Los atacantes utilizan los ejecutores de acciones de GitHub como armas para apuntar a los servidores cPanel y WHM – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han arrojar luz en una campaña a gran escala que se ha convertido repositorios de GitHub comprometidos en una infraestructura de ataque distribuida diseñada para atacar instancias de cPanel y WebHost Manager (WHM).

La actividad involucra versiones de desarrollo maliciosas de Packagist que abarcan 10 paquetes asociados con un desarrollador legítimo de PHP y DevOps, dinushchathurya, entre el 12 y el 13 de julio de 2026. La lista de paquetes de Packagist afectados se encuentra a continuación:

  • dinushchathurya/lista de nacionalidades
  • dinushchathurya/secretarías-divisionales-de-srilanca
  • dinushchathurya/divisiones-gn-de-srilanka
  • dinushchathurya/autoridades-locales-de-srilanca
  • dinushchathurya/validador-de-número-móvil-de-srilanca
  • dinushchathurya/hospitales-estatales-de-srilanca
  • dinushchathurya/universidades-de-srilanca
  • dinushchathurya/validador-de-número-móvil-del-reino Unido
  • dinushchathurya/código postal del Reino Unido
  • dinushchathurya/websmslk

«Las bibliotecas PHP no eran la ruta de ejecución», dijo Socket en un comunicado. «Los atacantes habían agregado docenas de flujos de trabajo maliciosos de GitHub Actions a los repositorios de origen del mantenedor comprometido».

Ciberseguridad

Los flujos de trabajo, una vez activados por una inserción del repositorio o una ejecución manual, inician ejecutores alojados en GitHub, descargan una carga útil de Linux desde la infraestructura controlada por el atacante y buscan servidores cPanel y WHM vulnerables susceptibles a CVE-2026-41940, una vulnerabilidad de omisión de autenticación que permite a atacantes remotos obtener un control elevado del panel de control.

La carga útil, por su parte, intenta omitir la autenticación y luego procede a recopilar credenciales, archivos de configuración, variables de entorno, acceso a bases de datos, material SSH, tokens Git, claves de nube, credenciales de servicios de pago y otros secretos valiosos.

Aún no está claro el método exacto por el cual el actor de amenazas obtuvo acceso no autorizado a la cuenta del desarrollador e impulsó cambios maliciosos en los repositorios.

«Entre el 12 y el 13 de julio de 2026, Packagist sincronizó automáticamente versiones de desarrollo maliciosas en los diez paquetes asociados con el desarrollador comprometido, lo que refleja los cambios que el actor de amenazas impulsó a los repositorios de GitHub del desarrollador», dijo el investigador de Socket Kirill Boychenko.

Se ha descubierto que cada una de las versiones de desarrollo afectadas contiene entre 55 y 62 archivos de flujo de trabajo maliciosos de GitHub Actions, con un total de 583 archivos en las diez versiones del paquete.

Específicamente, los archivos de automatización YAML inician ejecutores alojados en GitHub cuando el repositorio comprometido recibe un impulso o cuando el flujo de trabajo se inicia manualmente, detectan la arquitectura del procesador de cada ejecutor (por ejemplo, sistemas x86 de 32 bits, x86 de 64 bits, ARM de 32 bits y ARM de 64 bits) y descargan una carga útil de exploración y explotación de Linux compatible desde el servidor de comando y control (C2) en 43.228.157[.]68.

«Los flujos de trabajo informan continuamente el estado de ejecución al actor de la amenaza y cargan los resultados recién recopilados a través de solicitudes HTTP POST», añadió Boychenko. «Los archivos de salida que monitorean incluyen credenciales de AWS, tokens de GitHub y GitLab, credenciales de API de OpenAI y Google, claves de Stripe, credenciales de SendGrid y Mailgun, información de bases de datos, datos SSH, controles remotos de Git y resultados de ejecución remota de código».

A diferencia de otras campañas tradicionales de paquetes maliciosos, la actividad más reciente no depende de los sistemas de los usuarios del paquete. En cambio, el escaneo y la explotación se ejecutan en ejecutores alojados en GitHub lanzados desde repositorios comprometidos, lo que significa que se abusa de GitHub Actions para impulsar una campaña de explotación destinada a buscar servidores cPanel y WHM vulnerables.

Los signos apuntan a una campaña más amplia que se extiende más allá de un mantenedor de PHP, con aproximadamente 6.100 archivos de flujo de trabajo alojados en GitHub que contienen un identificador DNSHook único («f5b0b742-240a-4811-8a5b-b0ba6060685d»).

Socket describió la campaña como un caso de «operación oportunista de robo de credenciales del lado del servidor», que permite a los atacantes aprovechar los datos robados para posteriores compromisos o vías de monetización.

La divulgación se produce cuando la empresa de seguridad de aplicaciones también detalló una campaña con el nombre en código Operación Muck and Load que abusa de una red de 200 repositorios de GitHub en 190 cuentas para entregar malware basado en Windows, incluidos ladrones de información, cargadores y descargadores, droppers, spyware, troyanos de acceso remoto y mineros de criptomonedas Monero.

Ciberseguridad

Los repositorios, algunos de los cuales se hacen pasar por utilidades de desarrollador e integraciones de billeteras de criptomonedas, ocultan una cadena de ataque de varias etapas que descarga un script de PowerShell responsable de consultar varios sitios de entrega muerta como Pastebin, Rlim, Telegram, YouTube, Instagram, Google Docs y Gitcode para recuperar un archivo protegido con contraseña alojado en GitHub, desde el cual se extrae y lanza la carga útil principal.

«Los repositorios de GitHub en este grupo no eran sólo señuelos», dijo Boychenko. «Varios también funcionaron como repositorios de malware, incorporando cargas útiles maliciosas directamente en el árbol de origen o entregándolas a través de activos de lanzamiento de GitHub».

La actividad comparte superposiciones tácticas con la actividad previamente observada asociada con el «ischhfd83@rambler[.]ru», que ha sido rastreada bajo el nombre de Water Curse por Trend Micro. Se evalúa que el grupo de amenazas opera una red fantasma basada en GitHub para redirigir a los usuarios desprevenidos a páginas de GitHub que albergan cargas útiles con malware.

«Este modelo ofrece a los actores de amenazas una forma escalable de convertir el descubrimiento de software ordinario en una puesta en escena de malware, especialmente cuando los señuelos se dirigen a usuarios que ya están inclinados a ejecutar herramientas que no son de confianza, como la automatización de criptomonedas, utilidades de billetera, trampas de juegos, criptadores y herramientas ofensivas», dijo Socket.

Cómo los sindicatos de ransomware convierten en armas las organizaciones de estilo corporativo

De manera similar a los eventos que se desarrollaron con la desaparición del grupo de ransomware Conti en 2022, los registros de chat internos filtrados del grupo de cibercrimen Black Basta el año pasado nos dieron un vistazo detrás de la cortina de las operaciones modernas de ransomware. Descubrimos que estos grupos han seguido evolucionando hasta convertirse en sindicatos altamente sofisticados y organizados, adoptando un enfoque de extorsión de estilo corporativo.

Según nuestro análisislos miembros de Black Basta estudiaron cuidadosamente a las víctimas para lanzar campañas avanzadas de phishing y malware, explotar vulnerabilidades e intimidar a las víctimas para que pagaran mediante tácticas que desencadenan el pánico. Estaban excepcionalmente organizados: un equipo responsable de los proyectos de ingeniería social trabajaba en un horario fijo de 6 de la tarde a 2 de la madrugada, hora de Moscú. Se subcontrataron tareas adicionales a terceros (servicios de malware, operadores telefónicos y spammers) como si estuvieran contratando contratistas. Las evaluaciones de desempeño internas pesaban mucho a la hora de determinar los salarios y las distribuciones de pagos de rescate a los equipos, al igual que la participación en las ganancias en el mundo empresarial.

Antes de cerrar en 2025, Black Basta lanzó ataques contra 520 víctimas en 39 industrias utilizando dos docenas de variantes de ransomware. recaudando al menos 107 millones de dólares en pagos de bitcoins.

Los registros de chat filtrados ilustran que el ransomware, que ahora representa una industria global de 74 mil millones de dólares al año — ha madurado mucho más allá de su comienzos aislados y primitivos. La fase de negociación ha surgido como una parte deliberada del modelo de negocios de los atacantes, y les toma hasta dos semanas para que puedan aumentar la presión y al mismo tiempo brindar a las organizaciones objetivo una ventana estrecha para tomar decisiones coordinadas.

Las negociaciones también se están volviendo más personalizadas para la víctima, con modelos de precios escalonados basados ​​en el tamaño de la empresa, junto con auditorías de datos de la información comprometida con respecto al valor y la sensibilidad.

Toda la experiencia moderna del ransomware parece marcadamente influenciada por dos componentes en constante desarrollo:

Personalización. Las evaluaciones de reconocimiento y posteriores al compromiso están impulsando la forma en que los adversarios establecen y ajustan sus demandas de pago. Como parte del proceso, analizan de cerca los ingresos y la posición financiera, los contratos y las relaciones con los clientes, las comunicaciones a nivel de la junta directiva, las capacidades de respaldo y recuperación, los niveles de sensibilidad de los datos y los detalles de la póliza de seguro cibernético. El seguro cibernético en realidad actúa como una “señal de fijación de precios”, brindando información sobre los medios financieros de la organización víctima, su disposición a pagar y los posibles límites del monto del rescate durante las negociaciones.

