Un investigador observó a los hackers norcoreanos desde dentro durante dos años. ¿Qué descubrió?

cryptonews.ruPublicado a 2026-08-09Actualizado a 2026-08-09

Resumen

Un investigador griego de ciberseguridad, Vangelis Stykas, observó durante casi 22 meses las operaciones internas de un grupo de hackers vinculado a Corea del Norte, según reveló en la conferencia Black Hat USA 2026. Stykas obtuvo acceso accidental a servidores de comando y control, cuentas de comunicación y 5 TB de datos internos después de que los propios operadores infectaran sus estaciones de trabajo con su propio *malware*. Encontró datos de 1.640 empresas en 57 países objetivo, con 700-800 organizaciones gravemente comprometidas. Entre las víctimas públicas mencionadas figuran Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo y AEON Smart Technology. Este período de observación coincidió con un récord de criptorobo a manos de hackers norcoreanos, que se estima en 643 millones de dólares en el primer semestre de 2026, representando aproximadamente el 66% del valor total robado a nivel global en ese periodo, según TRM Labs. La investigación muestra un cambio de táctica: los atacantes ahora se centran más en la ingeniería social dirigida a empleados que en explotar vulnerabilidades técnicas de los protocolos, ofreciendo falsas ofertas de trabajo para infiltrarse. Los hallazgos subrayan la sofisticada infraestructura global desplegada por estos grupos. Sin embargo, el incidente que permitió el acceso del investigador también revela deficiencias en su higiene cibernética interna. Las ganancias de estos ataques se cree que financian programas norcoreanos de armamento...

El especialista griego en ciberseguridad Vangelis Stykas, director tecnológico de la empresa Kumio, observó durante casi 22 meses el funcionamiento de un grupo de hackers vinculado a la RPDC desde dentro de su propia infraestructura. Lo comunicó los días 6 y 7 de agosto en la conferencia Black Hat USA 2026.

Stykas descubrió datos sobre 1.640 empresas en 57 países que estaban en la lista de objetivos del grupo o que ya habían sido afectadas por él. De ellas, alrededor de 700-800 organizaciones sufrieron intrusiones graves: los atacantes obtuvieron acceso root a servidores, infraestructura AWS y, en el caso de empresas de criptomonedas, también a las claves de las carteras. Entre las víctimas que mencionó públicamente se encuentran:

  • Coinbase
  • Uniswap Labs
  • Boston Children's Hospital
  • Oppo
  • AEON Smart Technology

El investigador obtuvo acceso a la comunicación y a los servidores de los hackers en gran medida por casualidad: los operadores del grupo infectaron sus propias estaciones de trabajo con el mismo malware que utilizaban para atacar a sus víctimas. Esto abrió a Stykas el camino hacia sus servidores de mando y control (C2), cuentas en Slack y Discord y aproximadamente 5 TB de datos internos.

Pérdidas récord en el primer semestre

La vigilancia de Stykas coincidió en el tiempo con la publicación de datos sobre las cifras récord del criptohacking norcoreano. Según un informe de TRM Labs del 1 de julio de 2026, durante el primer semestre, los hackers vinculados a la RPDC robaron alrededor de 643 millones de dólares en criptomonedas, aproximadamente el 66% del total sustraído en el mundo por hacks y exploits en ese periodo. Las pérdidas totales de la industria en el semestre fueron de 972 millones de dólares con 207 incidentes registrados.

Casi todo el botín norcoreano provino de dos grandes ataques en abril de 2026: contra Drift Protocol (unos 285 millones de dólares) y contra KelpDAO (unos 292 millones de dólares). TRM Labs subraya que estas cifras solo tienen en cuenta hacks y exploits directos. Además de ellos, la RPDC obtiene criptomonedas mediante phishing, ingeniería social, esquemas fraudulentos y estafas, así como empleando a sus especialistas en TI bajo identidades falsas en empresas occidentales.

El volumen acumulado de criptomonedas robadas por hackers norcoreanos desde 2017, las plataformas analíticas lo estiman en aproximadamente 6.750 millones de dólares a finales de 2025, una cifra que ha aumentado aún más con las operaciones de 2026.

Cambio de táctica: apuesta por las personas, no por el código

El método principal de ataque es cada vez más la ingeniería social contra empleados de empresas, en lugar de hackear el protocolo en sí. Los hackers vinculados al grupo Lazarus y estructuras afines se hacen pasar por reclutadores, ofrecen a desarrolladores trabajos remotos bien remunerados y envían una "prueba técnica". En cuanto la víctima descarga y ejecuta el archivo en su ordenador de trabajo, se instala malware que abre acceso a la infraestructura corporativa, claves, servidores y carteras, tras lo cual se extraen los fondos. Este escenario se utilizó, por ejemplo, en la campaña de varios meses contra Drift Protocol y en la operación Contagious Interview.

La combinación de los datos de TRM Labs y los hallazgos de Stykas muestra que, en los últimos años, los operadores norcoreanos han construido una infraestructura que abarca cientos de empresas en todo el mundo, desde intercambios de criptomonedas y protocolos DeFi hasta fabricantes de electrónica e instituciones médicas. El golpe principal, sin embargo, no va dirigido a vulnerabilidades técnicas de las cadenas de bloques, sino a la confianza de los empleados en ofertas de trabajo supuestamente legítimas.

Opinión de la IA

Desde el punto de vista de las conexiones macroeconómicas, la investigación de Stykas parece parte de un panorama más amplio. Los criptoactivos robados no se depositan en cuentas privadas de los hackers: el Departamento de Estado de EE.UU. ya confirmó en enero de 2026 que los ingresos de estas operaciones se destinan sistemáticamente a programas de armamento y a eludir sanciones de la ONU. Un aspecto técnico que quedó fuera del artículo es la resiliencia de la propia infraestructura de Lazarus: la infección de las estaciones de trabajo de sus operadores con el mismo malware indica una deficiente higiene cibernética interna incluso en un grupo avanzado. Esto crea una ventana de vulnerabilidad que aprovechó el investigador, pero que teóricamente también podría aprovechar una agencia de inteligencia rival. Queda abierta la pregunta: ¿hasta cuándo este tipo de "deslices" accidentales seguirán siendo la única forma de mirar dentro de la maquinaria hacker norcoreana?

end-content

Preguntas relacionadas

Q¿Cuánto tiempo observó Vangelis Stykas el trabajo interno de un grupo de hackers vinculado a Corea del Norte y en qué conferencia presentó sus hallazgos?

AVangelis Stykas observó al grupo durante casi 22 meses. Presentó sus hallazgos en la conferencia Black Hat USA 2026, los días 6 y 7 de agosto.

QSegún la investigación de Stykas, ¿cuántas empresas fueron afectadas gravemente por el grupo hacker, y cuáles son algunas de las víctimas mencionadas públicamente?

AAproximadamente 700-800 organizaciones sufrieron intrusiones graves, donde los atacantes obtuvieron acceso de superusuario. Algunas víctimas públicas mencionadas son Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo y AEON Smart Technology.

QDe acuerdo con el informe de TRM Labs del 1 de julio de 2026, ¿cuánto dinero en criptomonedas robaron los hackers norcoreanos en el primer semestre de ese año y qué porcentaje representa del total mundial?

AEn el primer semestre de 2026, los hackers norcoreanos robaron unos 643 millones de dólares en criptomonedas, lo que representa aproximadamente el 66% del total mundial de criptomonedas robadas mediante hacks y exploits en ese periodo.

Q¿Cuál es el cambio principal en la táctica de ataque de los grupos como Lazarus, según el artículo?

AEl cambio principal es un mayor enfoque en la ingeniería social dirigida a empleados de empresas, en lugar de explotar vulnerabilidades técnicas en los protocolos. Se hacen pasar por reclutadores para engañar a desarrolladores y que ejecuten malware.

QSegún la sección 'Opinión de la IA' del artículo, ¿para qué propósito se utilizan sistemáticamente los activos criptográficos robados por Corea del Norte?

ALos activos robados se canalizan sistemáticamente hacia los programas de armamento de Corea del Norte y para eludir las sanciones de la ONU, según confirmó el Departamento de Estado de EE.UU. en enero de 2026.

Lecturas Relacionadas

Los gigantes de chips analógicos TI y ADI se reactivan

Las principales empresas de semiconductores analógicos, TI (Texas Instruments) y ADI (Analog Devices), han presentado sólidos resultados trimestrales. En el segundo trimestre de 2026, TI reportó ingresos de 54.630 millones de dólares, un aumento del 23% interanual. ADI, en su tercer trimestre fiscal (hasta el 1 de agosto de 2026), alcanzó ingresos récord de 40.220 millones de dólares, un crecimiento del 40%. Ambas se benefician de la recuperación de la demanda industrial y del centro de datos, pero con matices. TI muestra una mejora generalizada en varios mercados finales (industrial, automotriz, electrónica de consumo), con un repunte notable en automoción impulsado por China. ADI, por su parte, presenta un crecimiento más concentrado, destacando en los sectores industrial y de comunicaciones, con una exposición significativa a la infraestructura de IA, que representa el 20% de su negocio. Las estrategias también difieren: ADI está acumulando inventario estratégico para apoyar la demanda futura y sufre presiones en los plazos de entrega, mientras que TI mantiene una posición de inventario más estable y plazos de entrega competitivos. Ambas han implementado ajustes de precios, con ADI atribuyendo parte de su mejora en márgenes a esta medida. En resumen, la recuperación del sector de chips analógicos está en marcha, con TI aprovechando una base amplia de mercados y ADI apostando más fuertemente por las tendencias de IA. Ambas prevén un crecimiento continuo en el próximo trimestre.

marsbitHace 13 min(s)

Los gigantes de chips analógicos TI y ADI se reactivan

marsbitHace 13 min(s)

Interpretación del informe de Bernstein: Circle se beneficia del ciclo de expansión de USDC, manteniendo una calificación de superación del mercado con un precio objetivo de 140 dólares

Informe de Bernstein: Circle se beneficia del ciclo de expansión de USDC, precio objetivo mantenido en $140. Después de casi seis meses de estancamiento, la oferta de USDC aumentó $1,700 millones en la última semana de agosto, y las acciones de Circle se han recuperado un 42%. Bernstein señala que cuatro factores impulsan un nuevo ciclo de expansión para las stablecoins: el entorno macroeconómico de tipos de interés, la expansión del mercado de capitales en cadena, la adopción de pagos con stablecoins y los pagos emergentes para agentes de IA. Circle, como el principal emisor de stablecoins reguladas en EE.UU., está bien posicionado. El protocolo de micropagos x402, diseñado para agentes de IA, procesó 20 millones de transacciones en agosto, principalmente en USDC, señalando una evolución hacia una "moneda nativa para la economía digital". Además, su blockchain ARC atrae a grandes instituciones como BlackRock y DTCC, y USDC está siendo adoptado como garantía en mercados de derivados regulados. En cuanto a pagos, el volumen ajustado de transacciones con USDC representó más del 60% en 2026, frente al 40% en 2025. Bernstein mantiene su calificación "Outperform" y un precio objetivo de $140, basado en un flujo de caja descontado, lo que implica un potencial de apreciación del 59%. Los riesgos incluyen la volatilidad de los activos digitales y la dependencia de los ingresos por intereses.

marsbitHace 27 min(s)

Interpretación del informe de Bernstein: Circle se beneficia del ciclo de expansión de USDC, manteniendo una calificación de superación del mercado con un precio objetivo de 140 dólares

marsbitHace 27 min(s)

Trading

Spot
活动图片