Una campaña atribuida a Corea del Norte usó ofertas de trabajo falsas para entrar en ordenadores: el programa espía vació después los monederos que vivían dentro del navegador

Corea del Norte drena monederos: 30.000 equipos infectados

Corea del Norte drena monederos: 30.000 equipos infectados

Una operación atribuida a piratas informáticos vinculados a Corea del Norte infectó alrededor de 30.000 dispositivos y se llevó el contenido de los monederos de criptomonedas que encontró dentro de ellos. El botín declarado ronda los $11.000.000 y el señuelo, según la información publicada el 18 de septiembre por BeInCrypto en su edición española, fueron ofertas de trabajo falsas: candidatos reales, procesos de selección inventados y, al final del embudo, un programa que se instala en el ordenador de la víctima y busca claves. No hubo asalto a ninguna plataforma de intercambio ni fallo en ninguna cadena de bloques. El objetivo era mucho más humilde y mucho más rentable: el portátil de una persona que guarda sus criptomonedas en una extensión del navegador y apunta la frase de recuperación en un archivo de texto.

Ofertas de trabajo falsas: el señuelo que lleva años funcionando

El patrón es conocido para cualquiera que siga la actividad de los grupos ligados a Pionyang. No empieza con un exploit, empieza con una conversación. Un reclutador que escribe primero, un puesto bien pagado, una prueba técnica que hay que ejecutar en el equipo propio. Lo que llega disfrazado de prueba, de herramienta de vídeo o de instalador es el programa que roba. La víctima colabora, porque cree estar trabajando.

Que la cifra de dispositivos alcance las cinco cifras dice algo sobre la escala industrial del método. No son treinta objetivos elegidos a mano: es una red echada sobre miles de personas que buscan empleo en el sector, entre ellas desarrolladores con acceso a repositorios y monederos de prueba que a veces no son de prueba.

Qué alcanza un ladrón de credenciales dentro del ordenador

Conviene entender qué se pierde cuando un programa así corre con tu usuario. Alcanza las extensiones de monedero del navegador y los datos que guardan. Alcanza el portapapeles, con lo cual alcanza cualquier dirección o contraseña que copies y pegues. Alcanza los archivos del disco, incluidas las fotos de la libreta donde apuntaste las doce palabras. Y alcanza las cookies de sesión, que son la forma de entrar en una cuenta sin necesidad de la contraseña ni del segundo factor.

La consecuencia práctica es que no hace falta descifrar nada. Con la frase de recuperación en la mano, quien roba no tiene que atacar la red: firma una transferencia legítima desde el otro lado del mundo, y en la cadena queda registrada como cualquier otro pago hecho por su dueño. Esa es la razón por la que estos robos no se deshacen.

Dónde se rompe la cadena: la clave fuera del equipo

El mismo programa en un ordenador con un monedero físico conectado se queda a medio camino. La clave privada no sale del aparato, la transacción se firma dentro y la pantalla del dispositivo obliga a mirar la dirección de destino y el importe antes de pulsar. El malware puede proponer la transferencia; lo que no puede es confirmarla por ti. Aquí explicamos cuándo tiene sentido dar ese paso, en la guía de billeteras frías y calientes, y cómo se reconoce un señuelo como el de esta campaña en el catálogo de estafas con criptomonedas.

Para el lector que opera desde España el detalle relevante es cuál de sus monederos es caliente. Si el saldo serio vive en una extensión del navegador del equipo con el que abre correos, descarga adjuntos y prueba instaladores, el saldo serio está a un clic de distancia de una campaña como ésta. Si vive en un aparato que hay que conectar y desbloquear a mano, el ataque necesita otra cosa: engañarte delante de la pantalla.

Lo que falta por confirmar

La atribución a Corea del Norte se apoya en el parecido de las herramientas y de la infraestructura con campañas anteriores del mismo origen, no en una acusación formal. Queda por ver si alguna firma de seguridad publica los indicadores de compromiso de esta operación —nombres de archivo, dominios, las carteras que recibieron el dinero— y si los fondos acaban pasando por los mismos servicios de mezcla que en los episodios previos. Mientras eso no se publique, el único dato firme es el del recuento: 30.000 equipos, y el dinero ya movido.

Fuentes

Este artículo no es una recomendación de inversión. Las criptomonedas son un activo volátil y sin cobertura de garantía de depósitos: puedes perder todo el dinero invertido.

El resumen en medio minuto. Ver en YouTube

¿Quieres ver antes nuestras noticias en Google? Añade Jukipto como fuente preferida.

Tags / Categorías : Tecnología

Este artículo lo publica la redacción de Jukipto siguiendo nuestra política editorial. Los datos de mercado proceden de CoinGecko. No es una recomendación de inversión: las criptomonedas son un activo volátil y puedes perder todo el dinero invertido — lee el aviso legal financiero. ¿Ves un error? Escríbenos a info@jukipto.com y lo corregimos.

Elige el tema
Elige el color de acento