12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

¿Puedes detectar a un espía que se hace pasar por un buscador de empleo?


Esto es lo que debe saber sobre una versión actual de una amenaza interna: falsos empleados de TI norcoreanos que se infiltran en empresas occidentales

Señales de alerta en el reclutamiento: ¿Detectar a un espía que se hace pasar por un solicitante de empleo?

Ya en julio de 2024, el proveedor de ciberseguridad KnowBe4 comenzó para monitorear actividades sospechosas relacionadas con un nuevo empleado. La persona comenzó a manipular y transferir archivos potencialmente maliciosos e intentar ejecutar software no autorizado. Más tarde se reveló que era un trabajador norcoreano que había engañado al equipo de recursos humanos de la empresa para que encontrara empleo remoto en la empresa. En total, la persona pasó cuatro llamadas por videoconferencia, así como una verificación de antecedentes y empleo.

El incidente subraya que ninguna organización está inmune al riesgo de contratar accidentalmente a un saboteador. Amenazas basadas en la identidad Las amenazas no se limitan sólo al robo de contraseñas o a la apropiación de cuentas, sino que también se extienden a las personas que se unen a su fuerza laboral. Como La IA está mejorando en la falsificación de la realidadEs hora de mejorar tus procesos de contratación.

La magnitud del desafío

Te sorprenderá lo extendida que está esta amenaza. Según un informe, ha estado funcionando desde al menos abril de 2017. Cartel de búsqueda del FBI. Seguimiento como WageMole por investigación de ESETla actividad se superpone con los grupos marcados UNC5267 Y Jaspe aguanieve de otros investigadores. Según MicrosoftEl gobierno de EE. UU. descubrió más de 300 empresas, incluidas algunas de Fortune 500, que fueron víctimas de esta manera solo entre 2020 y 2022. La tecnológica se vio obligada a hacerlo en junio suspender 3.000 cuentas de Outlook y Hotmail creadas por solicitantes de empleo norcoreanos.

Por separado un EE.UU. Acusación acusó a dos norcoreanos y tres “facilitadores” de ganar más de 860.000 dólares en 10 de las más de 60 empresas en las que trabajaban. Pero no es sólo un problema de Estados Unidos. Los investigadores de ESET advirtieron que la atención se ha desplazado recientemente hacia Europa, incluidas Francia, Polonia y Ucrania. Mientras tanto, Google ha advertido que las empresas británicas también están en el punto de mira.

¿Cómo hacen eso?

Es posible que miles de trabajadores norcoreanos hayan encontrado empleo de esta manera. Crean o roban identidades que coinciden con la ubicación de la organización objetivo, luego abren cuentas de correo electrónico, perfiles de redes sociales y cuentas falsas en plataformas de desarrolladores como GitHub para aumentar la legitimidad. Durante el proceso de contratación, pueden utilizar imágenes y vídeos falsos o software de intercambio facial y de voz. ocultar su identidad o producir sintéticos.

Según investigadores de ESET, el grupo WageMole está vinculado a otra campaña norcoreana que lleva a cabo Desarrollo engañoso. La idea es atraer a los desarrolladores occidentales para que soliciten puestos de trabajo inexistentes. Los estafadores piden a sus víctimas que participen en un desafío de codificación o en una tarea previa a la entrevista. Pero el proyecto que descargan para participar en realidad contiene código troyanizado. WageMole roba estas identidades de desarrollador para usarlas en sus programas de trabajadores falsos.

La clave del fraude está en los patrocinadores extranjeros. Primero, ayudan:

  • Crear cuentas en sitios web de empleo freelance
  • Crear cuentas bancarias o prestarle una propia al trabajador norcoreano
  • Comprar números de móvil o tarjetas SIM
  • Verificar la identidad fraudulenta del empleado durante la verificación de empleo utilizando servicios de verificación de antecedentes

Una vez que se contrata al trabajador ficticio, estas personas reciben la computadora portátil de la empresa y la colocan en una granja de computadoras portátiles en el país de la empresa contratante. Luego, el trabajador de TI norcoreano utiliza VPN, servicios proxy, monitoreo y administración remotos (RMM) y/o servidores privados virtuales (VPS) para ocultar su verdadera ubicación.

