Investigadores contrataron a presuntos trabajadores de TI norcoreanos para exponer su manual de procedimientos posteriores a la contratación
Tres contratados usaron identidades falsificadas, documentos alterados con Gemini, herramientas de acceso remoto y asistentes de codificación con IA dentro de un entorno laboral en sandbox.
By Ryan Merket · Published
Primary source: ANY.RUN
Why it matters
Remote hiring is an insider-security boundary: a fraudulent employee can arrive with valid credentials and legitimate access to code, wallets and internal systems.

Mauro Eldritch (@MauroEldritch) y Heiner Garcia Perez dicen que contrataron a tres presuntos trabajadores de TI norcoreanos en una startup de criptomonedas falsa, y luego registraron cómo los desarrolladores usaron identidades falsificadas, herramientas de IA e infraestructura de acceso remoto después de obtener acceso legítimo al lugar de trabajo.
Los investigadores detallaron la operación en una investigación publicada por ANY.RUN el 10 de agosto. Atribuyeron a los trabajadores a Famous Chollima, una operación vinculada a Corea del Norte conocida por colocar desarrolladores en empresas occidentales bajo identidades falsas. CrowdStrike ha rastreado la actividad de Famous Chollima desde al menos 2018, mientras que Microsoft usa el nombre Jasper Sleet para una operación de trabajadores remotos alineada con Corea del Norte. (any.run)
Eldritch, el fundador de la empresa de inteligencia sobre amenazas BCA LTD y líder del equipo de investigación de amenazas Quetzal de Bitso, dirigió el proyecto con Garcia Perez, un analista de delitos financieros e inteligencia de amenazas cibernéticas asociado con NorthScan. La pareja se había hecho pasar anteriormente por facilitadores que ofrecían laptops y asistencia para entrevistas a presuntos operativos. Su segundo experimento siguió el esquema desde la incorporación hasta el trabajo de ingeniería diario. (any.run)
La startup falsa ofrecía acceso que valía la pena robar
Eldritch y Garcia Perez crearon Ballena Azul LTD, or Blue Whale LTD, como un protocolo ficticio de finanzas descentralizadas dirigido a grandes poseedores de criptomonedas. Construyeron un sitio web, identidad de marca, documentación y presencia en línea, y luego se presentaron como ejecutivos reclutando desarrolladores remotos.
Un presunto reclutador de Famous Chollima presentó tres candidatos para roles de ingeniería de contratos inteligentes, front-end y back-end. Los investigadores entrevistaron y contrataron a los tres. Ballena Azul solicitó entonces la identidad, dirección, información bancaria y de billetera de criptomonedas que un empleador podría recabar durante la incorporación. (any.run)
Los documentos contenían múltiples señales de alerta. Un candidato afirmó vivir en Pasadena, Texas, mientras presentó una licencia de conducir de California y datos bancarios de Nueva York. El informe de ANY.RUN dice que los metadatos mostraron que la imagen de la licencia había sido procesada con Google Gemini y contenía una marca de agua SynthID. Otro candidato suministró una fotografía de una licencia de Nueva York con el nombre de otra persona. Un tercero presentó una licencia de Texas, un número de Seguro Social y datos bancarios.
Esos hallazgos concuerdan con técnicas ya establecidas de trabajadores remotos norcoreanos. El FBI dice que los esquemas usan identidades robadas, cuentas seudónimas, ordenadores proxy y facilitadores que reciben dispositivos provistos por el empleador. Microsoft ha documentado por separado fotografías mejoradas por IA, perfiles fabricados, currículos adaptados, cuentas VPN y registros de pago asociados con presuntos trabajadores norcoreanos. (fbi.gov)
Credenciales legítimas abrieron la puerta
En lugar de enviar laptops físicas, los investigadores dieron a cada contratado un escritorio virtual creado por ANY.RUN. Tres entornos aislados registraron archivos, conexiones de red y actividad de usuario mientras aparentemente operaban como máquinas corporativas ordinarias.
Los trabajadores inspeccionaron primero los sistemas con utilidades de Windows incluyendo dxdiag, systeminfo y wmic, revisaron sus direcciones IP visibles e instalaron software de acceso remoto. Un trabajador sincronizó una cuenta de Google con el escritorio virtual, exponiendo datos de la cuenta al entorno instrumentado antes de abrir GitHub y comenzar a trabajar. (any.run)
El conjunto de herramientas observado incluía AnyDesk, Google Remote Desktop y AstrillVPN, junto con ChatGPT, Gemini, Cursor, Visual Studio Code y Remix. Las extensiones del navegador incluían Saved Prompts for GPT, Simplify Copilot, AIApply y Final Round AI. Los investigadores también observaron un servicio usado para compartir códigos de autenticación de dos factores, billeteras de criptomonedas y servidores privados virtuales que actuaban como puntos de acceso intermediarios. (any.run)
La IA apareció a lo largo del flujo de trabajo. Los trabajadores usaron ChatGPT para codificar y resolver problemas, mientras que la licencia vinculada a Gemini mostró cómo las herramientas generativas pueden apoyar la falsificación de identidad antes de que comience una entrevista. Google ha observado previamente a actores norcoreanos utilizando Gemini para redactar cartas de presentación, investigar salarios y puestos, generar código y apoyar solicitudes de trabajadores falsos. (cloud.google.com)
El desempeño técnico de los desarrolladores fue desigual, según el informe. Buscaron instrucciones básicas para contratos inteligentes, movieron respuestas de ChatGPT entre herramientas de desarrollo y tuvieron dificultades para obtener criptomonedas de prueba. El nivel de habilidad, sin embargo, era secundario respecto al acceso que habían obtenido. Ballena Azul los trató como empleados, dándoles credenciales y permiso para interactuar con el código y los sistemas empresariales.
Esa distinción convierte el esquema de trabajadores remotos en una amenaza interna más que en una compromiso convencional de cuentas. Mandiant ha observado a presuntos trabajadores norcoreanos realizando tareas asignadas mientras mantienen permisos para modificar código o administrar sistemas. El Departamento de Justicia dice que operaciones relacionadas han afectado a cientos de empresas estadounidenses, utilizando granjas de laptops e identidades robadas para generar millones de dólares para trabajadores en el extranjero. (cloud.google.com)
El FBI recomienda verificaciones repetidas de identidad, revisión cuidadosa de ubicaciones de envío y trabajo, restricciones en software de escritorio remoto y monitoreo de herramientas de acceso no autorizadas. El experimento de ANY.RUN muestra por qué esas comprobaciones deben continuar después de firmado el contrato de trabajo: una contratación fraudulenta puede usar credenciales válidas, dispositivos aprobados y flujos de trabajo de ingeniería normales sin explotar una vulnerabilidad de software. (fbi.gov)