Investigadores de inteligencia de amenazas crearon una falsa startup de Finanzas Descentralizadas (DeFi), contrataron a presuntos trabajadores de TI de Corea del Norte como desarrolladores y los observaron desde dentro.
La operación revirtió el guion habitual de infiltración. En lugar de atrapar a agentes que intentaban entrar, los investigadores los observaron mientras trabajaban después de que despejaron las entrevistas.
Cómo la falsa startup expuso a los trabajadores de TI de Corea del Norte
La investigación fue un esfuerzo conjunto de Mauro Eldritch, de BCA LTD; Heiner García, de NorthScan; y ANY.RUN. Los investigadores registraron Ballena Azul LTD como un protocolo que servía a ballenas de criptomonedas.
Le dieron un sitio web, identidad corporativa y un registro de empresa del Reino Unido a juego para que pareciera legítimo. Luego se presentaron como fundadores y un líder de equipo.
Los investigadores utilizaron la plataforma de sandbox ANY.RUN como entorno de trabajo. Registró cada movimiento de los agentes. Angelo Cruz, un reclutador con quien el equipo se reunió en GitHub, proporcionó el primer desarrollador.
Ese reclutador recomendó a uno más, que trajo a un tercero. Los tres aprobaron entrevistas y obtuvieron acceso a escritorios virtuales que en realidad eran entornos de grabación controlados.
En el informe se describe a los agentes como posibles miembros de Famous Chollima, una unidad vinculada al grupo Lazarus de Corea del Norte que se especializa en colocar trabajadores de TI falsos en empresas occidentales.
Síguenos en X para conocer las últimas noticias a medida que ocurren
Lo que encontraron los investigadores
Los desarrolladores presentaron credenciales estadounidenses falsificadas durante el proceso de incorporación. Esto incluye licencias de conducir, números de Seguro Social robados y cuentas en Lead Bank, Citibank y Wise.
Los metadatos de una licencia mostraron que se había procesado con Google Gemini y que llevaba una marca de agua incrustada de SynthID. Esto delató la falsificación casi de inmediato.
“Hasta ahora, teníamos identidades falsas, SSN robados, cuentas bancarias de mulas, posibles casas seguras de facilitadores y carteras de criptomonedas con historial de transacciones”, escribieron los investigadores.
Los trabajadores se apoyaron en gran medida en la inteligencia artificial. Usaron ChatGPT para escribir código que parecían no entender y para completar las tareas. También se ejecutaron herramientas de traducción en vivo durante entrevistas y en los standups diarios.
La operación también sacó a la luz infraestructura de apoyo. Los investigadores registraron nodos de salida de AstrillVPN, servidores alojados en Vultr y Gorilla Servers, y carteras de criptomonedas que contenían historial de transacciones. Un servidor de un agente ya estaba etiquetado en fuentes de inteligencia sobre amenazas, señal de que había sido reutilizado de campañas anteriores.
“Los hallazgos muestran que los esquemas de trabajadores de TI de la RPDC no solo representan un riesgo de contratación. Una vez dentro, los agentes pueden obtener acceso legítimo al código, sistemas, propiedad intelectual y procesos comerciales confiables”, indicaba el informe.
Los hackers norcoreanos representan una amenaza persistente para la industria cripto. TRM Labs atribuyó el 76% de las pérdidas por hackeos de criptomonedas en 2026 hasta abril a equipos de la RPDC. El robo alcanzó 2.000 millones de dólares en 2025.
El método de infiltración funciona de manera diferente. Los trabajadores norcoreanos se hacen pasar por ingenieros para conseguir trabajos remotos y luego roban secretos o plantan una forma de regresar. Un proyecto financiado previamente con Ethereum (ETH) identificó a 100 presuntos trabajadores norcoreanos de TI en 53 proyectos cripto.
Suscríbete a nuestro canal de YouTube para ver a líderes y periodistas ofrecer análisis expertos
