Durante la última edición de DEF CON, la conferencia de ciberseguridad más importante a nivel mundial, se presentó una investigación sobre una sofisticada operación de infiltración laboral orquestada por el régimen de Corea del Norte. La charla, titulada «¡Sonreí, te estamos filmando! Streaming desde una granja de laptops de trabajadores de Norcorea», estuvo a cargo de los hackers Mauro Eldritch y Heiner García.
La estrategia en cuestión, conocida como «falsa entrevista de trabajo», permite a miembros del régimen norcoreano hacerse pasar por solicitantes de empleo para infiltrarse en empresas occidentales y obtener información valiosa. Eldritch, líder de Quetzal Team, y García, fundador de NorthScan, compartieron su experiencia tras infiltrarse en este proceso de reclutamiento.
Operaciones Documentadas de Infiltración
Entre los casos más notables, se destacó la contratación de un ingeniero remoto por parte de la empresa estadounidense KnowBe4, sin que esta supiera que estaba tratando con un operario norcoreano. Asimismo, el exchange de criptomonedas Kraken detectó irregularidades en su proceso de contratación, pero decidió continuar para estudiar las técnicas utilizadas por los infiltrados.
Un incidente significativo involucró a 300 compañías estadounidenses que, sin saberlo, contrataron a trabajadores vinculados con Corea del Norte, utilizando identidades robadas y una granja de computadoras ubicada en Arizona. Este esquema demuestra la complejidad y la organización detrás de estas operaciones.
Infiltración y Observación en Tiempo Real
Para llevar a cabo su investigación, Eldritch y García se hicieron pasar por facilitadores, creando un entorno controlado en el que los trabajadores norcoreanos pensaban que estaban accediendo a computadoras legítimas. La grabación de estas sesiones les permitió registrar las tácticas y procedimientos de estos agentes, así como observar cómo configuraban sus sistemas y utilizaban herramientas para ocultar su ubicación.
Además, los investigadores aplicaron técnicas de inteligencia de fuentes abiertas para reconstruir la infraestructura detrás de la operación, identificando redes de compañías y documentos falsificados empleados por los infiltrados.
Un Problema Global en Auge
Famous Chollima, el grupo responsable de estas operaciones, ha estado activo desde al menos 2018, y su objetivo es obtener empleos remotos que generen ingresos para el régimen norcoreano. Los investigadores advirtieron que, aunque estas actividades pueden parecer meramente fraudulentas, representan una amenaza significativa tanto para la seguridad de las empresas como para la ciberseguridad global.
La charla concluyó con un llamado a la atención sobre la creciente sofisticación de las tácticas empleadas por los actores de amenazas, subrayando la importancia de la ciberseguridad y la vigilancia en el mundo laboral actual.
Fuente: Pdn