El impacto en las organizaciones defraudadas podría ser enorme. No sólo se está pagando sin saberlo a trabajadores de un país fuertemente sancionado, sino que esos mismos empleados a menudo reciben acceso privilegiado a sistemas críticos. Se trata de una invitación abierta a robar datos sensibles o incluso exigir un rescate a la empresa.

Cómo reconocerlos y detenerlos

Financiar involuntariamente las ambiciones nucleares de un Estado paria es lo peor en términos de daño a la reputación, sin mencionar la exposición financiera a violaciones de seguridad que ese compromiso implica. Entonces, ¿cómo puede su empresa evitar convertirse en la próxima víctima?

1. Identificar trabajadores falsos durante el proceso de contratación

  • Verifique el perfil digital del candidato, incluidas las redes sociales y otras cuentas en línea, para detectar similitudes con otras personas cuyas identidades puedan haber robado. También puede configurar varios perfiles falsos para solicitar trabajos con diferentes nombres.
  • Tenga en cuenta las discrepancias entre la actividad en línea y la experiencia declarada: un «desarrollador senior» con repositorios de códigos genéricos o cuentas creadas recientemente debería generar señales de alerta.
  • Asegúrese de que tengan un número de teléfono único y legítimo y revise su currículum para detectar cualquier discrepancia. Asegúrese de que las empresas enumeradas realmente existan. Contactar directamente con las referencias (teléfono/videollamada) y prestar especial atención a los empleados de las empresas de contratación.
  • Dado que muchos candidatos pueden utilizar audio, vídeo e imágenes deepfake, insista en realizar entrevistas en vídeo y realícelas varias veces durante la contratación.
  • Durante las entrevistas, considere cualquier reclamo de una cámara rota como una advertencia importante. Pídale al candidato que desactive los filtros de fondo para detectar mejor los deepfakes. (Los obsequios pueden incluir alteraciones visuales, expresiones faciales que se sienten rígidas y antinaturales, y movimientos de los labios que no están sincronizados con el sonido). Hágales preguntas específicas de la ubicación y la cultura sobre dónde «viven» o «trabajan», como alimentos o deportes locales.

2. Monitorear a los empleados para detectar actividades potencialmente sospechosas.

  • Tenga cuidado con las señales de alerta, como los números de teléfono chinos, la descarga inmediata del software RMM en una computadora portátil recién adquirida y el trabajo fuera del horario normal de oficina. Si la computadora portátil se autentica utilizando direcciones IP chinas o rusas, esto también debe investigarse.
  • Esté atento al comportamiento de los empleados y a los patrones de acceso al sistema, como inicios de sesión inusuales, transferencias de archivos grandes o cambios en el horario laboral. Céntrese en el contexto, no sólo en las advertencias: la diferencia entre un error y una actividad maliciosa podría ser la intención.
  • Utilice herramientas de amenazas internas para monitorear actividades inusuales.

3. Contener la amenaza

  • Si cree que ha identificado a un trabajador norcoreano en su organización, proceda con cautela al principio para no alertarlo.
  • Restrinja su acceso a recursos confidenciales y revise su actividad de red, manteniendo este proyecto limitado a un pequeño grupo de expertos legales, de recursos humanos y de seguridad de TI de confianza.
  • Preserve pruebas e informe el incidente a las autoridades mientras obtiene asesoramiento legal para la empresa.

Cuando todo se calme, también es una buena idea actualizar su dispositivo Formación en sensibilización en ciberseguridad programas. Y asegúrese de que todos los empleados, especialmente los gerentes de personal de TI y el personal de recursos humanos, comprendan algunas de las señales de advertencia a las que deben estar atentos en el futuro. Las tácticas, técnicas y procedimientos (TTP) de los actores de amenazas están en constante evolución, por lo que este consejo también debe cambiar periódicamente.

Los mejores enfoques para evitar que candidatos falsos se conviertan en personas internas maliciosas combinan experiencia humana y controles técnicos. Asegúrate de cubrir todas las bases.



Hemos recibido este contenido de ciberseguridad de: Welivesecurity (la protección de malware de ESET)

Puedes encontrar la noticia original en el siguiente enlace: https://www.welivesecurity.com/en/business-security/recruitment-spot-spy-job-seeker/

write a shot sentence in spanish about who ESET, the Cybersecurity company»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *