Un investigador observó a los hackers norcoreanos desde dentro durante dos años. ¿Qué descubrió?

cryptonews.ruPublicado a 2026-08-09Actualizado a 2026-08-09

Resumen

Un investigador griego de ciberseguridad, Vangelis Stykas, observó durante casi 22 meses las operaciones internas de un grupo de hackers vinculado a Corea del Norte, según reveló en la conferencia Black Hat USA 2026. Stykas obtuvo acceso accidental a servidores de comando y control, cuentas de comunicación y 5 TB de datos internos después de que los propios operadores infectaran sus estaciones de trabajo con su propio *malware*. Encontró datos de 1.640 empresas en 57 países objetivo, con 700-800 organizaciones gravemente comprometidas. Entre las víctimas públicas mencionadas figuran Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo y AEON Smart Technology. Este período de observación coincidió con un récord de criptorobo a manos de hackers norcoreanos, que se estima en 643 millones de dólares en el primer semestre de 2026, representando aproximadamente el 66% del valor total robado a nivel global en ese periodo, según TRM Labs. La investigación muestra un cambio de táctica: los atacantes ahora se centran más en la ingeniería social dirigida a empleados que en explotar vulnerabilidades técnicas de los protocolos, ofreciendo falsas ofertas de trabajo para infiltrarse. Los hallazgos subrayan la sofisticada infraestructura global desplegada por estos grupos. Sin embargo, el incidente que permitió el acceso del investigador también revela deficiencias en su higiene cibernética interna. Las ganancias de estos ataques se cree que financian programas norcoreanos de armamento...

El especialista griego en ciberseguridad Vangelis Stykas, director tecnológico de la empresa Kumio, observó durante casi 22 meses el funcionamiento de un grupo de hackers vinculado a la RPDC desde dentro de su propia infraestructura. Lo comunicó los días 6 y 7 de agosto en la conferencia Black Hat USA 2026.

Stykas descubrió datos sobre 1.640 empresas en 57 países que estaban en la lista de objetivos del grupo o que ya habían sido afectadas por él. De ellas, alrededor de 700-800 organizaciones sufrieron intrusiones graves: los atacantes obtuvieron acceso root a servidores, infraestructura AWS y, en el caso de empresas de criptomonedas, también a las claves de las carteras. Entre las víctimas que mencionó públicamente se encuentran:

  • Coinbase
  • Uniswap Labs
  • Boston Children's Hospital
  • Oppo
  • AEON Smart Technology

El investigador obtuvo acceso a la comunicación y a los servidores de los hackers en gran medida por casualidad: los operadores del grupo infectaron sus propias estaciones de trabajo con el mismo malware que utilizaban para atacar a sus víctimas. Esto abrió a Stykas el camino hacia sus servidores de mando y control (C2), cuentas en Slack y Discord y aproximadamente 5 TB de datos internos.

Pérdidas récord en el primer semestre

La vigilancia de Stykas coincidió en el tiempo con la publicación de datos sobre las cifras récord del criptohacking norcoreano. Según un informe de TRM Labs del 1 de julio de 2026, durante el primer semestre, los hackers vinculados a la RPDC robaron alrededor de 643 millones de dólares en criptomonedas, aproximadamente el 66% del total sustraído en el mundo por hacks y exploits en ese periodo. Las pérdidas totales de la industria en el semestre fueron de 972 millones de dólares con 207 incidentes registrados.

Casi todo el botín norcoreano provino de dos grandes ataques en abril de 2026: contra Drift Protocol (unos 285 millones de dólares) y contra KelpDAO (unos 292 millones de dólares). TRM Labs subraya que estas cifras solo tienen en cuenta hacks y exploits directos. Además de ellos, la RPDC obtiene criptomonedas mediante phishing, ingeniería social, esquemas fraudulentos y estafas, así como empleando a sus especialistas en TI bajo identidades falsas en empresas occidentales.

El volumen acumulado de criptomonedas robadas por hackers norcoreanos desde 2017, las plataformas analíticas lo estiman en aproximadamente 6.750 millones de dólares a finales de 2025, una cifra que ha aumentado aún más con las operaciones de 2026.

Cambio de táctica: apuesta por las personas, no por el código

El método principal de ataque es cada vez más la ingeniería social contra empleados de empresas, en lugar de hackear el protocolo en sí. Los hackers vinculados al grupo Lazarus y estructuras afines se hacen pasar por reclutadores, ofrecen a desarrolladores trabajos remotos bien remunerados y envían una "prueba técnica". En cuanto la víctima descarga y ejecuta el archivo en su ordenador de trabajo, se instala malware que abre acceso a la infraestructura corporativa, claves, servidores y carteras, tras lo cual se extraen los fondos. Este escenario se utilizó, por ejemplo, en la campaña de varios meses contra Drift Protocol y en la operación Contagious Interview.

La combinación de los datos de TRM Labs y los hallazgos de Stykas muestra que, en los últimos años, los operadores norcoreanos han construido una infraestructura que abarca cientos de empresas en todo el mundo, desde intercambios de criptomonedas y protocolos DeFi hasta fabricantes de electrónica e instituciones médicas. El golpe principal, sin embargo, no va dirigido a vulnerabilidades técnicas de las cadenas de bloques, sino a la confianza de los empleados en ofertas de trabajo supuestamente legítimas.

Opinión de la IA

Desde el punto de vista de las conexiones macroeconómicas, la investigación de Stykas parece parte de un panorama más amplio. Los criptoactivos robados no se depositan en cuentas privadas de los hackers: el Departamento de Estado de EE.UU. ya confirmó en enero de 2026 que los ingresos de estas operaciones se destinan sistemáticamente a programas de armamento y a eludir sanciones de la ONU. Un aspecto técnico que quedó fuera del artículo es la resiliencia de la propia infraestructura de Lazarus: la infección de las estaciones de trabajo de sus operadores con el mismo malware indica una deficiente higiene cibernética interna incluso en un grupo avanzado. Esto crea una ventana de vulnerabilidad que aprovechó el investigador, pero que teóricamente también podría aprovechar una agencia de inteligencia rival. Queda abierta la pregunta: ¿hasta cuándo este tipo de "deslices" accidentales seguirán siendo la única forma de mirar dentro de la maquinaria hacker norcoreana?

end-content

Preguntas relacionadas

Q¿Cuánto tiempo observó Vangelis Stykas el trabajo interno de un grupo de hackers vinculado a Corea del Norte y en qué conferencia presentó sus hallazgos?

AVangelis Stykas observó al grupo durante casi 22 meses. Presentó sus hallazgos en la conferencia Black Hat USA 2026, los días 6 y 7 de agosto.

QSegún la investigación de Stykas, ¿cuántas empresas fueron afectadas gravemente por el grupo hacker, y cuáles son algunas de las víctimas mencionadas públicamente?

AAproximadamente 700-800 organizaciones sufrieron intrusiones graves, donde los atacantes obtuvieron acceso de superusuario. Algunas víctimas públicas mencionadas son Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo y AEON Smart Technology.

QDe acuerdo con el informe de TRM Labs del 1 de julio de 2026, ¿cuánto dinero en criptomonedas robaron los hackers norcoreanos en el primer semestre de ese año y qué porcentaje representa del total mundial?

AEn el primer semestre de 2026, los hackers norcoreanos robaron unos 643 millones de dólares en criptomonedas, lo que representa aproximadamente el 66% del total mundial de criptomonedas robadas mediante hacks y exploits en ese periodo.

Q¿Cuál es el cambio principal en la táctica de ataque de los grupos como Lazarus, según el artículo?

AEl cambio principal es un mayor enfoque en la ingeniería social dirigida a empleados de empresas, en lugar de explotar vulnerabilidades técnicas en los protocolos. Se hacen pasar por reclutadores para engañar a desarrolladores y que ejecuten malware.

QSegún la sección 'Opinión de la IA' del artículo, ¿para qué propósito se utilizan sistemáticamente los activos criptográficos robados por Corea del Norte?

ALos activos robados se canalizan sistemáticamente hacia los programas de armamento de Corea del Norte y para eludir las sanciones de la ONU, según confirmó el Departamento de Estado de EE.UU. en enero de 2026.

Lecturas Relacionadas

Tarifa de contratación de 20 mil dólares + salario mensual de 30 mil dólares, detrás del intento de Pump.fun de quitarle usuarios a FOMO

El artículo detalla la reciente competencia agresiva en el mercado de memes cripto, donde la plataforma líder Pump.fun está ofreciendo incentivos significativos (bonificación única de $20k + salario mensual de $30k) para atraer a usuarios influyentes de su rival FOMO. Este movimiento responde al rápido ascenso de FOMO, una plataforma de trading de memes multichain que, en poco más de un año, ha superado en cuota de mercado a gigantes como GMGN, superando incluso a Uniswap y Phantom en ingresos recientes. La clave del éxito de FOMO radica en su diseño "social-first", centrado en rankings de profitability y un feed que monitoriza a los mejores traders, creando así "celebridades" o "smart money" que atraen a seguidores. Pump.fun, reconociendo esta tendencia, ha actualizado recientemente su aplicación para replicar estas funcionalidades sociales. El análisis sugiere que el mercado de memes está entrando en una fase de "moda influencer", donde la competencia ya no se basa solo en herramientas técnicas, sino en la captura de la atención a través de traders/KOLs con gran poder de convocatoria. Este cambio, aunque impulsa el crecimiento a corto plazo, plantea riesgos para la esencia cultural y orgánica original de los memes, al centralizar la influencia en unas pocas figuras y hacer que las plataformas compitan ferozmente por ellas, similar a las guerras por streamers en la industria del streaming.

marsbitHace 3 hora(s)

Tarifa de contratación de 20 mil dólares + salario mensual de 30 mil dólares, detrás del intento de Pump.fun de quitarle usuarios a FOMO

marsbitHace 3 hora(s)

Trading

Spot
活动图片