Bitget App
Trading Inteligente
Comprar criptoMercadosTradingFuturosStocksEarnInstituciónIA y más
Imágenes secretas de una laptop manipulada revelan cómo espías norcoreanos logran evadir a tu equipo de seguridad

Imágenes secretas de una laptop manipulada revelan cómo espías norcoreanos logran evadir a tu equipo de seguridad

CryptoSlateCryptoSlate2025/12/04 02:02
Mostrar el original
Por:Oluwapelumi Adejumo

Operativos norcoreanos fueron captados en cámara, en vivo, después de que investigadores de seguridad los atrajeran a una “laptop de desarrollador” trampa, registrando cómo el grupo vinculado a Lazarus intentó infiltrarse en el circuito de empleos cripto de EE. UU. usando herramientas legítimas de contratación con IA y servicios en la nube.

La evolución del cibercrimen patrocinado por el Estado fue registrada en tiempo real por investigadores de BCA LTD, NorthScan y la plataforma de análisis de malware ANY.RUN.

Atrapando al atacante norcoreano

Hacker News compartió cómo, en una operación coordinada, el equipo desplegó un “honeypot”, que es un entorno de vigilancia disfrazado como la laptop legítima de un desarrollador, para atraer al grupo Lazarus.

Las imágenes resultantes ofrecen a la industria la visión más clara hasta ahora de cómo las unidades norcoreanas, específicamente la división Famous Chollima, están eludiendo los firewalls tradicionales simplemente siendo contratados por el departamento de recursos humanos del objetivo.

La operación comenzó cuando los investigadores crearon una identidad de desarrollador y aceptaron una solicitud de entrevista de un reclutador bajo el alias “Aaron”. En lugar de desplegar una carga útil de malware estándar, el reclutador orientó al objetivo hacia un acuerdo de empleo remoto, común en el sector Web3.

Cuando los investigadores concedieron acceso a la “laptop”, que en realidad era una máquina virtual fuertemente monitoreada diseñada para imitar una estación de trabajo basada en EE. UU., los operativos no intentaron explotar vulnerabilidades de código.

En cambio, se enfocaron en establecer su presencia como empleados aparentemente ejemplares.

Construyendo confianza

Una vez dentro del entorno controlado, los operativos demostraron un flujo de trabajo optimizado para integrarse en lugar de infiltrarse.

Utilizaron software legítimo de automatización laboral, incluyendo Simplify Copilot y AiApply, para generar respuestas pulidas para entrevistas y completar formularios de aplicación a gran escala.

Este uso de herramientas de productividad occidentales resalta una escalada preocupante, mostrando que actores estatales están aprovechando las mismas tecnologías de IA diseñadas para agilizar la contratación corporativa para derrotarla.

La investigación reveló que los atacantes redirigieron su tráfico a través de Astrill VPN para ocultar su ubicación y usaron servicios basados en navegador para gestionar códigos de autenticación de dos factores asociados con identidades robadas.

El objetivo final no era la destrucción inmediata sino el acceso a largo plazo. Los operativos configuraron Google Remote Desktop vía PowerShell con un PIN fijo, asegurándose de poder mantener el control de la máquina incluso si el anfitrión intentaba revocar privilegios.

Así, sus comandos eran administrativos, ejecutando diagnósticos del sistema para validar el hardware.

En esencia, no intentaban vulnerar una wallet de inmediato.

En cambio, los norcoreanos buscaban establecerse como insiders de confianza, posicionándose para acceder a repositorios internos y paneles en la nube.

Una fuente de ingresos de miles de millones

Este incidente es parte de un complejo industrial más grande que ha convertido el fraude laboral en el principal motor de ingresos para el régimen sancionado.

El Multilateral Sanctions Monitoring Team estimó recientemente que los grupos vinculados a Pyongyang robaron aproximadamente $2.83 billions en activos digitales entre 2024 y septiembre de 2025.

Esta cifra, que representa aproximadamente un tercio de los ingresos en moneda extranjera de Corea del Norte, sugiere que el ciberrobo se ha convertido en una estrategia económica soberana.

La eficacia de este vector de ataque de “capa humana” quedó devastadoramente probada en febrero de 2025 durante la brecha en el exchange Bybit.

En ese incidente, atacantes atribuidos al grupo TraderTraitor usaron credenciales internas comprometidas para disfrazar transferencias externas como movimientos internos de activos, logrando finalmente el control de un smart contract de cold-wallet.

La crisis de cumplimiento

El giro hacia la ingeniería social crea una grave crisis de responsabilidad para la industria de activos digitales.

A principios de este año, firmas de seguridad como Huntress y Silent Push documentaron redes de empresas pantalla, incluyendo BlockNovas y SoftGlide, que poseen registros corporativos válidos en EE. UU. y perfiles creíbles en LinkedIn.

