El grupo de ciberespionaje Lazarus, vinculado a Corea del Norte, ha lanzado una nueva ofensiva contra compañías europeas del sector de la defensa, según un informe de ESET Research. La operación, que reutiliza técnicas de la conocida campaña DreamJob, ha tenido como objetivo a varias empresas de Europa Central y del Sudeste especializadas en tecnología de vehículos aéreos no tripulados (UAV), en un momento clave para el desarrollo del programa de drones norcoreano.
Los analistas de ESET han identificado ataques dirigidos a tres organizaciones vinculadas a la fabricación de equipamiento militar y componentes actualmente utilizados en el conflicto de Ucrania. Todo apunta a un intento de robo de información técnica y de procesos de producción, con el fin de reforzar las capacidades de defensa del régimen de Pyongyang.
“Creemos que el objetivo era robar conocimiento y tecnología relacionada con drones de fabricación occidental, especialmente modelos presentes en el frente ucraniano”, explica Peter Kálnai, investigador de ESET y responsable del análisis.
Lazarus ha perfeccionado su estrategia de infiltración, utilizando falsas ofertas de empleo enviadas a perfiles técnicos —una táctica clásica de la campaña DreamJob— que contienen documentos señuelo infectados con malware. En esta ocasión, los atacantes insertaron troyanos en proyectos de código abierto alojados en GitHub, ocultando así su actividad bajo herramientas legítimas.
El ataque culmina con la ejecución de ScoringMathTea, un troyano de acceso remoto (RAT) que permite el control total de los sistemas comprometidos. Esta herramienta, activa desde 2022, ha sido detectada en ataques a empresas tecnológicas y de defensa en India, Polonia, Reino Unido e Italia, consolidándose como uno de los instrumentos principales de Lazarus.
El interés de Corea del Norte por la tecnología UAV no es nuevo, pero se ha intensificado en los últimos meses. Informes de inteligencia señalan que el país está invirtiendo masivamente en su propia industria de drones, recurriendo a la ingeniería inversa y al espionaje industrial para avanzar más rápido.
Los investigadores de ESET sostienen que una de las empresas atacadas produce dos modelos de UAV en uso en Ucrania, además de formar parte de la cadena de suministro europea de drones de rotor único, una categoría en la que Corea del Norte está desarrollando prototipos propios.
“Lazarus combina una metodología predecible con una ejecución cada vez más sofisticada. Su capacidad de camuflaje en proyectos de código abierto representa una amenaza creciente para la industria tecnológica y de defensa europea”, añade Kálnai.
Pese a que su modus operandi es conocido, el grupo sigue evolucionando sus técnicas para evadir los sistemas de detección. La última oleada de DreamJob incorpora nuevas librerías y métodos de proxy DLL, ampliando su arsenal sin perder la firma característica de Lazarus: operaciones persistentes, globales y altamente dirigidas.
“Durante casi tres años, el grupo ha mantenido la misma estructura operativa, pero adaptando sus herramientas con precisión quirúrgica. Esa constancia, más que un defecto, es parte de su eficacia”, concluye el informe de ESET.
El análisis completo puede consultarse en el blog de ESET Research, bajo el título “Gotta fly: Lazarus targets the UAV sector”.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas