Bitget App
Trading Inteligente
Comprar criptoMercadosTradingFuturosStocksEarnInstituciónIA y más
Imágenes secretas de una laptop manipulada revelan cómo espías norcoreanos logran evadir a tu equipo de seguridad

Imágenes secretas de una laptop manipulada revelan cómo espías norcoreanos logran evadir a tu equipo de seguridad

CryptoSlateCryptoSlate2025/12/04 02:02
Mostrar el original
Por:Oluwapelumi Adejumo

Operativos norcoreanos fueron captados en cámara, en vivo, después de que investigadores de seguridad los atrajeran a una “laptop de desarrollador” trampa, registrando cómo el grupo vinculado a Lazarus intentó infiltrarse en el circuito de empleos cripto de EE. UU. usando herramientas legítimas de contratación con IA y servicios en la nube.

La evolución del cibercrimen patrocinado por el Estado fue registrada en tiempo real por investigadores de BCA LTD, NorthScan y la plataforma de análisis de malware ANY.RUN.

Atrapando al atacante norcoreano

Hacker News compartió cómo, en una operación coordinada, el equipo desplegó un “honeypot”, que es un entorno de vigilancia disfrazado como la laptop legítima de un desarrollador, para atraer al grupo Lazarus.

Las imágenes resultantes ofrecen a la industria la visión más clara hasta ahora de cómo las unidades norcoreanas, específicamente la división Famous Chollima, están eludiendo los firewalls tradicionales simplemente siendo contratados por el departamento de recursos humanos del objetivo.

La operación comenzó cuando los investigadores crearon una identidad de desarrollador y aceptaron una solicitud de entrevista de un reclutador bajo el alias “Aaron”. En lugar de desplegar una carga útil de malware estándar, el reclutador orientó al objetivo hacia un acuerdo de empleo remoto, común en el sector Web3.

Cuando los investigadores concedieron acceso a la “laptop”, que en realidad era una máquina virtual fuertemente monitoreada diseñada para imitar una estación de trabajo basada en EE. UU., los operativos no intentaron explotar vulnerabilidades de código.

En cambio, se enfocaron en establecer su presencia como empleados aparentemente ejemplares.

Construyendo confianza

Una vez dentro del entorno controlado, los operativos demostraron un flujo de trabajo optimizado para integrarse en lugar de infiltrarse.

Utilizaron software legítimo de automatización laboral, incluyendo Simplify Copilot y AiApply, para generar respuestas pulidas para entrevistas y completar formularios de aplicación a gran escala.

Este uso de herramientas de productividad occidentales resalta una escalada preocupante, mostrando que actores estatales están aprovechando las mismas tecnologías de IA diseñadas para agilizar la contratación corporativa para derrotarla.

La investigación reveló que los atacantes redirigieron su tráfico a través de Astrill VPN para ocultar su ubicación y usaron servicios basados en navegador para gestionar códigos de autenticación de dos factores asociados con identidades robadas.

El objetivo final no era la destrucción inmediata sino el acceso a largo plazo. Los operativos configuraron Google Remote Desktop vía PowerShell con un PIN fijo, asegurándose de poder mantener el control de la máquina incluso si el anfitrión intentaba revocar privilegios.

Así, sus comandos eran administrativos, ejecutando diagnósticos del sistema para validar el hardware.

En esencia, no intentaban vulnerar una wallet de inmediato.

En cambio, los norcoreanos buscaban establecerse como insiders de confianza, posicionándose para acceder a repositorios internos y paneles en la nube.

Una fuente de ingresos de miles de millones

Este incidente es parte de un complejo industrial más grande que ha convertido el fraude laboral en el principal motor de ingresos para el régimen sancionado.

El Multilateral Sanctions Monitoring Team estimó recientemente que los grupos vinculados a Pyongyang robaron aproximadamente $2.83 billions en activos digitales entre 2024 y septiembre de 2025.

Esta cifra, que representa aproximadamente un tercio de los ingresos en moneda extranjera de Corea del Norte, sugiere que el ciberrobo se ha convertido en una estrategia económica soberana.

La eficacia de este vector de ataque de “capa humana” quedó devastadoramente probada en febrero de 2025 durante la brecha en el exchange Bybit.

En ese incidente, atacantes atribuidos al grupo TraderTraitor usaron credenciales internas comprometidas para disfrazar transferencias externas como movimientos internos de activos, logrando finalmente el control de un smart contract de cold-wallet.

La crisis de cumplimiento

El giro hacia la ingeniería social crea una grave crisis de responsabilidad para la industria de activos digitales.

A principios de este año, firmas de seguridad como Huntress y Silent Push documentaron redes de empresas pantalla, incluyendo BlockNovas y SoftGlide, que poseen registros corporativos válidos en EE. UU. y perfiles creíbles en LinkedIn.

