Investigadores de ciberseguridad crearon una empresa emergente de finanzas descentralizadas (DeFi) ficticia, contrataron a tres presuntos trabajadores de TI norcoreanos como desarrolladores y los observaron trabajar desde dentro para exponer sus tácticas de espionaje y robo.
***
- Investigadores montaron una startup DeFi falsa registrada en el Reino Unido para atrapar a presuntos operativos norcoreanos.
- Los trabajadores utilizaron Google Gemini para falsificar licencias de conducir de EE. UU. y ChatGPT para escribir código sin entenderlo.
- Una vez contratados, obtuvieron acceso legítimo a código, billeteras de criptomonedas y contratos inteligentes.
La ciberseguridad suele centrarse en atrapar a los atacantes cuando intentan entrar. Esta vez, los investigadores les abrieron la puerta principal.
Un equipo de inteligencia de amenazas creó una startup falsa de finanzas descentralizadas (DeFi), contrató a presuntos trabajadores de TI norcoreanos como desarrolladores y los observó trabajar desde adentro.
La operación invirtió el libro de jugadas habitual de la infiltración cibernética.
En lugar de tender una trampa para que los operativos intentaran entrar, los investigadores los vigilaron de cerca una vez que superaron las entrevistas de trabajo.
El resultado fue una radiografía sin precedentes del esquema de trabajadores de TI de la República Popular Democrática de Corea (RPDC).
La Operación Encubierta
La investigación fue un esfuerzo conjunto de Mauro Eldritch de BCA LTD, Heiner García de NorthScan y la plataforma ANY.RUN.
Los investigadores registraron una empresa llamada Ballena Azul LTD como un protocolo que atiende a ballenas de criptomonedas.
Le dieron un sitio web, una identidad corporativa y un registro de empresa en el Reino Unido que coincidía para parecer completamente legítimos.
Luego se hicieron pasar por fundadores y un líder de equipo para darle credibilidad al proyecto.
Utilizaron la plataforma sandbox de ANY.RUN como entorno de trabajo, la cual registró cada movimiento de los operativos.
El primer desarrollador llegó a través de Angelo Cruz, un reclutador que el equipo conoció en GitHub.
Ese contratado recomendó a un segundo, quien a su vez trajo a un tercero.
Los tres pasaron las entrevistas de selección y fueron incorporados al equipo.
Recibieron acceso a escritorios virtuales que, en realidad, eran entornos de grabación controlados.
Los operativos se describen a lo largo del informe como presuntos miembros de Famous Chollima, una unidad vinculada al Grupo Lazarus de Corea del Norte que se especializa en colocar trabajadores de TI falsos en empresas occidentales.
Identidades Falsas y Dependencia de la IA
Al momento de la incorporación, los desarrolladores presentaron credenciales de Estados Unidos falsificadas.
Esto incluía licencias de conducir apócrifas y números de Seguro Social robados.
También contaban con cuentas en Lead Bank, Citibank y Wise.
Los metadatos de una de las licencias mostraron que había sido procesada con Google Gemini.
La imagen llevaba una marca de agua SynthID integrada, lo que expuso la falsificación casi de inmediato.
Los trabajadores dependieron en gran medida de la inteligencia artificial generativa.
Usaron ChatGPT para escribir el código que parecían no entender del todo.
También utilizaron herramientas de traducción en vivo durante las entrevistas y las reuniones diarias del equipo.
Esto sugiere que los operativos no dominaban el idioma inglés ni el lenguaje de programación requerido para el puesto.
Para entonces, los investigadores ya tenían identificadas las identidades falsas y los números de Seguro Social robados.
Infraestructura de Soporte y Hallazgos Clave
La operación también sacó a la luz una infraestructura de apoyo bien aceitada.
Los investigadores registraron nodos de salida de AstrillVPN para ocultar la ubicación real.
Se detectaron servidores alojados en Vultr y Gorilla Servers.
Las billeteras de criptomonedas asociadas tenían un historial de transacciones extenso.
Uno de los servidores operativos ya estaba etiquetado en los feeds de inteligencia de amenazas, señal de que se había reciclado de campañas anteriores.
Los hallazgos muestran que los esquemas de trabajadores de TI de la RPDC no son solo un riesgo de contratación.
Una vez dentro, los operativos pueden obtener acceso legítimo a código, sistemas, propiedad intelectual y procesos comerciales de confianza.
Esto representa una amenaza mucho mayor que un simple robo de datos.
Es una puerta trasera permanente hacia los activos más valiosos de una empresa.
El informe destaca que los atacantes ahora dependen de herramientas de IA para potenciar sus engaños a escala masiva.
La Amenaza de Corea del Norte en el Ecosistema Cripto
Los piratas informáticos norcoreanos han representado una amenaza persistente para la industria de las criptomonedas durante años.
Según TRM Labs, el 76% de las pérdidas por hacks de criptomonedas de 2026 hasta abril se atribuyen a las tripulaciones de la RPDC.
El robo total alcanzó los USD $2 mil millones en 2025.
La táctica de infiltración funciona de manera diferente a un ataque tradicional.
Los trabajadores norcoreanos se hacen pasar por ingenieros para ganar trabajos remotos y luego roban secretos o plantan una forma de volver a entrar.
Un proyecto financiado con Ethereum (ETH) identificó previamente a 100 presuntos trabajadores de TI norcoreanos.
Estos infiltrados estaban distribuidos en 53 proyectos de criptomonedas.
La cifra ilustra la magnitud del problema y la dificultad de detectar a estos agentes.
La operación de Ballena Azul LTD sirve como una advertencia para toda la industria tecnológica.
Las empresas deben implementar procesos de verificación de identidad mucho más robustos para sus empleados remotos.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
SpaceX supera su primera prueba de vencimiento de lockup con un rally de 500 mil millones
Corea del Sur
El Kospi de Corea del Sur vuelve al mercado alcista tras su brutal desplome de julio
China
SMIC más que triplica su ganancia y desata la euforia en el sector de semiconductores
Estados Unidos