Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon El fraude laboral de Corea del Norte se extiende más allá de la informática hacia la salud y las ventas


Operarios de Corea del Norte están utilizando identidades falsas e inteligencia artificial para conseguir empleos remotos en diversos sectores, incluyendo tecnología, salud y finanzas. El objetivo es generar ingresos ilícitos para financiar programas de armas nucleares y misiles de Pyongyang. Para evitar la detección, emplean VPN, granjas de laptops y documentos fraudulentos, lo que ha llevado a varios gobiernos a emitir alertas globales.





Se ha observado que actores de amenazas vinculados a la República Popular Democrática de Corea (también conocida como RPDC o Corea del Norte) buscan oportunidades laborales más allá del sector de las tecnologías de la información (TI), y diversas investigaciones recientes han identificado presuntos trabajadores empleados en ventas, marketing y la profesión médica.

Esta amenaza interna continua es parte de lo que se ha descrito como el esquema de trabajadores de TI, donde Corea del Norte aprovecha su red de trabajadores cualificados, tanto dentro como fuera del país, para conseguir fraudulentamente empleos en empresas Fortune 500 y firmas del sector privado en todo el mundo, ganando ingresos de forma remota para financiar los programas ilegales de armas nucleares y misiles balísticos de Pyongyang.

Esto implica confiar en documentos de identidad robados o falsificados, VPN y servicios proxy para ocultar su verdadera identidad y ubicación. Esta campaña de varios años también es rastreada bajo los nombres de Famous Chollima, Jasper Sleet, Nickel Tapestry, PurpleDelta (anteriormente TAG-121), UNC5267 y Wagemole.

"Los trabajadores de la RPDC presentan un desafío de detección único para los defensores: en lugar de comprometer cuentas o entrar a través de brechas en los entornos de las organizaciones, están engañando a las empresas para que los contraten remotamente y, a menudo, realizan el trabajo legítimo para el que fueron contratados", afirmó Huntress en un análisis.

En un caso ocurrido en febrero de 2026, tres empleados de una empresa de salud australiana fueron señalados como trabajadores norcoreanos que se hacían pasar por ciudadanos chinos después de que se descubriera que se conectaban repetidamente a través de Astrill VPN e IPRoyal Proxy, utilizaban documentos de identidad creados fraudulentamente, había similitudes entre los pasaportes de dos de los empleados y anomalías evidentes en las facturas electrónicas presentadas como prueba de residencia durante el proceso de incorporación.

"A pesar de la probabilidad de que los pasaportes y las tarjetas de identidad de residente sean fraudulentos, sigue existiendo la posibilidad de que estos documentos contuvieran información o fotografías legítimas de otras personas a las que se les ha robado o prestado su información de identidad", añadió Huntress.

Un segundo caso este mes en una firma de servicios financieros no revelada descubrió la presencia de PiKVM en su dispositivo. El uso de interruptores KVM como PiKVM o TinyPilot ha sido atribuido previamente al esquema de trabajadores de TI de Corea del Norte, lo que permite a los actores de amenazas remotos conectarse a dispositivos alojados en granjas de portátiles.

Se dice que el "empleado" también accedió a un servicio de intercambio de archivos de terceros, SendGB, para descargar una versión modificada de un perfil legítimo de GitHub, probablemente para usarla como su propia foto de perfil en una herramienta de comunicación interna.

Días después de la instalación de PiKVM, el mismo dispositivo también tenía conectada una tarjeta de captura USB Guermok Guermok USB para permitir el "streaming de vídeo a través de ella para que sea enviado como una entrada de webcam en aplicaciones de videoconferencia como Zoom". Aunque el uso de Guermok por sí solo no es sospechoso, el hecho de que la instalación de PiKVM y la conexión de Guermok USB ocurrieran una tras otra levanta sospechas.

En un tercer caso investigado por Huntress en agosto de 2026, una contratación de ventas y marketing incorporada 13 días antes parecía haber robado o tomado prestada una identidad existente para conseguir el trabajo, sustituyendo el rostro de la persona legítima por el del presunto trabajador de la RPDC después de que los detalles de este último, incluido el nombre, la fecha de nacimiento y la ubicación, junto con su foto policial, fueran publicados en línea por las autoridades tras su arresto.

"Mitigar el riesgo de trabajadores fraudulentos comienza en la etapa de la entrevista y continúa realizando verificaciones rigurosas de los antecedentes de las nuevas contrataciones antes de su incorporación", dijo Huntress. "En caso de duda, realizar comprobaciones estándar de antecedentes, buscar a las personas en línea y verificar cualquier historial laboral ayudará a descartar a los trabajadores de la RPDC tempranamente en el proceso de entrevista".

