Original | Odaily Planet Daily (@OdailyChina)
Autor|Wenser(@wenser 2010)

¿Recuerdas al hacker norcoreano que ingresó a la billetera MetaMask a través de subcontratación? (Recomendamos leer: ¡Qué cerca estuvimos! Un empleado subcontratado casi destruye MetaMask)
¿Y qué hay del hacker norcoreano expuesto tras ser atrapado en una operación de phishing por una empresa DeFi falsa? (Recomendamos leer: “El gran espectáculo de phishing del año: una DeFi falsa revela al verdadero hacker Lazarus de Corea del Norte”)
Al igual que las empresas de seguridad que realizan operaciones de atrapar a los pescadores, los piratas informáticos norcoreanos están mejorando sus "métodos de ataque", pasando desde las vulnerabilidades técnicas iniciales, hasta los ataques de ingeniería social, y luego la contratación externa para unirse a proyectos y el ingreso remoto a proyectos de criptografía. Recientemente, han adoptado nuevas tácticas de infiltración: primero contratan a personas para que pasen las entrevistas en empresas de criptografía, luego reemplazan a esos empleados para ingresar ellos mismos, se infiltran y esperan el momento oportuno para realizar ataques técnicos internos y robar activos y información sensible de criptografía.
Un mes después, la guerra entre la empresa de seguridad y los piratas informáticos norcoreanos ha avanzado, y una nueva estafa ha surgido.
“Curva para salvar la patria”: El hacker contrató a personas para entrevistas y luego tomó posesión del puesto, todo solo para “servir a la patria”
Primero, conozcamos los "logros" de los hackers norcoreanos: según los datos de la empresa de seguridad CrowdStrike, en 2025, las pérdidas de criptomonedas causadas por hackers y actores de amenazas vinculados al estado norcoreano superaron los 2.000 millones de dólares, un aumento del 51% en comparación con el año anterior; el Banco de Corea del Sur estima que, a pesar de las sanciones conjuntas a nivel mundial, el crecimiento del producto interno bruto (PIB) de Corea del Norte en 2025 fue del 3,5%.
El mensaje actualmente confirmado es que los piratas informáticos norcoreanos, como parte del "equipo nacional", también aportan un importante impulso a su crecimiento económico.
El 31 de julio de este año, el Departamento de Estado de EE. UU. y el FBI, en conjunto con Japón, Corea del Sur, Australia, Canadá, Francia, Alemania, Italia, los Países Bajos, Nueva Zelanda y el Reino Unido, entre otros 11 países, emitieron un informe de seguridad titulado «Alerta sobre los trabajadores de TI de Corea del Norte».
La información en el informe es considerable, y los puntos clave incluyen lo siguiente:
En primer lugar, Corea del Norte depende de una red de desarrolladores tecnológicos desplegados en el extranjero para llevar a cabo operaciones externas, enviando a estos técnicos para obtener identidades falsas y trabajar de forma remota con el fin de generar ingresos, que finalmente se transfieren a cuentas de instituciones gubernamentales norcoreanas. Estos fondos se utilizan finalmente para el desarrollo y avance del programa de armas nucleares y misiles balísticos de Corea del Norte.
En segundo lugar, según el contenido específico de los trabajos realizados por los piratas informáticos norcoreanos, estos desarrolladores técnicos suelen obtener empleo y los salarios correspondientes a través de plataformas en línea de empleo, compras y contratación operadas por empresas privadas en el extranjero, suplantando la identidad de ciudadanos de otros países.
Una vez más, además de esto, el personal técnico norcoreano no solo percibe un salario normal de empleado, sino que también representa una amenaza interna muy alta para la información comercial y los activos comerciales de las empresas en las que trabajan. Una proporción significativa de ellos aprovecha esta oportunidad para participar en robos de información de datos, robos de criptomonedas y robos de información sensible.
Finalmente, en términos de métodos de implementación concretos, las actividades de preparación y las técnicas operativas de los piratas informáticos norcoreanos se han vuelto cada vez más complejas, e incluso incluyen el uso de modelos y aplicaciones de IA para crear identidades falsas y llevar a cabo actividades ilegales a nivel mundial.
