Especialistas de las empresas BCA LTD, NorthScan y ANY.RUN llevaron a cabo una operación en el marco de la cual crearon la falsa startup DeFi Ballena Azul y contrataron a tres desarrolladores que los investigadores consideran especialistas de TI norcoreanos, presuntamente vinculados al grupo Famous Chollima. Los candidatos pasaron por todo el ciclo de contratación y obtuvieron acceso a máquinas virtuales corporativas, que registraban cada una de sus acciones. El experimento permitió documentar en detalle el conjunto de herramientas, la seguridad operativa y los errores típicos que cometen este tipo de «empleados», datos útiles para cualquier empresa que contrate desarrolladores remotos.
Cómo funciona el esquema de contratación
Según los investigadores, el primer candidato fue aportado por un reclutador que buscaba desarrolladores en GitHub. Después entró en juego una cadena de referencias: el primer candidato recomendó al segundo, y este — al tercero. Este modelo de «bola de nieve» es característico de las operaciones de las células de TI norcoreanas, donde varios operadores trabajan de forma coordinada y comparten la infraestructura.
Ya en la fase de tramitación de la documentación, los investigadores detectaron numerosas inconsistencias:
- Candidato nº 1 declaró residir en Pasadena (Texas), pero aportó un permiso de conducir de California y una cuenta bancaria en Nueva York. Según los investigadores, los metadatos de la imagen del documento indicaban que había sido procesada mediante Google Gemini, y la propia imagen contenía la marca de agua SynthID, el sistema de etiquetado de contenido generado por IA.
- Candidato nº 2 presentó un carnet de conducir de Texas, un número de la Seguridad Social válido y una cuenta bancaria en Kansas City.
- Candidato nº 3 envió un permiso de conducir de Nueva York que pertenecía a otra persona. La fotografía se tomó con un iPhone 15, pero las coordenadas GPS habían sido eliminadas de los metadatos.
El uso de IA generativa para falsificar documentos es un elemento relativamente nuevo en el arsenal de este tipo de operaciones. La presencia de la marca de agua SynthID indica que los operadores o bien desconocían su existencia, o bien no sabían cómo eliminarla.
Acciones tras obtener acceso
El primer día de trabajo, los tres desarrolladores ejecutaron la misma secuencia de acciones en las máquinas virtuales asignadas: lanzaron los comandos dxdiag, systeminfo y wmic para recopilar información del sistema, y a continuación comprobaron la geolocalización de su dirección IP. Esta sincronía apunta a un procedimiento estandarizado que siguen los operadores.
Uno de los trabajadores cometió un error crítico de seguridad operativa: instaló Chrome Remote Desktop y sincronizó su cuenta personal de Google con la máquina virtual de trabajo. Esto reveló a los investigadores el historial del navegador, las contraseñas guardadas y las extensiones instaladas. Desde esa misma máquina inició sesión en GitHub.
Herramientas e infraestructura
El análisis de los navegadores reveló un conjunto de herramientas que, según los investigadores, los operadores norcoreanos utilizan para la contratación masiva:
- AIApply, Final Round AI, Simplify Copilot: servicios para automatizar el envío de candidaturas y la realización de entrevistas mediante IA
- Una extensión con prompts guardados para ChatGPT
- El servicio 2fa.cn para la retransmisión de códigos de autenticación de dos factores
Según se informa, el tráfico de red de los operadores pasaba por nodos de salida de AstrillVPN, un servicio VPN que ha aparecido repetidamente en informes sobre operaciones cibernéticas norcoreanas. La infraestructura del grupo estaba vinculada a los proveedores de alojamiento Vultr y Gorilla Servers.
El dominio 2fa.cn merece una atención especial: el uso de un servicio chino para transmitir códigos de autenticación de dos factores permite a los operadores ubicados en Corea del Norte recibir códigos de verificación vinculados a números de teléfono estadounidenses sin necesidad de estar físicamente presentes en EE. UU.
Alcance de la amenaza
Los esquemas que consisten en colocar especialistas de TI norcoreanos en empresas extranjeras se vienen documentando desde hace varios años. Estos trabajadores pueden instalar malware en los dispositivos corporativos, robar datos de las redes de la empresa y exigir rescates a los empleadores. Al mismo tiempo, una parte de ellos sí realiza las tareas asignadas, y los ingresos se canalizan hacia organizaciones vinculadas a las autoridades de Corea del Norte.
La magnitud del problema queda ilustrada por el caso del Departamento de Justicia de EE. UU.: en abril de 2026 se dictaron sentencias contra dos ciudadanos estadounidenses que ayudaron a colocar a operadores norcoreanos en más de 100 empresas estadounidenses, utilizando al menos 80 identidades robadas. Según la investigación, el esquema reportó a Corea del Norte más de 5 millones de dólares.
Recomendaciones de protección
A partir de los resultados del estudio pueden destacarse medidas concretas para las empresas que contratan desarrolladores remotos:
- Comprobación de documentos en busca de rastros de generación por IA: analice los metadatos de las imágenes de los documentos de identidad para detectar marcas de agua SynthID y signos de procesamiento mediante modelos generativos
- Verificación cruzada de datos: contraste el estado de residencia, el estado emisor de los documentos y la ubicación de la cuenta bancaria; las discrepancias geográficas son un indicador sólido
- Verificación presencial: siempre que sea posible, realice al menos una verificación por videollamada con confirmación de la ubicación antes de conceder acceso a los sistemas corporativos
- Supervisión de los equipos de trabajo: monitorice la ejecución de comandos de reconocimiento (dxdiag, systeminfo, wmic) y la instalación de herramientas de acceso remoto durante los primeros días de trabajo
- Control del tráfico VPN: bloquee o supervise las conexiones mediante AstrillVPN en los dispositivos corporativos
- Comprobaciones repetidas: la verificación de identidad no debe limitarse al momento de la contratación; realice comprobaciones periódicas de los empleados remotos en activo
- Formación de los reclutadores: los profesionales de RR. HH. deben conocer los signos típicos de documentos falsos y de cadenas de referencias sospechosas
Este estudio es una de las pocas operaciones documentadas en las que los defensores crearon deliberadamente un entorno controlado para observar a presuntos operadores norcoreanos. Aunque la atribución a un grupo concreto sigue sin estar confirmada por fuentes independientes, las tácticas, herramientas y fallos de seguridad operativa identificados tienen un valor práctico. Las empresas que contratan desarrolladores remotos deberían incorporar la verificación cruzada de documentos y el análisis de metadatos de imágenes como parte estándar del proceso de contratación: se trata de la barrera más eficaz contra este tipo de esquemas en las primeras fases.