Por Canuto  

Un investigador griego logró infiltrarse en los servidores de hackers norcoreanos y descubrió 1.640 víctimas en 57 países. Te contamos cómo funciona el ataque de ofertas de trabajo falsas y sus impactantes cifras.
***

  • Un investigador pasó 22 meses dentro de la infraestructura de hackers norcoreanos, registrando cada víctima.
  • Se descubrieron 1.640 organizaciones vulneradas en 57 países, con aproximadamente 800 graves compromisos.
  • El método de ataque usa ofertas de trabajo falsas y pruebas de codificación con malware para robar criptomonedas y credenciales.


Un investigador griego de seguridad pasó 22 meses dentro de los servidores de hackers norcoreanos y logró extraer información clave sobre sus operaciones. Su hallazgo: 1.640 organizaciones vulneradas en 57 países.

Vangelis Stykas, director de tecnología de Kumio, presentó los resultados en Black Hat, la conferencia de seguridad más importante del mundo. La investigación de BeInCrypto reportó que su método consistió en invertir el rol tradicional: en lugar de perseguir a los atacantes, se infiltró en su infraestructura.

La infiltración de un investigador

Stykas logró acceder a los servidores de comando y control que los equipos norcoreanos utilizan para ejecutar su malware. En algunos casos, incluso llegó a las computadoras personales de los hackers, infectadas por ellos mismos.

Durante casi dos años, observó cada movimiento y registró cada nueva víctima a medida que aparecía. Extrajo alrededor de cinco terabytes de datos, incluyendo claves de desarrolladores, código fuente privado y mensajes internos de Slack y Discord.

Ese acceso le dio una cifra precisa, basada en los archivos de los atacantes. A diferencia de la mayoría de los informes de amenazas que estiman desde afuera, este conteo se realizó desde adentro.

De las 1.640 organizaciones, Stykas califica de 700 a 800 como gravemente vulneradas. En esos casos, los equipos tenían acceso root a servidores, permisos root de AWS o claves de billeteras de criptomonedas.

El investigador compartió sus hallazgos en un tweet que fue difundido por Andy Greenberg. La magnitud del hallazgo sorprendió a la comunidad de seguridad internacional.

El modus operandi: ofertas de trabajo falsas

El vector de ataque no fue una falla de software, sino una oferta de trabajo falsa. Los desarrolladores eran contactados con roles senior y buen salario, y luego se les pedía realizar una prueba de codificación para llevar a casa.

Esa prueba instalaba malware en el sistema. Palo Alto Networks denominó esta técnica como Contagious Interview, detectada por primera vez en noviembre de 2023.

Microsoft publicó su propio análisis en marzo de 2026, rastreando la cadena hasta paquetes de código falsos alojados en GitHub, GitLab y Bitbucket. Al abrir uno en Visual Studio Code, se activa un mensaje de confianza; al aprobarlo, el editor ejecuta el código malicioso.

Los backdoors luego buscan una lista de objetivos: tokens de API, credenciales en la nube, claves de firma, billeteras de criptomonedas y archivos de gestores de contraseñas.

Este método explota la confianza que los buscadores de empleo depositan en el proceso de contratación. Incluso ha afectado a empresas como Consensys, que atrapó a un desarrollador norcoreano en su equipo.

Magnitud del impacto: 1.640 víctimas

El señuelo es barato, pero el alcance es enorme. Stykas encontró contratistas con credenciales activas para hasta 30 empresas, lo que significaba que una sola computadora infectada abría treinta puertas de entrada.

El Hospital Infantil de Boston es un ejemplo. Stykas rastreó su exposición hasta el dispositivo personal de un ex contratista, aunque el hospital dice haber cortado las credenciales en horas.

Los equipos norcoreanos eran selectivos: podían acceder a registros de salud y bases de datos criminales, pero ignoraban esos datos y se centraban en billeteras cripto y acceso a blockchain.

Coinbase y Uniswap Labs estuvieron entre las organizaciones que actuaron según las advertencias de Stykas. La disciplina de los atacantes se refleja en los totales.

Los equipos vinculados a Corea del Norte robaron aproximadamente USD $2.020 millones en activos digitales durante 2025, según CrowdStrike, un aumento del 51% respecto al año anterior.

El mismo equipo, llamado GOLDEN CHOLLIMA por CrowdStrike, usa señuelos de reclutamiento para acceder a entornos de nube fintech. La vía humana sigue siendo la más efectiva.

Pérdidas acumuladas y respuesta de la industria

TRM Labs rastreó el robo de USD $285 millones del protocolo Drift en abril, que se vinculó a reuniones presenciales entre proxies norcoreanos y personal. Dos ataques produjeron el 76% de las pérdidas de 2026 a partir de solo el 3% de los incidentes.

El total acumulado robado por Pyongyang supera los USD $6.000 millones desde 2017. Stykas dice que nuevas víctimas siguen apareciendo en los datos.

La mayoría de las organizaciones que advirtió nunca respondieron. Por eso, grupos como Crypto ISAC ahora centralizan inteligencia de amenazas de la RPDC para ayudar a la industria.

La investigación de Stykas demuestra que la infiltración en la infraestructura de los atacantes es posible. Su método podría replicarse para obtener información de primera mano sobre las operaciones norcoreanas.

El impacto de estos ataques se extiende más allá de las pérdidas financieras, ya que comprometen la confianza en los procesos de contratación y la seguridad de las empresas. Como señaló BeInCrypto, la comunidad de seguridad debería prestar atención a estas revelaciones.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín