En un contexto donde la ciberseguridad es cada vez más crucial, la República Popular Democrática de Corea ha implementado una estrategia conocida como “falsa entrevista de trabajo”. Esta táctica consiste en que miembros del régimen se hacen pasar por candidatos para infiltrarse en empresas occidentales, con el fin de obtener información sensible o activos valiosos.
Durante la reciente DEF CON 34, una de las conferencias de ciberseguridad más relevantes a nivel mundial, dos investigadores latinoamericanos expusieron cómo operan estas infiltraciones. El argentino Mauro Eldritch y el colombiano Heiner García presentaron su investigación en tiempo real, revelando los métodos utilizados por los cibercriminales norcoreanos.
La presentación, titulada “¡Sonreí, te estamos filmando! Streaming desde una granja de laptops de trabajadores de Norcorea”, mostró cómo lograron grabar entrevistas de candidatos, pertenecientes a un grupo de amenazas conocido como Famous Chollima, según la empresa de ciberseguridad CrowdStrike.
Ambos investigadores se hicieron pasar por “facilitadores”, ofreciendo ayuda a trabajadores norcoreanos en su búsqueda de empleo. A través de un proceso de reclutamiento controlado, construyeron una falsa granja de computadoras, donde registraron las tácticas y procedimientos de los potenciales empleados.
Uno de los puntos críticos de su investigación fue el descubrimiento de que más de 300 compañías estadounidenses habían contratado sin saberlo a trabajadores vinculados con Corea del Norte, quienes operaban mediante identidades robadas y una infraestructura tecnológica localizada en Arizona.
Durante la presentación, García y Eldritch explicaron cómo, al crear una startup ficticia, lograron atraer a agentes norcoreanos, permitiendo así la observación de sus actividades, como la configuración de computadoras y el uso de VPNs para ocultar su ubicación.
El análisis reveló un complejo entramado de redes de compañías falsas, intermediarios en diferentes países y maniobras relacionadas con visas laborales estadounidenses. Los investigadores detectaron coincidencias en el método de reclutamiento y el lenguaje utilizado, así como también en la actividad en diversas plataformas de internet.
Famous Chollima, activo desde al menos 2018, se especializa en obtener empleos remotos para desviar ingresos hacia el régimen norcoreano. Eldritch y García confirmaron que todos los elementos observados en sus investigaciones coinciden con operaciones atribuidas a este grupo, incluyendo la producción de documentos falsificados y la manipulación de sistemas para robar información.
Los investigadores enfatizan que, aunque el objetivo inmediato de estos trabajadores es cobrar salarios en moneda extranjera, la realidad es mucho más compleja y peligrosa, ya que el acceso legítimo a los sistemas podría comprometer la seguridad de las empresas.
Fuente: Pdn