Alerta en Corea del Sur: ataques estatales de phishing y watering hole infectan sin necesidad de hacer clic

Alerta en Corea del Sur por ataques de phishing y watering hole que infectan sin clic, explotando fallos en el software de firma electrónica nacional.

Alerta en Corea del Sur: ataques estatales de phishing y watering hole infectan sin necesidad de hacer clic
APT

Imagen ilustrativa generada con IA

El 31 de julio de 2026, las principales agencias de seguridad de Corea del Sur —el Servicio Nacional de Inteligencia (NIS), la Policía Nacional, la Agencia de Internet y Seguridad de Corea (KISA) y el Instituto para la Seguridad Financiera— emitieron una alerta conjunta sobre una campaña ofensiva activa atribuida a un grupo de hackers respaldado por un Estado.

La operación, detallada en el informe «Operation Double Barrel» de la empresa AhnLab, combina dos técnicas clásicas que resultan especialmente insidiosas: el phishing dirigido y los ataques de watering hole. Entre 2025 y mediados de 2026 se han visto comprometidos al menos 15 sitios web surcoreanos de sectores críticos —medios de comunicación, salud y manufactura— para distribuir malware de forma totalmente transparente.

Una entrada sin ruido: cómo se produce la infección

En los casos de watering hole, el ataque no requiere ninguna interacción por parte de la víctima. Los ciberdelincuentes han atacado portales de noticias, sitios web hospitalarios y plataformas industriales con defensas débiles, inyectando código malicioso. Al abrir la página infectada, el navegador ejecuta automáticamente un exploit que aprovecha viejas vulnerabilidades presentes en software de seguridad local. No aparecen avisos ni alarmas: la infección es completamente silenciosa.

El vector de phishing, por su parte, emplea correos electrónicos bien elaborados: falsos candidatos envían currículums con enlaces a blogs o repositorios de GitHub controlados por los atacantes. Alternativamente, se comprometen cuentas reales de reclutadores para enviar archivos ZIP protegidos con contraseña. Una vez extraído el contenido, el malware toma el control del sistema.

Un detalle peculiar afecta al navegador Naver Whale, utilizado por muchos usuarios coreanos. En un caso concreto, la activación del payload se limitó exclusivamente a los visitantes que utilizaban ese navegador, lo que indica una perfilación precisa y un targeting selectivo.

Software de firma electrónica y autenticación: el eslabón débil

En el centro de la cadena de infección se encuentran vulnerabilidades conocidas pero nunca corregidas en dos productos de software muy extendidos en Corea del Sur: herramientas de firma digital y autenticación necesarias para operaciones bancarias y servicios gubernamentales. Los nombres no se han hecho públicos, pero AhnLab confirma que se trata de aplicaciones instaladas en millones de equipos personales y empresariales.

Estos programas, con frecuencia obsoletos y actualizados con poca regularidad, representan un objetivo ideal. Cuando el visitante accede al sitio comprometido, el código aprovecha una brecha en el software de seguridad para ejecutar comandos sin necesidad de hacer clic. A partir de ese momento, se activan los módulos para el robo de credenciales y el reconocimiento de la red local.

Datos robados y extorsiones: consecuencias para ciudadanos y empresas

El objetivo principal es el robo de información: contraseñas guardadas en el navegador, credenciales tecleadas, documentos personales e imágenes. A escala empresarial, el daño se amplifica con la exfiltración de código fuente y bases de datos de clientes. En varios casos, los atacantes han recurrido luego a tácticas de extorsión, amenazando con publicar o vender los datos robados.

La capacidad de movimiento lateral dentro de la red doméstica o corporativa agrava la situación: desde un único endpoint infectado se puede llegar a servidores críticos. La atribución a un actor estatal eleva aún más la preocupación por la posible instrumentalización geopolítica de los datos sustraídos.

Cómo defenderse: actualizaciones y autenticación fuerte

La alerta conjunta proporciona contramedidas concretas. Para los usuarios individuales:

  • actualizar de inmediato todo el software de seguridad, en especial las antiguas herramientas de firma electrónica y autenticación;
  • no guardar contraseñas en el navegador y activar la autenticación de dos factores en todos los servicios que la admitan;
  • verificar siempre la identidad del remitente y la legitimidad de los enlaces y archivos adjuntos, contactando con los canales oficiales antes de abrir archivos sospechosos.

Para las organizaciones, se añaden medidas estructurales:

  • segmentar la red para aislar los servidores que contengan datos sensibles;
  • implantar la autenticación multifactor como obligatoria para el acceso a sistemas y aplicaciones corporativas;
  • impartir formación periódica anti-phishing a los empleados;
  • notificar con prontitud cualquier actividad anómala a las agencias gubernamentales competentes.

La combinación de ataques sin interacción y vectores institucionales convierte esta campaña en especialmente peligrosa. La decisión surcoreana de difundir una alerta pública pretende aumentar la concienciación para reducir el número de víctimas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →