación de informes y conformidad de mensajes basada en dominio (DMARC) para lanzar campañas de spear-phishing.

El panel contó con la participación de Natalie Wilson, Agente Especial del FBI; Emily Tinao, Analista de Inteligencia del FBI; el Dr. Herb Lin, Investigador Senior en la Universidad de Stanford y en el Hoover Institute; y el Dr. Sean Costigan, Director General de Estrategia de Resiliencia en Red Sift. Juntos, aportaron información clave sobre cómo fortalecer la seguridad del correo electrónico para contrarrestar estas amenazas.

Pongámonos al día

El objetivo principal de Kimsuky es utilizar actividades de ciberespionaje para recopilar inteligencia en lugar de causar disrupción o robar datos financieros. Como parte de sus campañas de recopilación de inteligencia de larga data, el grupo APT ha estado apuntando a diversas organizaciones estadounidenses y aliadas, como universidades, centros de estudios (think tanks) y organizaciones sin fines de lucro, con el fin de recopilar información geopolítica sensible para apoyar al régimen norcoreano.

En un aviso conjunto emitido en mayo de 2024 por el FBI, la NSA y el Departamento de Estado, se detalló cómo Kimsuky ha estado utilizando configuraciones incorrectas de DMARC para acceder a información de inteligencia valiosa. Este cambio de enfoque hacia la recopilación de información sensible sobre políticas nucleares y sanciones resalta la importancia de que las organizaciones —particularmente universidades y centros de estudios— protejan sus activos digitales.

A través del spear phishing, el grupo APT norcoreano utiliza correos electrónicos altamente personalizados y engañosos diseñados para imitar a fuentes confiables, como funcionarios gubernamentales, periodistas o altos cargos. Este método atrae a las víctimas para que hagan clic en enlaces o abran archivos adjuntos maliciosos que contienen malware dañino o una dirección web maliciosa.

La explotación de DMARC

El FBI destacó que el éxito de Kimsuky proviene en gran medida de la explotación de configuraciones de DMARC mal gestionadas o incompletas, eludiendo la seguridad del correo electrónico y permitiendo la suplantación ilegítima. Esto le ha permitido a Kimsuky llevar a cabo operaciones de inteligencia cada vez más sofisticadas, alejándose de los delitos cibernéticos tradicionales de carácter financiero asociados con los grupos APT norcoreanos. El FBI señaló la necesidad de mejorar la higiene cibernética, ya que muchas organizaciones aún carecen de las configuraciones adecuadas necesarias para prevenir este tipo de ataques.

Ampliando sobre las técnicas de spear phishing de Kimsuky, el equipo del FBI explicó que el grupo a menudo se infiltra en redes confiables y envía correos electrónicos que parecen provenir de fuentes legítimas. Esta táctica ayuda a Kimsuky a ganarse la confianza de objetivos de alto perfil antes de entregar contenido dañino, como enlaces o archivos adjuntos maliciosos. El FBI también señaló la necesidad de que las organizaciones presten atención a sus políticas de DMARC para reducir las vulnerabilidades y evitar que estas campañas de phishing escalen a ciberataques mayores.

Un desafío más amplio que va más allá de DMARC

Las tácticas, técnicas y procedimientos de Kimsuky plantean preocupaciones de ciberseguridad más amplias, incluyendo implicaciones para la seguridad nacional y el riesgo de operaciones cibernéticas ofensivas. El Dr. Lin señaló cómo las universidades y los centros de estudios, que generan propiedad intelectual valiosa y son vistos por los adversarios como instrumentales para comprender o influir en la política estadounidense, son objetivos especialmente atractivos para Kimsuky y otros grupos estatales similares. Lin subrayó la necesidad de que las organizaciones prioricen la ciberseguridad como parte de una defensa integral contra las amenazas cibernéticas de actores estatales.

El Dr. Costigan ofreció consejos prácticos para las instituciones, destacando que actores de amenazas como Kimsuky buscan activamente políticas de DMARC mal configuradas o incompletas para explotarlas. Animó a las organizaciones a revisar y actualizar rápidamente sus configuraciones de DMARC, señalando que existen formas eficientes y efectivas de mejorar la seguridad del correo electrónico.

