La República Popular Democrática de Corea ha intensificado su estrategia de infiltración en empresas occidentales a través de lo que se ha denominado como una “falsa entrevista de trabajo”. Este método consiste en que miembros del régimen norcoreano se presentan como candidatos para puestos laborales, con el objetivo de obtener información o activos valiosos.
Recientemente, en la edición 34 de DEF CON, la conferencia de ciberseguridad más influyente del mundo, un grupo de investigadores presentó una exposición que detalló el proceso detrás de estas engañosas entrevistas. El evento tuvo lugar en Las Vegas y fue liderado por los expertos Mauro Eldritch, de Argentina, y Heiner García, de Colombia, quienes compartieron sus hallazgos sobre esta problemática.
En su presentación titulada “¡Sonreí, te estamos filmando! Streaming desde una granja de laptops de trabajadores de Norcorea”, los investigadores revelaron cómo se lograron grabar estas entrevistas, ejecutadas por un actor de amenazas conocido como Famous Chollima, según la firma de ciberseguridad CrowdStrike.
Casos Documentados de Infiltración
Existen antecedentes significativos que respaldan la existencia de esta táctica. En 2024, la empresa estadounidense KnowBe4 contrató sin saber a un ingeniero remoto cuyo perfil era operado por un trabajador norcoreano. Al año siguiente, el exchange de criptomonedas Kraken detectó irregularidades en sus procesos de contratación, pero optó por continuar con el análisis de las técnicas utilizadas por el régimen.
Uno de los incidentes más notorios involucró a 300 empresas estadounidenses que, sin saberlo, habían contratado a empleados vinculados con Corea del Norte. Este esquema se basaba en el uso de identidades estadounidenses robadas y operaba desde una “granja” de más de 90 computadoras controladas remotamente, ubicada en Arizona.
Investigación en Profundidad
Eldritch y García, al asumir roles de “facilitadores”, se insertaron en el proceso de reclutamiento, creando una granja de computadoras falsa. Los trabajadores norcoreanos creían que estaban operando en un entorno legítimo, mientras sus acciones eran registradas para un informe técnico.
En una segunda fase de la investigación, los expertos establecieron una startup ficticia, atrayendo a un agente norcoreano para que reclutara a otros bajo un esquema de confianza. Esto les permitió observar cómo configuraban las computadoras, instalaban conexiones VPN y verificaban sus identidades, todo mientras eran monitoreados.
Indicadores de Actividad Maliciosa
Los investigadores también aplicaron técnicas de inteligencia de fuentes abiertas (OSINT) para reconstruir la infraestructura que respaldaba esta operación. Descubrieron redes de empresas y perfiles falsos, así como maniobras relacionadas con la obtención de visas laborales en EE.UU.
Eldritch destacó la coincidencia de varios indicadores con un método de reclutamiento previamente presentado en una conferencia en Suiza, mientras que García mencionó el hallazgo de documentos adulterados y actividad de red que se alineaba con las herramientas utilizadas por Famous Chollima.
Un Problema Complejo
Famous Chollima es un grupo de amenazas vinculado a Corea del Norte que ha estado activo desde 2018, especializado en obtener empleos remotos con identidades falsas. Esto no solo representa un fraude laboral, sino que también abre la puerta a la instalación de malware y el robo de información.
Los investigadores confirmaron que el proceso de contratación y los documentos utilizados por estos agentes coinciden con tácticas atribuidas a Famous Chollima. El objetivo principal de estos trabajadores es cobrar salarios en moneda extranjera y enviar parte de esos fondos al régimen norcoreano, lo que plantea un desafío significativo para la seguridad cibernética internacional.
Fuente: Pdn