Estos no son casos aislados. El Insikt Group de Recorded Future dijo haber observado que un grupo vinculado a PurpleDelta solicitó empleo en más de 1.100 empresas, principalmente en los sectores de software y tecnología, personal y consultoría, y salud y biotecnología, entre finales de 2024 y principios de 2025.

Se sospecha que los actores de amenazas, compuestos por múltiples operadores probablemente basados en China, han mantenido 22 identidades fabricadas, algunas generadas sintéticamente mediante inteligencia artificial (IA) y utilizando documentos de identidad obtenidos de un servicio ilícito de generación de identificaciones llamado TrustID Card ("trustidcard[.]com").

Al describir a PurpleDelta como alguien que mantiene un "alto ritmo operativo", la empresa de inteligencia de amenazas señaló que los actores han solicitado al menos 60 puestos por día en 10 plataformas de empleo, han utilizado navegadores de gestión de cuentas múltiples y perfiles independientes de Google Chrome para gestionar identidades distintas, y han mantenido extensas hojas de seguimiento para coordinar las solicitudes entre identidades.

"Durante las entrevistas de trabajo, utilizaron software de grabación de pantalla junto con herramientas de transcripción de IA y chatbots para generar respuestas en tiempo real, a menudo repitiendo las respuestas de ChatGPT palabra por palabra", añadió Recorded Future. "Una vez empleados, los operadores grababan reuniones internas en las organizaciones víctimas y usaban Google Translate para redactar excusas preescritas para justificar el uso de dispositivos personales y cuentas bancarias para el trabajo".

Además, se ha descubierto que los operadores de PurpleDelta confían en servicios de corretaje de identidades, alquiler de cuentas a través de AnyDesk y herramientas de cuentas múltiples, así como que se coordinan a través de Telegram y Slack para completar el trabajo, y se comunican con facilitadores que adquieren y mantienen el hardware proporcionado por la empresa en nombre de los operadores.

"La actividad de PurpleDelta casi con seguridad continúa y es muy probable que siga expandiéndose en escala y sofisticación a medida que los trabajadores de TI norcoreanos se adapten al aumento de la concienciación y los esfuerzos de detección", explicó Recorded Future.

"La creciente integración de herramientas de IA herramientas de IA en la metodología de PurpleDelta presenta un riesgo compuesto. El uso de asistentes de ChatGPT personalizados, transcripción de IA en tiempo real durante las entrevistas y fotos de perfil generadas por IA reduce la barrera para el engaño plausible y permite a los operadores desempeñarse creíblemente en roles técnicos que podrían no entender completamente".

hallazgos que coinciden con varios desarrollos relacionados





"Operando bajo identidades sintéticas, estos individuos se presentan como desarrolladores altamente experimentados de todo el mundo para asegurar roles remotos lucrativos y a largo plazo", dijo Group-IB. "Esta no es una cadena clásica de intrusión de malware; es un modelo de acceso habilitado por el trabajo basado en la ingeniería social, operaciones de identidad sintética y abuso de plataformas".

"Más allá del riesgo inmediato de robo de datos, las organizaciones que contraten a estos trabajadores sin saberlo enfrentan graves riesgos legales y de cumplimiento, ya que emplear o pagar a trabajadores de TI de la RPDC podría constituir una violación directa de las sanciones financieras de la ONU, EE. UU. y el Reino Unido".

La naturaleza persistente y la escala de la amenaza amenaza han llevado a casi una docena de gobiernos a emitir una alerta conjunta a finales del mes pasado, instando a todos los países, empresas y otras entidades a intensificar los esfuerzos para comprender el alcance de los esquemas de trabajadores de la RPDC e implementar las contramedidas apropiadas.

"Las empresas que operan plataformas en línea deben continuar fortaleciendo sus contramedidas, como mejorar los procedimientos de verificación de identidad (revisión estricta de documentos de identificación, requisito de entrevistas presenciales, etc.) y detectar cuentas sospechosas (introducción de sistemas que notifiquen entradas de información anómalas, etc.)", señalaron las agencias de ciberseguridad e inteligencia de EE. UU., Japón, Corea del Sur, Australia, Canadá, Francia, Alemania, Italia, los Países Bajos, Nueva Zelanda y el Reino Unido.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.