Es importante destacar que la información más relevante mencionada en este informe es que, sobre la base de las anteriores "entrevistas en persona", los piratas informáticos norcoreanos han actualizado recientemente su "flujo de trabajo":
- Actualmente, a menudo reclutan previamente a algunos trabajadores técnicos de terceros países (como Irán, Líbano, etc.) a través de sitios de empleo como LinkedIn;
- Luego, los piratas informáticos de Corea del Norte solicitarán a algunos desarrolladores técnicos que trabajen como asistentes de entrevistas a tiempo parcial, ofreciéndoles una recompensa en criptomonedas de 500 dólares mensuales para que los ayuden a incorporarse a la empresa objetivo.
- Finalmente, los hackers norcoreanos se reemplazan a sí mismos, ingresando a la empresa objetivo como miembros de su equipo, para lograr una infiltración técnica, mientras obtienen el salario correspondiente a su puesto y buscan oportunidades para robar información y datos sensibles, activos de criptomonedas y código técnico, entre otros activos comerciales.
Sin duda, en la continua batalla de ataque y defensa de seguridad, los hackers norcoreanos también están mejorando gradualmente su “SOP (flujo de trabajo)”, y su objetivo final, naturalmente, es devolver los fondos a su país.
Lista de verificación de penetración de hackers norcoreanos: desde información personal de empleados hasta hábitos de expresión diarios
Actualmente, los métodos de los hackers norcoreanos son difíciles de prevenir, pero aún así son detectables. A continuación, se enumeran algunos indicadores que las empresas deben vigilar y revisar:
Para las empresas que operan plataformas en línea, es necesario prestar especial atención a los siguientes aspectos:
- Los empleados cambian frecuentemente la información de registro (nombre de usuario, datos de contacto, cuenta bancaria de recepción, etc.).
- El nombre del titular del documento de identidad del empleado no coincide con el nombre de la cuenta de pago registrada.
- Crear múltiples cuentas de recepción utilizando el mismo documento de identidad.
- Los documentos de verificación de identidad parecen ser falsos o haber sido generados, alterados con software de edición de imágenes o herramientas de generación de imágenes por IA.
- Varios cuentas técnicas realizan solicitudes de acceso desde la misma dirección IP.
- Una sola cuenta realiza solicitudes de acceso desde múltiples direcciones IP en un corto período de tiempo.
- La cuenta ha permanecido iniciada durante un período de tiempo anormalmente largo.
- Horas acumuladas de trabajo o indicadores de trabajo relacionados anormales (como tiempo en línea excesivo, eficiencia laboral demasiado alta o carga de trabajo excesiva).
- Los usuarios de sitios de empleo crean reseñas falsas para mejorar la calificación del sitio de empleo, etc.
Para empresas que contratan empleados o realizan entrevistas y contratan servicios externos, prestar atención a los siguientes detalles puede evitar oportunamente la infiltración interna de hackers norcoreanos:
- El perfil del candidato contiene errores o expresiones poco naturales (posiblemente traducción automática), y afirma no dominar bien el idioma de su país (dada la普及 de los servicios de traducción por IA, se debe prestar mayor atención a su expresión lingüística).
- En la reunión virtual, se exponen detalles falsificados, como fotos que no coinciden con la información de identidad; la imagen del video de la reunión es generada por IA o con la colaboración de un tercero, y la expresión lingüística y los gestos son poco naturales.
- El candidato rechazó participar en la reunión por video y rechazó mostrar su rostro.
- La oferta de compensación por servicios es inferior al precio de mercado habitual.
- Se muestra que su cuenta técnica personal es operada por múltiples personas (lo que generalmente indica que este tipo de actividad de piratería suele llevarse a cabo en equipo, y los verdaderos interlocutores pueden cambiar con el tiempo).
- Solicitar el pago en criptomonedas y rechazar proporcionar información completa de cuenta bancaria y cuenta de pago.