Tácticas de presión. La ejecución de múltiples extorsiones está aumentando la presión sobre las empresas objetivo. Esto incluye cifrado de archivos estándar y filtración de datos, al tiempo que agrega capas como ataques de denegación de servicio distribuido (DDoS), interrupción operativa y acoso de terceros. Las auditorías de datos antes mencionadas brindan a los grupos de ransomware una valoración más precisa de los datos robados, ayudándolos a obligar aún más a las víctimas a pagar durante las negociaciones.

Los atacantes también manipularán intencionalmente los plazos para maximizar sus probabilidades de éxito. Primero pueden fijar un plazo ajustado para crear urgencia y luego extenderlo si sienten que hacerlo resultará en un día de pago más seguro. O podrían adoptar el enfoque opuesto, reduciendo los plazos de días a meras horas para inspirar una decisión impulsada por el pánico para cumplir con la demanda de rescate.

La presencia de un ecosistema cibercriminal en creciente expansión mejora estas tácticas de personalización y presión, con grupos de ransomware capaces de contratar trabajadores internos o soporte externo para el acceso inicial, el robo de datos, la elaboración de perfiles de víctimas, el análisis de datos robados, el acoso/DDoS y la facilitación de pagos. Esto refleja un cambio más amplio hacia la especialización.

Entonces, ¿cómo deberían responder las organizaciones, normalmente el director de seguridad de la información (CISO)? Incorporando las siguientes mejores prácticas en sus estrategias de ciberdefensa:

Comprenda las opciones y los riesgos. A menudo, los CISO deben decidir entre dos opciones terribles: pagar un rescate o enfrentar daños operativos o de reputación. En algunos países, enviar dinero a una entidad sancionada es ilegal y, aunque pagar un rescate puede no ser universalmente ilegal, las fuerzas del orden lo desaconsejan regularmente, ya que incentiva futuras actividades maliciosas. Sin embargo, no pagar un rescate podría afectar no sólo a las operaciones inmediatas, sino también al crecimiento organizacional a largo plazo.

Comprender el ecosistema criminal. Mantenga el conocimiento de las tendencias de ransomware. Realice un seguimiento de las operaciones de ransomware nuevas, en crecimiento y maduras. Exigir la función de inteligencia contra amenazas cibernéticas (CTI) para mantener a los CISO informados sobre la amenaza de ransomware. A través de relaciones establecidas, los CISO deben recopilar información sobre experiencias de organizaciones pares que previamente se han visto comprometidas.

Prepárate y ensaya. Utilice toda la información disponible para prepararse para un incidente de ransomware. Esto permitirá a los CISO tomar decisiones mejores y más sensatas bajo presión. Estarán menos inclinados a tratar las negociaciones como una situación de crisis improvisada y más como un escenario que han planeado y ensayado, con la ayuda de inteligencia sobre amenazas.

En movimientos de acción clásicos como “Tarde de perros”, “La toma de Pelham uno, dos, tres” y “Capitán Phillips”, tanto las víctimas como las autoridades dedican un tiempo considerable a analizar a sus oponentes. En los incidentes de ransomware modernos, los CISO y otros líderes deben adoptar un enfoque similar para comprender cómo un amplio ecosistema criminal, una estructura a nivel corporativo, técnicas de extorsión múltiple, auditorías de datos, evaluaciones de seguros cibernéticos y manipulación de plazos se unen para crear un oponente más formidable.

Con esta comprensión, los equipos de seguridad obtienen información sobre cómo pueden llevar a cabo negociaciones de manera más efectiva en tiempo real. Como resultado, garantizarán que sus organizaciones sobrevivan a estos incidentes con daños operativos y pérdidas financieras mínimos, al tiempo que disuadirán a los ciberdelincuentes de futuros intentos de ataque.

Garrett Carstens

Escrito por Garrett Carstens

Garrett Carstens, como vicepresidente senior de operaciones de Intel en Intel 471, coordina iniciativas internas y entre departamentos centradas en optimizar la producción y entrega de inteligencia oportuna y relevante. Antes de unirse a Intel 471, Garrett pasó más de 15 años en diversos puestos dentro del Departamento de Defensa de EE. UU. y el sector financiero, siempre con la misión principal de identificar, analizar y mitigar las ciberamenazas.

El malware Fast16 anterior a Stuxnet manipuló simulaciones de armas nucleares – CYBERDEFENSA.MX

Un nuevo análisis del software basado en Lua rápido16 El malware ha confirmado que se trataba de una herramienta de cibersabotaje diseñada para alterar las simulaciones de pruebas de armas nucleares.

Según los equipos de Symantec y Carbon Black, propiedad de Broadcom, la herramienta anterior a Stuxnet fue diseñada para corromper las simulaciones de compresión de uranio que son fundamentales para el diseño de armas nucleares.

