Nuevo método de hackers norcoreanos: pagan 500 dólares al mes para que alguien pase la entrevista y luego lo suplantan

OdailyOdaily

Original|Odaily News (@OdailyChina)

Autor|Wenser (@wenser 2010)

¿Recuerdas al hacker norcoreano que entró en la cartera MetaMask mediante subcontratación?

¿Y al hacker norcoreano que fue expuesto públicamente por una empresa DeFi falsa en una operación de phishing?

Al igual que las empresas de seguridad que realizan operaciones de phishing activas, los hackers norcoreanos también están mejorando sus "métodos de ataque", desde las vulnerabilidades técnicas iniciales, pasando por ataques de ingeniería social, hasta la incorporación a proyectos subcontratados y el empleo remoto en proyectos de criptomonedas. Recientemente, sus métodos de infiltración han adoptado una nueva modalidad: primero contratan a alguien para que pase la entrevista en una empresa de criptomonedas, luego ellos mismos lo suplantan para incorporarse, se infiltran y esperan el momento oportuno, y finalmente roban criptoactivos e información confidencial mediante ataques técnicos internos.

Un mes después, la guerra entre las empresas de seguridad y los hackers norcoreanos ha tenido nuevos avances, y ha salido a la luz un nuevo tipo de fraude.

 

"Salvar el país por un camino indirecto": los hackers contratan a alguien para la entrevista y luego toman el puesto, con el fin último de "servir a la patria"

Primero conozcamos el "historial" de los hackers norcoreanos: según datos de la empresa de seguridad CrowdStrike, en 2025, los hackers y actores de amenazas vinculados al Estado norcoreano causaron pérdidas de criptomonedas superiores a 2.000 millones de dólares, un aumento interanual del 51%; el Banco de Corea estima que, a pesar de las sanciones conjuntas a nivel mundial, la tasa de crecimiento del producto interior bruto (PIB) de Corea del Norte en 2025 sigue siendo del 3,5%.

Lo que se puede confirmar actualmente es que los hackers norcoreanos, como "equipo nacional", también han contribuido de manera importante a su crecimiento económico.

El 31 de julio de este año, el Departamento de Estado de Estados Unidos y el FBI, junto con 11 países como Japón, Corea del Sur, Australia, Canadá, Francia, Alemania, Italia, Países Bajos, Nueva Zelanda y Reino Unido, emitieron un informe de seguridad titulado "Alerta sobre trabajadores de TI norcoreanos".

El informe contiene bastante información, y los contenidos clave incluyen lo siguiente:

En primer lugar, Corea del Norte depende de una red de desarrolladores técnicos desplegados dentro y fuera del país para operar en el exterior, enviando a estos técnicos para obtener identidades falsas, trabajar de forma remota y ganar dinero, y finalmente transferir los ingresos salariales a cuentas de agencias gubernamentales norcoreanas. Los fondos relacionados se utilizan finalmente para el desarrollo y avance de los programas de armas nucleares y misiles balísticos de Corea del Norte.

En segundo lugar, en cuanto al trabajo específico de los hackers norcoreanos, estos desarrolladores técnicos suelen obtener trabajos y los correspondientes ingresos salariales en plataformas de empleo, compras y contratación en línea operadas por empresas privadas en el extranjero, suplantando la identidad de ciudadanos de otros países.

En tercer lugar, además, el personal de servicios técnicos norcoreano no solo gana salarios normales de empleado, sino que también representa una amenaza interna extremadamente alta para la información comercial y los activos comerciales de las empresas en las que se infiltran. Una parte considerable de ellos ha participado en robos de datos e información, robos de criptomonedas y robos de información confidencial.

Por último, en cuanto a los métodos de implementación específicos, las actividades preparatorias y las técnicas operativas de los hackers norcoreanos son cada vez más complejas, e incluso incluyen el uso de herramientas como modelos y aplicaciones de IA para crear identidades falsas y llevar a cabo actividades ilegales a nivel mundial.

Cabe destacar que el punto más importante mencionado en este informe es que, sobre la base de las anteriores "entrevistas en persona", los hackers norcoreanos han mejorado recientemente su "flujo de trabajo":

  • Ahora, a menudo reclutan previamente a trabajadores técnicos de algunos terceros países (como Irán, Líbano, etc.) a través de sitios de contratación como LinkedIn;
  • Posteriormente, los hackers norcoreanos piden a algunos desarrolladores técnicos que trabajen a tiempo parcial como "asistentes de entrevista", pagándoles 500 dólares al mes en criptomonedas para que les ayuden a incorporarse a la empresa objetivo.
  • Finalmente, los hackers norcoreanos los sustituyen, entran en la empresa objetivo y se convierten en miembros del equipo, logrando así la infiltración técnica, ganando el salario correspondiente al puesto y, al mismo tiempo, esperando el momento para robar información y datos confidenciales, criptoactivos y activos comerciales como código técnico.

Sin duda, en la continua escalada de la guerra de seguridad, los hackers norcoreanos también están mejorando gradualmente su "SOP (flujo de trabajo)", y su objetivo final, naturalmente, es devolver los fondos a su país.

 

Lista de autocomprobación de infiltración de hackers norcoreanos: desde la información personal de los empleados hasta los hábitos de expresión cotidianos

Por el momento, los métodos de los hackers norcoreanos son difíciles de prevenir, pero aún se pueden rastrear. A continuación se presentan algunas señales e indicadores que las empresas deben vigilar y autocomprobar:

Para las empresas que operan plataformas en línea, deben prestar especial atención a los siguientes aspectos:

  • Empleados que cambian con frecuencia la información de registro (nombre de cuenta, datos de contacto, cuenta bancaria de cobro, etc.).
  • El nombre del titular del documento de identidad del empleado no coincide con el nombre de la cuenta de pago registrada.
  • Uso del mismo documento de identidad para crear múltiples cuentas de cobro.
  • Documentos de verificación de identidad sospechosos de ser falsificados o generados/alterados con software de edición de imágenes o herramientas de generación de imágenes con IA.
  • Múltiples cuentas técnicas que envían solicitudes de acceso desde la misma dirección IP.
  • Una sola cuenta que inicia solicitudes de acceso desde múltiples direcciones IP en un corto período de tiempo.
  • Cuentas que permanecen conectadas durante un tiempo anormalmente largo.
  • Horas de trabajo acumuladas o indicadores de trabajo relacionados anormales (como tiempo en línea excesivo, eficiencia laboral demasiado alta, carga de trabajo excesiva).
  • Usuarios de sitios de contratación que crean reseñas falsas para mejorar la puntuación del sitio de trabajo, etc.

Para las empresas que contratan empleados o realizan entrevistas y contratan subcontratistas, prestar atención a los siguientes detalles puede evitar a tiempo la infiltración interna de hackers norcoreanos:

  • El perfil del entrevistado contiene errores o expresiones poco naturales (sospechosas de traducción automática), afirma no dominar el idioma de su país según su información de identidad (considerando la popularización de los servicios de traducción con IA, solo se puede prestar más atención a su expresión lingüística).
  • Detalles falsos expuestos en videoconferencias, como fotos que no coinciden con la información de identidad; la imagen de video de la reunión es generada por IA o con la cooperación de terceros, y la expresión lingüística y los gestos no son naturales.
  • El empleado entrevistado se niega a participar en videoconferencias, se niega a mostrar la cara.
  • La oferta salarial es inferior al precio de mercado normal.
  • Se muestra que su cuenta técnica personal es operada por varias personas (lo que suele indicar que este tipo de actividad de hackers suele operar en equipo, y el interlocutor real puede cambiar con el tiempo).
  • Exige el pago de la remuneración correspondiente en criptomonedas y se niega a proporcionar información completa de la cuenta bancaria y de pago.

Este contenido se proporciona únicamente con fines informativos y educativos y no constituye asesoramiento de inversión relacionado con BTCC. BTCC realiza todos los esfuerzos posibles, pero no puede garantizar la veracidad, exactitud u originalidad del contenido anterior.

Recomendado

Tras el incidente de 320 millones de dólares en Liquid Network: caída una línea de defensa, ¿qué pueden proteger aún las plataformas de activos digitales?El conectoma del cerebro de la mosca de la fruta, publicado en código abierto por Google, aprende a jugar y a operar con criptomonedasLo más destacado de BTCC Evening News (13 de septiembre)El FOMO diario se dispara: ¿invertir en memes se está volviendo como ver vídeos cortos?El revés de la Ley CLARITY puede retrasar los lanzamientos de criptomonedas en EE. UU., según expertos