Estas entidades logran inducir a desarrolladores a instalar scripts maliciosos bajo el pretexto de evaluaciones técnicas.

Para los oficiales de cumplimiento y Chief Information Security Officers, el desafío ha mutado. Los protocolos tradicionales de Know Your Customer (KYC) se enfocan en el cliente, pero el flujo de trabajo de Lazarus exige un riguroso estándar de “Know Your Employee”.

El Department of Justice ya ha comenzado a tomar medidas, incautando $7.74 millions vinculados a estos esquemas de TI, pero el retraso en la detección sigue siendo alto.

Como demuestra la operación de BCA LTD, la única forma de atrapar a estos actores puede ser pasar de la defensa pasiva a la decepción activa, creando entornos controlados que obliguen a los actores de amenazas a revelar sus técnicas antes de que se les entreguen las llaves del tesoro.

El artículo Secret footage from a rigged laptop exposes how North Korean spies are slipping past your security team apareció primero en CryptoSlate.

0
0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!

También te puede gustar

Mercados estadounidenses anoche | El enfriamiento de los datos de empleo no agrícola de septiembre respalda la pausa en las subidas de tasas de la Fed, los tres principales índices cerraron al alza, SpaceX (SPCX.US) subió un 7,35%.

Al cierre, el índice Dow Jones subió 250.88 puntos, un aumento del 0.49%, situándose en 51,177.44 puntos; el índice S&P 500 subió 56.32 puntos, un aumento del 0.73%, llegando a 7,722.77 puntos; el índice Nasdaq Composite aumentó 319.27 puntos, un alza del 1.19%, cerrando en 27,190.86 puntos.

智通财经•2026/10/02 23:11

Waller minimiza la orientación prospectiva sobre tasas de interés; los discursos de dos altos funcionarios de la Reserva Federal siguen influyendo en el mercado; expectativas de aumento de tasas en octubre disminuyen significativamente.

A pesar de que el presidente de la Reserva Federal, Walsh, ha declarado claramente que no quiere enviar señales claras sobre la trayectoria de las tasas de interés al mercado mediante orientaciones futuras, los discursos de dos altos funcionarios de la Reserva Federal esta semana siguieron afectando significativamente las expectativas de los inversores.

智通财经•2026/10/02 23:11
Waller minimiza la orientación prospectiva sobre tasas de interés; los discursos de dos altos funcionarios de la Reserva Federal siguen influyendo en el mercado; expectativas de aumento de tasas en octubre disminuyen significativamente.

El diferencial entre los bonos franceses y alemanes alcanza su nivel más alto desde la crisis de deuda europea, y el Banco Central Europeo enfrenta una situación de pesadilla: ¿rescatar el mercado o preservar su credibilidad?

El diferencial a 10 años entre los bonos de Francia y Alemania ha subido a unos 150 puntos básicos, el nivel más alto desde la crisis de deuda europea de 2012. El CDS a 5 años de Francia alcanzó aproximadamente 87 puntos básicos, el valor más alto desde principios de 2013. El mercado especula sobre si el Banco Central Europeo activará la herramienta TPI, pero el problema de Francia proviene de un déficit fiscal real fuera de control y un estancamiento político, no de una "venta masiva injustificada y desordenada" en el mercado. Si el BCE interviene, podría dañar su credibilidad; si no lo hace, existe el riesgo de que el problema se extienda.

华尔街见闻•2026/10/02 22:06
El diferencial entre los bonos franceses y alemanes alcanza su nivel más alto desde la crisis de deuda europea, y el Banco Central Europeo enfrenta una situación de pesadilla: ¿rescatar el mercado o preservar su credibilidad?

Las instituciones advierten que el informe de empleo de septiembre elimina las expectativas de una suba de tasas en octubre; "El nuevo canal de comunicación de la Reserva Federal": el informe de empleo no cambia la postura de la Reserva Federal, el IPC de septiembre es aún más importante.

Según "El nuevo canal de comunicación de la Reserva Federal", los altos funcionarios de la Reserva Federal insinuaron esta semana que un aumento de tasas en octubre puede no ser su pronóstico base. En el informe actual, ni los salarios ni la tasa de desempleo muestran que el mercado laboral se esté ajustando nuevamente hasta un punto que aumente significativamente la presión sobre los precios. La probabilidad asignada por los operadores a un alza en octubre cayó de casi 30% antes de la publicación de los datos a aproximadamente 20%, e incluso por momentos se eliminó por completo la expectativa de aumentos en lo que queda del año. Las instituciones consideran que el mercado laboral muestra “bajas contrataciones y bajos despidos”, lo que da a la Reserva Federal motivos para esperar más datos; un aumento en diciembre sigue siendo posible. La reacción del mercado evidencia que “las malas noticias son buenas noticias” y Wall Street sigue atento al rendimiento de los bonos estadounidenses al 5%.

华尔街见闻•2026/10/02 18:11