Un investigador de seguridad que pasó casi dos años monitoreando en silencio las operaciones de pirateo de Corea del Norte dejó caer una bomba en la conferencia Black Hat en Las Vegas.
En la conferencia, reveló que los hackers patrocinados por estados han logrado vulnerar 1.640 empresas en 57 países, y que varias centenas de ellas sufrieron importantes compromisos.
Acceso de root a servidores, cuentas de AWS y claves criptográficas
Vangelis Stykas, el CTO de la empresa de ciberseguridad Kumio, obtuvo acceso después de que los hackers infectaran accidentalmente sus propios sistemas con malware. Este error permitió que Stykas se colara en sus servidores de comando y control, accediera a sus canales de Slack y Discord y revisara aproximadamente cinco terabytes de datos.
Según Stykas, el nivel de acceso variaba, pero las peores brechas dieron a los hackers control total, incluido el acceso root a servidores en la nube, cuentas de AWS e incluso claves criptográficas maestras para empresas de blockchain.
También nombró públicamente a varias organizaciones afectadas que gestionaron bien su divulgación, incluidas Coinbase, Uniswap Labs y el Boston Children’s Hospital.
Coinbase afirmó que el contratista Stykas, que fue quien lo señaló, fue investigado y despedido en un plazo de 30 días sin exponer datos de clientes, mientras que Boston Children’s Hospital aclaró que el incidente involucró el dispositivo personal de un excontratista y no los sistemas centrales del hospital.
Algunos se mostraron en desacuerdo con los hallazgos.
El cebo de los hackers norcoreanos: ofertas de empleo falsas
El fraude en sí fue sorprendentemente sencillo: atraen a desarrolladores de software con lucrativas ofertas de empleo falsas y los engañan para que ejecuten una prueba de código que instala malware.
El verdadero peligro está en la cultura freelance.
Como los desarrolladores independientes a menudo gestionan varios clientes corporativos a la vez, una sola laptop infectada puede actuar como una llave maestra para decenas de empresas.
Stykas señaló que encontró contratistas individuales que, sin darse cuenta, entregaron acceso a hasta 30 negocios a la vez, replicando investigaciones federales más amplias sobre esquemas de trabajadores remotos norcoreanos que robaron miles de millones en cripto.
Cómo la IA comercial ayuda a hackers novatos
La razón por la que un país con una infraestructura de internet notoriamente aislada puede lograr esto a gran escala se debe en gran medida a la inteligencia artificial comercial. En abril, WIRED descubrió un grupo norcoreano llamado HexagonalRodent que usaba herramientas de IA estándar de empresas como OpenAI, Anima y Cursor para automatizar todo, desde escribir código de malware hasta crear sitios web de reclutadores falsos convincentes.
Pistas evidentes, como comentarios en inglés y emojis incrustados profundamente dentro del código del malware, apuntan directamente a la generación por IA.
Los expertos también señalan que la IA está nivelando efectivamente el terreno de juego, permitiendo que operadores con menos habilidades ejecuten ciberataques complejos y de varias etapas. Investigaciones separadas del equipo de amenazas de Google también revelaron que los hackers norcoreanos UNC2970 usaron herramientas como Gemini para investigar objetivos y trazar funciones laborales bien remuneradas en defensa y tecnología.
Dos asaltos tomaron el control del 76% de la cripto robada de abril
Más allá de la mera cantidad, el nivel de precisión que están empezando a mostrar estos ataques es lo que ahora preocupa a los analistas. Según la firma de inteligencia blockchain TRM Labs, los grupos norcoreanos son responsables de alrededor del 76% de toda la cripto robada en abril, con un total de hasta aproximadamente 577 millones de dólares extraídos de solo dos grandes explotaciones.
La mayoría de los expertos ahora sospecha que las herramientas avanzadas de IA desempeñan un papel importante en la meticulosa ingeniería social necesaria para llevar a cabo estos asaltos de alto riesgo, lo que empuja el total estimado de robo de criptomonedas de Corea del Norte más allá de los 6 mil millones de dólares desde 2017.
No te limites a leer noticias sobre cripto. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
