Las empresas suelen pensar en los atacantes como externos que intentan entrar. Los trabajadores de TI de Corea del Norte invierten ese modelo. Se postulan a empleos, pasan entrevistas, obtienen credenciales legítimas y pueden terminar dentro de los mismos sistemas que las empresas protegen con millones de dólares.

Ese riesgo ya no es teórico. El FBI investiga ahora a un trabajador remoto norcoreano que, según informes, trabajó para una agencia federal de EE. UU. Para los CISO, la prioridad es clara: detectar las señales de advertencia antes de que una contratación fraudulenta se convierta en acceso confiable.

Cuando la amenaza se convierte en empleado

Una investigación conjunta reciente de Mauro Eldritch (BCA LTD), Heiner García (NorthScan) y ANY.RUN mostró cómo se ve esto desde dentro de la operación. Los investigadores contrataron deliberadamente a desarrolladores sospechosos de ser de Corea del Norte vinculados al Grupo Lazarus y les dieron lo que parecían escritorios virtuales ordinarios. En realidad, eran sandboxes controlados de ANY.RUN que capturaban su actividad en tiempo real.

La operación expuso identidades falsas, herramientas de acceso remoto, flujos de trabajo asistidos por IA e infraestructura de VPN y VPS. Puede ver la investigación completa en el blog de ANY.RUN, con entrevistas grabadas, actividad en vivo del operador, hallazgos de infraestructura y desglose completo de herramientas.

Las banderas rojas comienzan antes del primer día

La investigación mostró que las señales de advertencia más fuertes suelen ser pequeñas inconsistencias a lo largo del proceso de contratación, más que un único indicio evidente. Los equipos de seguridad y contratación deben prestar más atención a:

  • Detalles de identidad que no cuadran: direcciones, estados, documentos o información bancaria que se contradicen.
  • Señales de manipulación de documentos: metadatos inusuales, inconsistencias visuales o evidencia de que una identificación ha sido alterada con IA.
  • Comportamiento en entrevistas que parece asistido: miradas repetidas fuera de cámara, respuestas retardadas o dependencia de traducción en vivo y herramientas de IA.
  • Desajustes de ubicación: actividad de red que no coincide con el lugar donde el candidato dice vivir o trabajar.

Ninguna de estas señales por sí sola prueba intenciones maliciosas. Pero cuando varias aparecen juntas, deben desencadenar una verificación más profunda antes de que el candidato reciba acceso a la empresa.

Cómo pueden los CISO mantener a un operativo norcoreano fuera de la nómina

La investigación 'Famous Chollima' mostró que rara vez hay una señal obvia que delate a un trabajador fraudulento. En cambio, las pistas aparecen en documentos de identidad, entrevistas, datos de ubicación, infraestructura y actividad después de la incorporación. Con base en lo que observaron los investigadores, aquí hay varios pasos que los líderes de seguridad pueden tomar para dificultar que un espía llegue a la nómina.

1. Verificar completamente a la persona detrás de los documentos

Un documento de identidad convincente no debe ser el final de la verificación. Los investigadores encontraron identificaciones manipuladas, identidades robadas, información personal contradictoria y detalles financieros que no siempre coincidían con la persona contratada.

Para roles remotos sensibles, los CISO deben asegurarse de que las verificaciones de identidad usen varias señales independientes. Los documentos del candidato, su ubicación, comportamiento en entrevistas, historial laboral y detalles financieros deben contar una historia consistente antes de aprobar el acceso. Los roles con acceso al código fuente, infraestructura en la nube, sistemas de producción o activos financieros deben recibir un mayor nivel de escrutinio desde el principio.

2. Dar a los equipos de seguridad una forma segura de validar actividad sospechosa

Los investigadores usaron entornos sandbox de ANY.RUN especialmente configurados para observar la actividad de los operativos sin exponer sistemas corporativos reales. Esto les dio visibilidad sobre los archivos que abrieron, herramientas que usaron, conexiones de red y otro comportamiento difícil de evaluar solo con verificaciones de identidad.

Los CISO pueden aplicar el mismo principio asegurándose de que los equipos de seguridad tengan acceso a sandboxes interactivos como ANY.RUN cuando aparezcan archivos, enlaces, scripts o herramientas sospechosas alrededor de la actividad de los empleados. En lugar de confiar solo en alertas o indicadores aislados, los equipos pueden examinar cómo se comporta la actividad de manera segura y reunir evidencia más sólida antes de decidir si es necesaria una escalada o contención.

Esto puede ayudar a reducir la incertidumbre, acelerar la respuesta y disminuir el riesgo de que la actividad sospechosa llegue a sistemas críticos.

3. Verificar si la misma infraestructura aparece en su entorno

La investigación descubrió infraestructura específica utilizada por los presuntos operativos norcoreanos. Los equipos de seguridad pueden contrastar estos indicadores con registros históricos, telemetría EDR, registros de proxy, datos DNS y otras fuentes de seguridad para ver si la misma infraestructura ya ha aparecido dentro de la organización.

Ejemplos de la investigación incluyen: IP 62[.]33[.]223[.]165 (INVESTSTROY-NET / InvestStroyTrest), IP 89[.]187[.]185[.]11 (VPS operado por Corea del Norte), IP 45[.]77[.]71[.]42 (VPS operado por Corea del Norte), IP 185[.]152[.]67[.]39 (VPS operado por Corea del Norte), IP 104[.]250[.]148[.]58 (nodo de salida AstrillVPN), IP 192[.]200[.]115[.]226 (nodo de salida AstrillVPN), IP 107[.]150[.]38[.]250 (nodo de salida AstrillVPN), IP 206[.]217[.]134[.]34 (nodo de salida AstrillVPN), IP 199[.]168[.]112[.]175 (nodo de salida AstrillVPN), direcciones de criptomonedas como 0x8953B9661339a48f4E6408aA1B359CD49F3A6CAd, 0xA3D6938f152C47A411263573Bb3AF324C25A8eba y 0xB26A7C7EA6D75956EbD8c5D294524903b1cf13D0.

Una coincidencia no debe tratarse como prueba de actividad norcoreana por sí sola, pero puede ser una razón fuerte para investigar más a fondo cuando se combina con otras señales sospechosas. Con Threat Intelligence Lookup de ANY.RUN, los equipos de seguridad pueden investigar indicadores con más contexto, incluidas sesiones de sandbox relacionadas, amenazas asociadas y patrones de segmentación en países e industrias.

4. Convertir los hallazgos de la investigación en detección continua

Los investigadores identificaron infraestructura utilizada por los presuntos operativos norcoreanos, incluidas direcciones IP, endpoints VPN y proveedores de VPS. Para los CISO, el siguiente paso es asegurarse de que estos hallazgos no se verifiquen una vez y se olviden. Deben convertirse en parte de la detección continua, para que los equipos de seguridad puedan detectar la misma infraestructura o infraestructura relacionada si aparece en otro lugar del entorno.

Los feeds de inteligencia de amenazas de ANY.RUN pueden apoyar esto suministrando continuamente indicadores frescos de investigaciones del mundo real a las herramientas de seguridad existentes. Eso convierte la inteligencia de casos como este en señales de advertencia tempranas para futuras actividades.

No permita que una contratación fraudulenta se convierta en un insider de confianza

Los esquemas de trabajadores remotos norcoreanos muestran por qué la contratación ya no puede quedar fuera de la conversación de seguridad. Un candidato puede pasar entrevistas, presentar documentos convincentes y recibir acceso legítimo mucho antes de que los controles de seguridad tradicionales vean algo sospechoso.

Para los CISO, la prioridad es reducir esa brecha: verificar la identidad más profundamente, dar a los equipos de seguridad las soluciones adecuadas para validar actividades sospechosas, verificar la infraestructura conocida contra el entorno y convertir los hallazgos confirmados en detección continua. Fortalezca las investigaciones de su equipo de seguridad con ANY.RUN para investigar actividades sospechosas más rápido y contener las amenazas antes de que el impacto en el negocio crezca.