Compartir

3 Abril 2025
La Amenaza Global de los Trabajadores de TI de la RPDC: Expansión y Nuevas Tácticas

Un análisis sobre la creciente amenaza de los trabajadores de TI de la RPDC y su impacto en Europa y más allá, elaborado por Jamie Collier del Grupo de Inteligencia de Amenazas de Google

Desde el informe de septiembre de 2024 sobre la amenaza de los trabajadores de TI de la República Popular Democrática de Corea (RPDC), el alcance y la escala de sus operaciones han seguido expandiéndose. Estos individuos se hacen pasar por trabajadores remotos legítimos para infiltrarse en empresas y generar ingresos para el régimen. Esto pone en riesgo a las organizaciones que contratan a estos trabajadores de TI, exponiéndolas a espionaje, robo de datos y posibles interrupciones operativas.

En Marcha: Los Trabajadores de TI se Expanden Globalmente con un Enfoque en Europa
La actividad de los trabajadores de TI de la RPDC ahora establece su amenaza como global. Si bien Estados Unidos sigue siendo un objetivo clave, en los últimos meses, los trabajadores de TI de la RPDC han encontrado dificultades para conseguir y mantener empleo en el país. Esto probablemente se deba al aumento de la conciencia sobre la amenaza a través de informes públicos, acusaciones del Departamento de Justicia de EE. UU. y desafíos relacionados con la verificación del derecho al trabajo. Estos factores han provocado la expansión global de las operaciones de los trabajadores de TI, con un enfoque notable en Europa.

Actividad de los Trabajadores de TI en Europa
A finales de 2024, un trabajador de TI de la RPDC operaba al menos 12 personas falsas a través de Europa y Estados Unidos. Este trabajador de TI buscó activamente empleo con varias organizaciones dentro de Europa, especialmente aquellas dentro de los sectores de defensa y gubernamentales. Mostró un patrón de proporcionar referencias falsas, construir una relación con los reclutadores y utilizar otras personas bajo su control para dar credibilidad a su identidad.

Por otro lado, investigaciones adicionales descubrieron otras personas falsas buscando empleo en Alemania y Portugal, junto con credenciales de inicio de sesión de cuentas de usuarios en sitios web de búsqueda de empleo de Europa y plataformas de gestión de capital humano.

El Grupo de Inteligencia de Amenazas de Google (GTIG) también ha observado un portafolio diverso de proyectos en el Reino Unido realizados por trabajadores de TI de la RPDC. Estos proyectos incluyen el desarrollo web, desarrollo de bots, desarrollo de sistemas de gestión de contenido (CMS) y tecnología blockchain, lo que indica una amplia gama de experiencia técnica, desde el desarrollo web tradicional hasta aplicaciones avanzadas en blockchain e IA.

Proyectos Específicos Identificados Incluyen:

  • Desarrollo de una plataforma de hosting de tokens Nodexa utilizando Next.js, React, CosmosSDK y Golang, así como la creación de un mercado de trabajo utilizando Next.js, Tailwind CSS, MongoDB y Node.js.
  • Proyectos adicionales relacionados con blockchain que involucraron el desarrollo de contratos inteligentes en Solana y Anchor/Rust, y un mercado de trabajo basado en blockchain construido con la pila MERN y Solana.
  • Contribuciones a sitios web existentes añadiendo páginas utilizando Next.js y Tailwind CSS.
  • Desarrollo de una aplicación web de inteligencia artificial (IA) aprovechando Electron, Next.js, IA y tecnologías blockchain.

En sus esfuerzos por conseguir estos puestos, los trabajadores de TI de la RPDC emplearon tácticas engañosas, reclamando nacionalidades de diversos países, como Italia, Japón, Malasia, Singapur, Ucrania, Estados Unidos y Vietnam. Las identidades utilizadas eran una combinación de personas reales y falsas.

Los trabajadores de TI en Europa fueron reclutados a través de diversas plataformas en línea, como Upwork, Telegram y Freelancer. El pago por sus servicios se facilitó mediante criptomonedas, el servicio TransferWise y Payoneer, lo que subraya el uso de métodos que ocultan el origen y destino de los fondos.

