El grupo de Corea del Norte distribuye RokRAT, un troyano de acceso remoto
El grupo de hackers norcoreano identificado como APT37 (también conocido como ScarCruft) ha sido señalado como responsable de una nueva campaña de ingeniería social en varias etapas, en la que los ciberdelincuentes contactaron con sus objetivos en Facebook y los agregaron como amigos en la plataforma, convirtiendo este ejercicio de creación de confianza en un canal de distribución para un troyano de acceso remoto llamado RokRAT.
"El atacante utilizó dos cuentas de Facebook con la ubicación configurada en Pyongyang y Pyongsong, Corea del Norte, para identificar y seleccionar a sus objetivos", explicó el Centro de Seguridad de Genians (GSC) en un análisis técnico de la campaña.
"Tras ganarse la confianza mediante solicitudes de amistad, el atacante trasladó la conversación a Messenger y utilizó temas específicos para atraer a sus objetivos como parte de la fase inicial de ingeniería social del ataque".
La clave del ataque reside en lo que el GSC denomina pretexto, una táctica en la que los ciberdelincuentes pretenden engañar a usuarios desprevenidos para que instalen un visor de PDF específico, alegando que el software es necesario para abrir documentos militares cifrados.
El visor de PDF utilizado en la cadena de infección es una versión modificada de Wondershare PDFelement que, al ejecutarse, activa un código malicioso integrado que permite a los atacantes obtener acceso inicial.
Otro aspecto significativo de la campaña es que utiliza infraestructura legítima pero comprometida para el comando y control (C2), convirtiendo el sitio web asociado con la filial en Seúl de un servicio japonés de información inmobiliaria en un arma para emitir comandos y cargas útiles maliciosas. Además, la carga útil se presenta como una imagen JPG aparentemente inofensiva para distribuir RokRAT.
"Se trata de una estrategia altamente evasiva que combina la manipulación legítima de software, el abuso de un sitio web legítimo y la suplantación de extensiones de archivo", declaró el GSC.
En la secuencia de ataque detallada por la empresa surcoreana de ciberseguridad, se descubrió que los ciberdelincuentes crearon dos cuentas de Facebook, "richardmichael0828" y "johnsonsophia0414", ambas creadas el 10 de noviembre de 2025, y enviaron un archivo ZIP después de trasladar la conversación a Telegram. El archivo contenía la versión troyanizada de Wondershare PDFelement junto con cuatro documentos PDF y un archivo de texto con instrucciones para instalar el programa y visualizar los PDF.
El código malicioso cifrado que se ejecuta después del lanzamiento del instalador manipulado le permite establecer comunicación con el servidor C2 ("japanroom[.]com") y descargar una carga útil de segunda etapa, una imagen JPG ("1288247428101.jpg") que luego se utiliza para la carga útil final de RokRAT.
Por su parte, el malware abusa de Zoho WorkDrive como servidor C2, una táctica que Zscaler ThreatLabz también detalló en febrero de 2026 como parte de una campaña con nombre en clave Ruby Jumper, lo que le permite tomar capturas de pantalla, habilitar la ejecución remota de comandos a través de "cmd.exe", recopilar información del host, realizar reconocimiento del sistema y evadir la detección de programas de seguridad como Qihoo 360 Total Security, al tiempo que disfraza el tráfico malicioso.
"Su funcionalidad principal se ha mantenido relativamente estable y se ha reutilizado repetidamente en múltiples operaciones a lo largo del tiempo", declaró el GSC. "Esto demuestra que RokRAT se ha centrado menos en modificar su funcionalidad principal y más en evolucionar su cadena de entrega, ejecución y evasión".