Asegurar que DMARC esté correctamente configurado no solo ayuda a prevenir ataques de phishing, sino que también fortalece la resiliencia general de la organización. Aún hay mucho margen para seguir mejorando la ciberseguridad. La reciente encuesta 2025 Global Digital Trust Insights de PwC detalla que solo el 2% ha implementado resiliencia cibernética a nivel de toda la empresa, a pesar de que el 77% espera un aumento presupuestario en la gestión de la ciberseguridad. Por el lado positivo, la adopción de DMARC está mejorando, en parte gracias al reciente requisito de correo electrónico de Google y Yahoo! para remitentes masivos y a los mandatos globales de cumplimiento de DMARC.

Conclusiones finales y cómo protegerte

Se cubrió una cantidad considerable de información durante la sesión, y las valiosas perspectivas compartidas por todos los ponentes serán cruciales para garantizar una protección de ciberseguridad más sólida, particularmente frente a actores sofisticados como este grupo APT. El Dr. Costigan resume a continuación las tres conclusiones clave de la sesión:

  1. Las universidades y los centros de estudios generan información sensible y una considerable propiedad intelectual. Por ello, son objetivos principales de explotación cibernética por parte de grupos APT como Kimsuky.
  2. Los actores de amenazas están en constante búsqueda de debilidades y oportunidades. Aprovechar configuraciones de DMARC incompletas o mal hechas está justo dentro de su área de especialización, y podemos esperar que más grupos de ciberdelincuentes y APT sigan el ejemplo de Kimsuky.
  3. Si formas parte del equipo de riesgo o ciberseguridad de tu institución, o simplemente te interesa mejorar la resiliencia cibernética de tu organización, verifica tu política de DMARC. Si no existe, está incompleta o mal configurada, ten en cuenta que existen medios rápidos y rentables para lograr la seguridad.

La charla puso de relieve la urgente necesidad de contar con alianzas público-privadas de confianza que ayuden a las organizaciones a tomar medidas contra las amenazas APT. El FBI pidió a universidades, centros de estudios y organizaciones sin fines de lucro que compartan cuando sientan presión por parte de grupos estatales, y que también mejoren sus configuraciones de DMARC y sus prácticas de higiene cibernética.

Aunque las tácticas de Kimsuky evolucionan, a menudo dependen de debilidades que pueden reforzarse con facilidad. Las medidas proactivas para proteger los sistemas de correo electrónico, como DMARC, pueden reducir significativamente los riesgos que plantean estos grupos de amenaza persistente avanzada, dejando claro que los protocolos de ciberseguridad sólidos no son opcionales, sino esenciales en el panorama digital actual.

_________

Conoce a los ponentes

Natalie Wilson es Agente Especial en un Escuadrón de Ciberseguridad de Seguridad Nacional. Investiga casos de intrusión cibernética relacionados con grupos APT de China y Corea del Norte. Antes de trabajar en asuntos cibernéticos, Natalie tuvo una extensa carrera en investigaciones de contrainteligencia y cuenta con más de 10 años de experiencia trabajando en investigaciones sobre robo de secretos comerciales y espionaje económico.

Emily Tinao es Analista de Inteligencia (IA) en la Oficina de Campo de Nueva York del Buró Federal de Investigaciones. Tinao se unió al FBI en 2015 y ha trabajado en diversas investigaciones criminales y asuntos cibernéticos de seguridad nacional.

El Dr. Herb Lin es investigador senior en políticas de ciberseguridad en el Centro de Seguridad y Cooperación Internacional, y titular de la beca Hank J. Holland en Política y Seguridad Cibernética en el Instituto Hoover, ambos en la Universidad de Stanford. Sus intereses de investigación se relacionan en gran medida con las dimensiones relacionadas con la política de la ciberseguridad y el ciberespacio, y está particularmente interesado en el uso de operaciones ofensivas en el ciberespacio como instrumentos de política nacional, así como en las dimensiones de seguridad de la guerra de la información y las operaciones de influencia sobre la seguridad nacional.

El Dr. Sean Costigan es el Director General de Estrategia de Resiliencia en Red Sift, donde supervisa y asesora sobre las políticas y estrategias globales de la empresa. Profesional de la industria de la ciberseguridad, en 2023 Sean recibió el Premio Serge Lazareff por sus contribuciones a la OTAN.

Red Sift
Red Sift