Facilitadores que Apoyan las Operaciones Europeas
Los facilitadores utilizados por los trabajadores de TI para ayudarles a conseguir empleos, eludir la verificación de identidad y recibir fondos fraudulentos también han sido encontrados en Europa. Un incidente involucró a un trabajador de TI de la RPDC utilizando facilitadores ubicados tanto en EE. UU. como en el Reino Unido. De manera destacada, se descubrió que una computadora portátil corporativa, destinada originalmente para su uso en Nueva York, estaba operativa en Londres, lo que indica una cadena logística compleja.

Una investigación sobre la infraestructura utilizada por un facilitador sospechoso también destacó un interés creciente en Europa. Los recursos descubiertos contenían personas falsas, incluidos currículums que mencionaban títulos de la Universidad de Belgrado en Serbia y residencias en Eslovaquia, además de instrucciones para navegar por sitios de empleo europeos. También se encontró información de contacto de un corredor especializado en pasaportes falsos, lo que sugiere un esfuerzo coordinado para adquirir documentos de identificación fraudulentos. Un documento proporcionó orientación específica sobre cómo buscar empleo en Serbia, incluida la recomendación de utilizar la zona horaria de Serbia en las comunicaciones.

El Extorsionismo Está en Aumento
Junto con la expansión global, los trabajadores de TI de la RPDC también están evolucionando sus tácticas. Según datos de múltiples fuentes, el GTIG evalúa que desde finales de octubre de 2024, los trabajadores de TI han incrementado el volumen de intentos de extorsión, dirigiéndose a organizaciones más grandes.

En estos incidentes, trabajadores de TI recientemente despedidos amenazaron con divulgar los datos sensibles de sus antiguos empleadores o entregarlos a un competidor. Estos datos incluían información propietaria y el código fuente de proyectos internos.

El aumento de las campañas de extorsión coincide con las intensas acciones de la ley estadounidense contra los trabajadores de TI de la RPDC, incluidas interrupciones y acusaciones. Esto sugiere una posible relación, donde la presión sobre estos trabajadores puede estar impulsándolos a adoptar medidas más agresivas para mantener sus fuentes de ingresos.

El Espacio de Trabajo Virtual: El Riesgo de BYOD
Para evitar la distribución de computadoras portátiles corporativas, algunas empresas operan con políticas de bring your own device (BYOD), lo que permite a los empleados acceder a los sistemas de la empresa a través de máquinas virtuales. A diferencia de las computadoras portátiles corporativas, que pueden ser monitoreadas, los dispositivos personales operando bajo una política de BYOD pueden carecer de medidas de seguridad y herramientas de registro tradicionales, lo que dificulta el seguimiento de las actividades y la identificación de posibles amenazas. Esta falta de medidas de seguridad convencionales significa que las evidencias típicas vinculadas a los trabajadores de TI, como las derivadas de direcciones de envío de computadoras portátiles corporativas e inventarios de software de puntos finales, no están disponibles. Todo esto aumenta el riesgo de actividad maliciosa no detectada.

El GTIG cree que los trabajadores de TI han identificado los entornos BYOD como susceptibles a sus esquemas, y en enero de 2025, comenzaron a realizar operaciones contra sus empleadores en estos escenarios.

Conclusión
La expansión global, las tácticas de extorsión y el uso de infraestructuras virtualizadas destacan las estrategias adaptables empleadas por los trabajadores de TI de la RPDC. En respuesta a la creciente conciencia sobre la amenaza dentro de Estados Unidos, han establecido un ecosistema global de personas fraudulentas para mejorar su agilidad operativa. Junto con el descubrimiento de facilitadores en el Reino Unido, esto sugiere la rápida formación de una infraestructura y red de apoyo global que respalda sus operaciones continuas.

Para obtener estrategias detalladas de mitigación y detección, visita el informe anterior de Google sobre los trabajadores de TI.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad