El actor de amenazas coreano Kimsuky, también conocido como Velvet Chollima, ha reactivado su ofensiva contra objetivos militares y corporativos en Corea del Sur, desplegando nuevas herramientas de ingeniería social y exfiltración. Entre las más destacadas se encuentran HTTPSpy, HelloDoor y los túneles de VS Code, tres componentes que aumentan la sofisticación y la persistencia de sus campañas.
HTTPSpy, una herramienta de interceptación y manipulación de tráfico HTTP, permite a Kimsuky modificar de manera en tiempo real las respuestas que reciben los usuarios. Al inyectar scripts maliciosos, phishing y contenido comprometido, la herramienta facilita la creación de páginas de instalación falsas de software de seguridad y la suplantación de reuniones en plataformas como Webex. La capacidad de inyectar contenido en tiempo real reduce la necesidad de crear páginas de phishing estáticas, lo que dificulta su detección por soluciones de filtrado web.
HelloDoor funciona como una puerta trasera que se instala de forma oculta en los sistemas comprometidos. Su arquitectura modular permite el despliegue de funcionalidades adicionales, como la captura de credenciales y el acceso remoto. Cuando se combina con HTTPSpy, HelloDoor puede recibir comandos a través de canales cifrados que se disfrazan de tráfico legítimo, evitando así la detección por firewalls y sistemas de prevención de intrusiones.
Los túneles VS Code, por otro lado, explotan la popularidad de los entornos de desarrollo integrados (IDE). Al aprovechar extensiones de VS Code que permiten la ejecución remota de comandos, Kimsuky crea un canal seguro y “invisibles” dentro del flujo normal de trabajo de los desarrolladores. Este enfoque no solo oculta la actividad maliciosa bajo el rugido de la productividad, sino que también permite la recolección de datos sensibles y la expansión de la infraestructura de comando y control.
El despliegue de estas herramientas coincide con un aumento de los ataques dirigidos a la industria militar y tecnológica de Corea del Sur durante marzo y abril de 2026. Los objetivos incluyen bases militares, empresas de defensa y proveedores de infraestructura crítica. La estrategia de Kimsuky parece centrarse en la obtención de información operativa y la explotación de sistemas de mando y control.
El uso de ingeniería social combinada con herramientas avanzadas plantea un desafío significativo para la ciberseguridad. Los analistas recomiendan reforzar la formación de usuarios en la identificación de páginas de instalación falsas y la verificación de URL. Además, la implementación de soluciones de detección de anomalías en tráfico HTTP, junto con la segmentación de red y el aislamiento de entornos de desarrollo, puede mitigar el riesgo de que estas herramientas se propaguen.
En el contexto de la creciente tensión geopolítica en el mar de China meridional, la actividad de Kimsuky representa una amenaza real para la estabilidad regional. Su capacidad para infiltrarse en sistemas críticos y extraer información estratégica subraya la necesidad de una postura de defensa cibernética proactiva y colaborativa. Las agencias de defensa y las empresas de tecnología deben mantenerse al tanto de las técnicas emergentes y compartir información de inteligencia para contrarrestar eficazmente estas amenazas.
En resumen, la introducción de HTTPSpy, HelloDoor y los túneles VS Code en el arsenal de Kimsuky demuestra la evolución continua de los actores de amenazas estatales. La combinación de ingeniería social, interceptación de tráfico y explotación de entornos de desarrollo crea un perfil de riesgo que exige respuestas coordinadas y tecnológicamente avanzadas.