Una startup falsa de DeFi contrató a 3 desarrolladores norcoreanos sospechosos: ¿qué pasó después?

Una startup falsa de DeFi contrató a 3 desarrolladores norcoreanos sospechosos: ¿qué pasó después?

Publicado por
Comparte en redes sociales



Los investigadores de inteligencia de amenazas crearon una startup falsa de finanzas descentralizadas (DeFi), contrataron a presuntos trabajadores de TI norcoreanos como desarrolladores y los observaron desde adentro.

La operación revirtió el patrón habitual de infiltración. En lugar de atrapar a los agentes cuando intentaban entrar, los investigadores los observaron trabajar después de pasar por las entrevistas.

Cómo la startup falsa expuso a los trabajadores de TI de Corea del Norte

La investigación fue un esfuerzo conjunto de Mauro Eldritch de BCA LTD, Heiner García de NorthScan y ANY.RUN. Los investigadores han registrado Ballena Azul LTD como un protocolo que sirve a las ballenas de criptomonedas.

Le proporcionaron un sitio web, una marca de empresa y el correspondiente registro de empresa en el Reino Unido para que pareciera legítimo. Luego se presentaron como fundadores y líderes del equipo.

Los investigadores utilizaron la plataforma sandbox ANY.RUN como entorno de trabajo. Grabó todos los movimientos de los oficiales. Angelo Cruz, un reclutador que el equipo conoció en GitHub, proporcionó el primer desarrollador.

Esa contratación recomendó una segunda, lo que llevó a una tercera. Los tres pasaron entrevistas y se les dio acceso a escritorios virtuales que en realidad eran entornos de grabación controlados.

Los agentes son descritos a lo largo del informe como presuntos miembros de Famous Chollima, una unidad vinculada al Grupo Lazarus de Corea del Norte que se especializa en colocar trabajadores de TI falsos en empresas occidentales.

Síguenos en X para recibir las últimas novedades en tiempo real

Lo que descubrieron los investigadores

Los desarrolladores presentaron credenciales estadounidenses falsificadas durante la incorporación. Esto incluye licencias de conducir robadas, números de Seguro Social y cuentas en Lead Bank, Citibank y Wise.

Leer también  Criptomonedas hoy y qué observar después del rebote masivo de ayer

Los metadatos de una licencia mostraron que fue procesada con Google Gemini y tenía una marca de agua SynthID incorporada. Esto expuso la falsificación casi de inmediato.

«A estas alturas teníamos identidades falsas, números de seguro social robados, cuentas bancarias mulas, posibles casas seguras para facilitadores y billeteras de criptomonedas con historial de transacciones», dijeron los investigadores. el escribio.

Los trabajadores han dependido en gran medida de la inteligencia artificial. Usaron ChatGPT para escribir código que parecían no entender y completar tareas. También se utilizaron herramientas de traducción en vivo durante las entrevistas y reuniones diarias.

La operación surgió también para infraestructuras de apoyo. Los investigadores registraron los nodos de salida de AstrillVPN, los servidores alojados en Vultr y Gorilla Servers, y las carteras de criptomonedas que contienen el historial de transacciones. Un servidor operativo ya estaba marcado en los feeds de inteligencia sobre amenazas, una señal de que había sido reciclado de campañas anteriores.

«Los hallazgos muestran que los programas de trabajadores de TI de la RPDC plantean más que un simple riesgo de contratación. Una vez dentro, los operadores pueden obtener acceso legítimo a códigos, sistemas, propiedad intelectual y procesos comerciales confiables», se lee en el informe.

Los piratas informáticos norcoreanos representan una amenaza persistente para la industria de las criptomonedas. TRM Labs atribuyó el 76% de las pérdidas por piratería de criptomonedas desde 2026 hasta abril a los equipos de la RPDC. Los robos alcanzarán los 2.000 millones de dólares en 2025.

La táctica de infiltración funciona de manera diferente. Los trabajadores norcoreanos se hacen pasar por ingenieros para conseguir trabajos remotos y luego robar secretos o crear una manera de regresar. Un proyecto financiado por Ethereum (ETH) había identificado previamente a 100 trabajadores de TI norcoreanos sospechosos en 53 proyectos criptográficos.

Leer también  Análisis de bitcoin para hoy | Inversión

Suscríbase a nuestro canal de YouTube para ver a líderes y periodistas brindar información experta.

La publicación Una startup falsa de DeFi contrató a 3 desarrolladores norcoreanos sospechosos: ¿Qué pasó después? apareció por primera vez en BeInCrypto.



Source link

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *