5 min de lectura

Hackers norcoreanos accedieron a 1,640 empresas, dice investigador

Un investigador afirma que hackers norcoreanos accedieron a 1,640 empresas en 57 países mediante ofertas de empleo falsas para desarrolladores, exponiendo accesos a la nube y a criptomonedas.

Imagen: Wired

Una operación de hackers norcoreanos accedió a 1,640 empresas en 57 países, según el investigador griego de ciberseguridad Vangelis Stykas, quien dice que pasó 22 meses dentro de los sistemas utilizados por los atacantes. Estima que aproximadamente 700 a 800 organizaciones sufrieron intrusiones “realmente dañinas”.

Stykas, CTO de la firma de ciberseguridad Kumio, presenta los hallazgos en la conferencia de seguridad Black Hat en Las Vegas. Su investigación apunta a una campaña que combina ofertas de trabajo falsas para ingenieros de software, malware y contratistas comprometidos para obtener acceso a sistemas corporativos, en particular a la infraestructura de criptomonedas.

Dentro de la infraestructura de los atacantes

Stykas dice que accedió a varios servidores de comando y control usados por los hackers, aunque no reveló cómo. En algunos casos, los atacantes aparentemente infectaron sus propias máquinas con malware, lo que le permitió también acceder a sus estaciones de trabajo.

“Es acceso a la empresa, es acceso root a servidores, es acceso root a AWS. Para las empresas cripto, son las claves, es acceso a la blockchain: un acceso ridículo.”

Vangelis Stykas, CTO de Kumio

Dice que pudo acceder a las cuentas de Slack y Discord del grupo y revisó alrededor de 5 terabytes de datos. Al examinar claves de desarrollador, código fuente y otra información, identificó víctimas potenciales y notificó a las organizaciones afectadas.

Recomendado

Fallos en BMC dejan miles de servidores abiertos a puertas traseras

Stykas planea nombrar aproximadamente una docena de empresas en Black Hat. Dice que fueron seleccionadas en gran parte porque gestionaron las divulgaciones de forma responsable o abordaron posibles compromisos. Las organizaciones incluyen Boston Children’s Hospital, AEON Smart Technology, Oppo, Coinbase, Uniswap Labs, Italy’s Supreme Judicial Council, una filial del banco saudí Al Rajhi Bank, y Digitaal Vlaanderen, parte del gobierno flamenco.

Ofertas de empleo falsas crearon un amplio radio de impacto

Los atacantes generalmente apuntaban a desarrolladores de software con ofertas de trabajo falsas que prometían altos salarios. A los candidatos se les pedía descargar una aplicación de prueba de programación que instalaba silenciosamente malware. Microsoft ha rastreado esta técnica, conocida como Contagious Interview, al menos desde 2022.

El peligro se amplificaba cuando los contratistas tenían acceso a múltiples empleadores. Stykas dice que encontró varios contratistas que podían alcanzar hasta 30 empresas, convirtiendo potencialmente una estación de trabajo comprometida en una vía de entrada a docenas de organizaciones.

Los hackers a menudo obtenían acceso a sistemas altamente sensibles, incluidos entornos en la nube y credenciales de desarrollador. Sin embargo, Stykas dice que se centraron principalmente en monederos de criptomonedas y no parecieron explorar otros sistemas, incluso cuando teóricamente podían acceder a datos de salud o antecedentes penales.

Ese enfoque estrecho no elimina el riesgo. Marcus Hutchins, investigador de inteligencia sobre amenazas en Expel, afirma que otro equipo de espionaje norcoreano podría potencialmente explotar el acceso persistente dejado por un grupo centrado en criptomonedas.

“Parece que los equipos tienden a ceñirse a su objetivo de conseguir monederos cripto. Pero obviamente existe el riesgo de que si mantienen acceso persistente a una empresa, uno de los equipos de espionaje podría aprovechar ese acceso.”

Marcus Hutchins, investigador de inteligencia sobre amenazas en Expel

Algunas organizaciones cuestionan o han contenido algunos hallazgos

Varias empresas mencionadas en la investigación no respondieron a las solicitudes de comentario de Wired. Otras dijeron que sus revisiones encontraron una exposición más limitada de lo que podría sugerir el acceso del investigador.

El Equipo de Respuesta ante Emergencias Informáticas de Japón confirmó los hallazgos de Stykas y trabajó con AEON Smart Technology en la remediación. Un portavoz del gobierno flamenco dijo que se aisló una estación de trabajo afectada y que las credenciales expuestas fueron revocadas y rotadas después de que el gobierno fuera notificado el 3 de marzo de 2026. El gobierno dijo que el incidente fue contenido y remediado.

Boston Children’s Hospital dijo que el incidente implicó el dispositivo personal de un excontratista independiente, no los sistemas del hospital. El hospital dijo que desactivó las credenciales restantes en cuestión de horas, no encontró acceso no autorizado a sus sistemas y determinó que los datos en cuestión ya eran públicamente accesibles.

Coinbase dijo que investigó a un contratista con base en Estados Unidos y no encontró pruebas de que estuviera en Corea del Norte ni afiliado con el gobierno norcoreano. La compañía dijo que sus controles identificaron riesgos que sugerían que el contratista podría haber subcontratado el trabajo, y que Coinbase lo despidió dentro de los 30 días posteriores a su incorporación, antes de recibir el informe de Stykas. Coinbase afirmó que no se comprometió información sensible ni datos de clientes.

Las víctimas no reveladas podrían ser las más importantes

La investigación no establece que cada una de las 1,640 organizaciones sufriera el mismo nivel de compromiso. El total de Stykas incluye empresas en las que los atacantes lograron al menos un punto de apoyo, mientras que la estimación de 700 a 800 se refiere a intrusiones que él considera realmente dañinas. El investigador tampoco ha nombrado a la mayoría de las organizaciones que dice fueron afectadas, y cientos supuestamente nunca respondieron a sus advertencias.

La efectividad de la campaña se debe menos a un exploit exótico que a colocar malware en las máquinas de desarrolladores de confianza y abusar del acceso legítimo. Ese enfoque puede exponer cuentas en la nube, código fuente, claves criptográficas y múltiples empleadores posteriores a la vez.

“Están aquí, nos están hackeando sin parar. Al final del día, todo el mundo está siendo hackeado. Cómo tratas el hecho de haber sido hackeado es lo que separa a una buena empresa de una mala. Y hemos visto muchas empresas malas.”

Vangelis Stykas, CTO de Kumio
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía Wired

/ Sigue leyendo