CtrlZ Soluciones CR
Inicio / Blog / Lazarus: el grupo de hackers norcoreano...
Ciberseguridad

Lazarus: el grupo de hackers norcoreano que ya mira a Latinoamérica

22/06/2026 45 visitas 2 compartidos 0 comentarios
Lazarus: el grupo de hackers norcoreano que ya mira a Latinoamérica

Lazarus: de Corea del Norte al radar de las empresas latinoamericanas

Cuando se habla de ciberataques sofisticados, el nombre Lazarus aparece una y otra vez. No se trata de un mito de internet, sino de un grupo de hackers respaldado por el gobierno de Corea del Norte, con más de una década de operaciones documentadas y un historial de ataques que han impactado a gobiernos, bancos, empresas de manufactura, eléctricas y de criptomonedas en todo el mundo.

La combinación de motivaciones financieras y políticas convierte a Lazarus en una amenaza real para cualquier organización que maneje dinero, propiedad intelectual o infraestructura crítica, incluyendo empresas latinoamericanas.

Quiénes son Lazarus y por qué importan

Lazarus, también conocido como APT38, Dark Seoul, Hidden Cobra o Guardians of Peace, opera al menos desde 2009 y es considerado un actor de amenaza patrocinado por el Estado norcoreano.

Investigaciones públicas les atribuyen algunos de los incidentes más sonados de la última década:

  • El ataque a Sony Pictures en 2014, con filtración masiva de datos y daños millonarios.
  • El robo al Banco Central de Bangladesh en 2016, con intentos de desviar cientos de millones de dólares.
  • El ransomware WannaCry en 2017, que afectó equipos en más de 150 países.

De acuerdo con análisis de NCC Group y otros laboratorios, el grupo ha refinado sus herramientas y técnicas con el tiempo, pasando de simples ataques DDoS a operaciones complejas de intrusión, movimiento lateral y exfiltración de datos.

De bancos y criptomonedas a defensa, industria y energía

Inicialmente, Lazarus se hizo famoso por sus campañas financieras: ataques a bancos, SWIFT y plataformas de criptomonedas. Sin embargo, su foco se ha ampliado de forma preocupante.

Investigaciones recientes describen campañas donde Lazarus ha apuntado a:

  • Industrias manufactureras y eléctricas en Europa, comprometiendo redes industriales y entornos corporativos.
  • Contratistas de defensa, empresas automotrices e instituciones académicas en la campaña conocida como DeathNote, donde aplican técnicas avanzadas de persistencia y evasión.
  • Empresas farmacéuticas involucradas en el desarrollo de vacunas COVID-19, en operaciones de ciberespionaje.

Estos sectores tienen equivalentes directos en Latinoamérica: fabricantes, utilities eléctricas, universidades, fintech y ecosistemas de criptomonedas. El vector es global, y la región no es una excepción.

Cómo atacan: tácticas típicas de Lazarus

Aunque cada campaña evoluciona, se repiten ciertos patrones técnicos:

  • Ingeniería social y phishing dirigido: correos muy bien elaborados que simulan proveedores, bancos, socios o entidades de gobierno, para robar credenciales o instalar malware.
  • Compromiso de credenciales: abuso de accesos privilegiados para moverse lateralmente dentro de la red y alcanzar servidores críticos.
  • Malware modular y personalizado: backdoors, loaders y herramientas de post-explotación ajustadas a cada víctima, con ofuscación avanzada.
  • Uso de vulnerabilidades conocidas pero mal parcheadas, tanto en servidores expuestos a internet como en VPN y firewalls.
  • Exfiltración silenciosa de datos y, en algunos casos, despliegue de ransomware o wipers para maximizar el impacto.

Por qué esto es relevante para empresas latinoamericanas

Aunque muchos reportes se centran en Europa, Asia y Estados Unidos, la cadena de valor de las empresas modernas es global. Proveedores, filiales, socios logísticos y financieros conectan infraestructuras de múltiples países.

Si un grupo como Lazarus compromete a un proveedor, banco o aliado estratégico fuera de la región, puede usarlo como puerta de entrada hacia empresas latinoamericanas. Además, sectores como energía, manufactura, automotriz, defensa, banca y criptomonedas están presentes en la región y encajan con los objetivos ya documentados del grupo.

Medidas clave de defensa

No existe una solución única, pero sí un conjunto de controles mínimos para elevar la barrera de entrada frente a actores como Lazarus:

  • Gestión rigurosa de parches: actualizar sistemas operativos, VPN, firewalls y aplicaciones expuestas a internet con prioridad.
  • Autenticación multifactor (MFA) en accesos remotos, correo corporativo y cuentas privilegiadas.
  • Segmentación de red para aislar entornos críticos (producción, OT, SCADA) del resto de la red corporativa.
  • Monitoreo continuo y detección de anomalías (EDR, SIEM) para identificar movimiento lateral y exfiltración.
  • Backups probados y aislados, listos para restaurar en caso de ransomware o sabotaje.
  • Capacitación específica en phishing dirigido y manejo seguro de credenciales para personal clave.

Conclusión

Lazarus no es una teoría de conspiración, sino un actor de amenaza respaldado por un Estado, con más de diez años de operaciones comprobadas y un portafolio de ataques que van desde el robo financiero hasta el sabotaje y el espionaje industrial. Sus campañas ya afectan sectores que también son críticos en Latinoamérica. Ignorar esta realidad deja a las organizaciones en desventaja frente a un adversario que no reconoce fronteras.

Referencias

¿Te gustó este artículo? ¡Compártelo!

Comentarios (0)

Aún no hay comentarios. ¡Sé el primero en comentar!

Deja tu comentario

Tu comentario será revisado antes de publicarse.