Estas entidades logran inducir a desarrolladores a instalar scripts maliciosos bajo el pretexto de evaluaciones técnicas.

Para los oficiales de cumplimiento y Chief Information Security Officers, el desafío ha mutado. Los protocolos tradicionales de Know Your Customer (KYC) se enfocan en el cliente, pero el flujo de trabajo de Lazarus exige un riguroso estándar de “Know Your Employee”.

El Department of Justice ya ha comenzado a tomar medidas, incautando $7.74 millions vinculados a estos esquemas de TI, pero el retraso en la detección sigue siendo alto.

Como demuestra la operación de BCA LTD, la única forma de atrapar a estos actores puede ser pasar de la defensa pasiva a la decepción activa, creando entornos controlados que obliguen a los actores de amenazas a revelar sus técnicas antes de que se les entreguen las llaves del tesoro.

El artículo Secret footage from a rigged laptop exposes how North Korean spies are slipping past your security team apareció primero en CryptoSlate.

0
0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!

También te puede gustar

Tres funcionarios de la Reserva Federal adoptan una postura agresiva en el mismo día, la probabilidad de un aumento de tasas en octubre sube al 69% según el mercado.

El jueves, el presidente de la Reserva Federal de Filadelfia señaló que podría ser necesario un mayor endurecimiento de la política monetaria; el presidente de la Reserva Federal de Nueva York indicó que es razonable un nuevo aumento de tasas este año; mientras que la presidenta de la Reserva Federal de Cleveland afirmó que el riesgo de que las expectativas de inflación se desanclen ha aumentado significativamente. Anteriormente, el miércoles, el gobernador de la Reserva Federal, Michael Barr, mencionó que podría ser necesario hacer nuevos ajustes en la política; y el martes, el presidente de la Reserva Federal de Richmond dijo que el riesgo de una inflación persistente está en aumento. Impulsados por las declaraciones de los funcionarios con posturas agresivas y por datos económicos sólidos, la probabilidad de un aumento de tasas en octubre según el mercado subió del 53% el fin de semana pasado al 69%.

华尔街见闻•2026/09/24 23:01

¡Se intensifica la venta de bonos del Tesoro de EE.UU.! La subasta de bonos a 7 años fue poco exitosa, el monto de recompra del Tesoro quedó nuevamente por debajo del límite, y el rendimiento de los bonos municipales alcanzó el máximo en 15 años.

El jueves, el rendimiento de la subasta de bonos del Tesoro de EE.UU. a 7 años por 44.000 millones de dólares aumentó a 5,085%, alcanzando un máximo histórico para ese plazo, mientras que la proporción asignada a inversores extranjeros cayó al nivel más bajo en casi dos años. La ampliación de las operaciones de recompra por parte del Tesoro de EE.UU. solo alcanzó el 68% del límite, por debajo del 86% de la vez anterior, lo que indica un apoyo de liquidez menor al esperado. La presión se extendió al mercado de bonos municipales de EE.UU., donde el rendimiento a 30 años superó el 5%, alcanzando un máximo desde 2011 y el volumen de ventas fue el más alto desde el inicio de la pandemia. El jueves, el rendimiento de los bonos del Tesoro estadounidense a 10 años superó el 5,2% por primera vez desde 2007.

华尔街见闻•2026/09/24 22:21

Macron: Francia brindará ayuda militar a Arabia Saudita para proteger las instalaciones petroleras del puerto de Yanbu en el Mar Rojo

Macron afirmó que Francia enviará tropas a Yanbu y proporcionará sistemas de radar y de defensa. Subrayó que la misión de la operación es proteger las instalaciones de Yanbu y no intervenir en los conflictos regionales. El pasado viernes, dijo que tras la obstrucción del Estrecho de Ormuz, el oleoducto este-oeste de Arabia Saudita llegó a ser una ruta alternativa importante para el transporte, pero el suministro de crudo por dicho oleoducto se redujo considerablemente debido al ataque a Yanbu perpetrado por los hutíes de Yemen.

华尔街见闻•2026/09/24 20:16

La desaceleración de los modelos de IA no necesariamente es negativa: las tres tendencias estructurales en los centros de datos tradicionales superan el aumento de las tasas de interés.

HSBC considera que la lógica de crecimiento de los centros de datos tradicionales está pasando de la iteración de modelos avanzados a la comercialización y expansión de la IA. El aumento de la demanda de procesamiento, la expansión del gasto de capital de las empresas de servicios en la nube, junto con restricciones más estrictas en energía y regulación, hacen que el escenario de oferta y demanda ajustada se mantenga hasta 2028. Incluso con el aumento de las tasas de interés, se espera que el crecimiento compuesto por acción de AFFO entre 2025 y 2028 alcance el 11%–12%, mostrando una fuerte resistencia en las ganancias.

华尔街见闻•2026/09/24 15:31