investigadores crearon una empresa emergente de criptomonedas ficticia y contrataron a hackers norcoreanos.

Investigadores de seguridad crearon una empresa emergente de criptomonedas ficticia y la convirtieron en una trampa para tres desarrolladores, a quienes los expertos creen que son hackers norcoreanos. Todos los candidatos superaron las entrevistas, firmaron contratos y obtuvieron acceso a máquinas virtuales operativas, en las que los investigadores registraron todas sus acciones.

El experimento fue realizado por especialistas de BCA LTD, NorthScan y ANY.RUN. Cabe destacar que este equipo llevó a cabo un estudio similar en 2025: en aquella ocasión, los especialistas se hicieron pasar por un intermediario que supuestamente estaba dispuesto a alquilar su identidad a especialistas informáticos norcoreanos. Como resultado, pudieron observar a miembros de Famous Chollima (una rama del grupo de hackers Lazarus) en acción y grabar en vídeo a los hackers norcoreanos.

En esta ocasión, los investigadores crearon un proyecto DeFi falso, Ballena Azul, que supuestamente buscaba empleados para trabajar de forma remota.

El primer candidato fue recomendado por un reclutador que buscaba candidatos en GitHub. Este desarrollador, a su vez, recomendó a un amigo a los investigadores, y el segundo candidato presentó a un tercero.

Ya durante el proceso de tramitación de documentos, los especialistas detectaron numerosas irregularidades. Por ejemplo, el primer candidato afirmaba residir en Pasadena, Texas, pero presentó un permiso de conducir de California e información bancaria de Nueva York. Según los investigadores, los metadatos de la imagen indicaban que había sido procesada a través de Google Gemini, y la imagen en sí contenía una marca de agua SynthID.

El segundo candidato presentó una licencia de conducir de Texas, un número de Seguro Social válido y una cuenta bancaria en Kansas City. El tercero presentó una licencia de conducir de Nueva York que pertenecía a otra persona, y aunque en esta ocasión la foto se tomó con un iPhone 15, se eliminaron las coordenadas GPS de los metadatos del archivo.

Finalmente, los tres completaron el proceso de contratación y obtuvieron acceso a los sistemas corporativos (máquinas virtuales que registraban toda la actividad). En su primer día, los tres desarrolladores ejecutaron dxdiag, systeminfo y wmic, recopilando información sobre las máquinas asignadas, y luego verificaron que su nueva dirección IP estuviera ubicada en el país. Uno de los empleados también instaló Chrome Remote Desktop y sincronizó su cuenta personal de Google con la máquina virtual, exponiendo así su historial de navegación, contraseñas guardadas y extensiones instaladas a los investigadores. Además, inició sesión en GitHub desde la misma máquina.

Según informan los investigadores, se descubrieron herramientas para la búsqueda de empleo y entrevistas asistidas por IA en los navegadores de especialistas en TI norcoreanos: AIApply, Final Round AI, Simplify Copilot y una extensión con mensajes predefinidos para ChatGPT. Los hackers utilizaron el servicio 2fa.cn para transmitir códigos de autenticación de dos factores, con el tráfico enrutado a través de nodos de salida de AstrillVPN. Además, la infraestructura del grupo estaba conectada a Vultr y Gorilla Servers.

Desde hace tiempo se conocen los esquemas que involucran a especialistas informáticos norcoreanos contratados por empresas de todo el mundo (incluidas rusas y chinas ). Estos empleados son contratados por empresas extranjeras y pueden instalar software malicioso en sus computadoras , robar datos de redes corporativas y  exigir rescates a sus empleadores .

Sin embargo, no todos los especialistas en informática de la RPDC se dedican a actividades maliciosas y ciberespionaje. Algunos sí trabajan, y sus salarios terminan en las cuentas de organizaciones vinculadas al gobierno del país.

Por su parte, las autoridades estadounidenses llevan tiempo combatiendo  este fenómeno, por ejemplo, identificando a personas que facilitan este tipo de operaciones dentro de Estados Unidos, crean centros de computación distribuida y desvían dinero del país. Por ejemplo, en abril de 2026, el Departamento de Justicia de Estados Unidos informó de la condena de dos estadounidenses que ayudaron a emplear a hackers norcoreanos en más de 100 empresas estadounidenses utilizando al menos 80 identidades robadas. Según los investigadores, este esquema generó a Corea del Norte más de 5 millones de dólares.

Los autores del nuevo estudio creen que tres de los desarrolladores que contrataron eran supuestos miembros del grupo Famous Chollima, esencialmente una división de Lazarus.

Para protegerse contra este tipo de estafas, los expertos recomiendan verificar minuciosamente la identidad de los candidatos, no solo durante el proceso de contratación, sino también posteriormente. Asimismo, se recomienda, siempre que sea posible, realizar una verificación presencial de los trabajadores remotos y capacitar a los reclutadores para identificar documentos sospechosos.