«El motor de gancho de Fast16 está interesado selectivamente en simulaciones de alto explosivo dentro de LS-DYNA y AUTODYN», el equipo Threat Hunter dicho. «El malware comprueba la densidad del material simulado y sólo actúa cuando ese valor supera los 30 g/cm³; el umbral del uranio sólo se puede alcanzar bajo la compresión de un dispositivo de implosión.

El desarrollo se produce semanas después de que SentinelOne presentara un análisis de fast16, describiéndolo como el primer marco de sabotaje cuyos componentes pueden haberse desarrollado ya en 2005, dos años antes de la versión más antigua conocida de Stuxnet (también conocida como Stuxnet 0.5).

La evidencia descubierta por la compañía de ciberseguridad incluía una referencia a la cadena «fast16» en un archivo de texto filtrado por un grupo de hackers anónimo llamado The Shadow Brokers en 2017. El archivo era parte de un enorme lote de herramientas de hacking y exploits supuestamente utilizados por Equation Group, un actor de amenazas patrocinado por el estado con presuntos vínculos con la Agencia de Seguridad Nacional de EE. UU. (NSA).

Ciberseguridad

En esencia, el malware de sabotaje industrial presenta un conjunto de 101 reglas para alterar los cálculos matemáticos realizados por ciertos programas de ingeniería y simulación que prevalecían en ese momento. Aunque los archivos binarios exactos parcheados por el malware no están claros, SentinelOne identificó tres candidatos probables: LS-DYNA versión 970, Practical Structural Design and Construction Software (PKPM) y Modelo Hidrodinâmico (MOHID).

El último análisis de Symantec ha confirmado que LS-DYNA y AUTODYN son las dos aplicaciones a las que apunta fast16, añadiendo que fueron diseñadas explícitamente para interferir con simulaciones de detonaciones altamente explosivas, casi con certeza para facilitar el sabotaje contra la investigación de armas nucleares.

«Ambas son aplicaciones de software utilizadas para simular problemas del mundo real, como la resistencia a colisiones de vehículos, el modelado de materiales y la simulación de explosivos», dijeron Symantec y Carbon Black. «Los ganchos rápidos16 lugares dentro del programa de simulación constan de tres estrategias de ataque. La manipulación sólo se activa durante las explosiones transitorias a gran escala y las detonaciones».

Las 101 reglas de gancho se pueden clasificar en 9 a 10 grupos de ganchos, cada uno de los cuales apunta a diferentes compilaciones de LS-DYNA o AUTODYN, lo que sugiere que los desarrolladores del malware estaban realizando un seguimiento de las actualizaciones de software y agregando soporte para diferentes versiones a lo largo del tiempo. Esto apunta a una operación metódica y sostenida.

«Si los grupos de reglas de enlace se agregaron secuencialmente según fuera necesario, vemos un grupo de enlaces agregado para una versión anterior del software después de una versión más nueva», explicaron los investigadores.

«Uno puede imaginar que el usuario de la simulación volvió a una versión anterior cuando se enfrentó a la anomalía, antes de que esa versión también fuera atacada. En segundo lugar, los grupos de ganchos representan hasta 10 versiones diferentes del software de simulación, lo que significa que el usuario de la simulación actualiza las versiones con semifrecuencia.

Fast16 está diseñado de tal manera que no infectará computadoras que tengan instalados ciertos productos de seguridad. También se propaga automáticamente a otros puntos finales en la misma red, de modo que cualquier máquina que se utilice para ejecutar las simulaciones generará las mismas salidas manipuladas.

Ciberseguridad

Los hallazgos indican que actores estatales-nación llevaban a cabo sabotaje industrial estratégico utilizando malware desde hace 20 años, mucho antes de que Stuxnet fuera utilizado para dañar las centrífugas de enriquecimiento de uranio en la planta nuclear de Irán en Natanz mediante la inyección de código malicioso en los controladores lógicos programables de Siemens.

En declaraciones al periodista de ciberseguridad Kim Zetter, Vikram Thakur, director técnico de Symantec, dicho El nivel de experiencia y comprensión necesarios para diseñar un malware de este tipo en 2005 es «alucinante». Dicho esto, no se sabe si existe una versión moderna de fast16 en el mercado.

«Ese grado de conocimiento del dominio, como comprender qué EOS [Equation of State] «Las formas importan, qué convenciones de llamadas son producidas por qué compiladores y qué clases de simulación activarán o no la puerta, es inusual en cualquier época y fue muy inusual en 2005», dijeron Symantec y Carbon Black.

«El marco pertenece al mismo linaje conceptual que Stuxnet, en el que el malware se adaptaba no sólo al producto de un proveedor sino a un proceso físico específico simulado o controlado por ese producto».

La OFAC sanciona a la red de trabajadores de TI de la RPDC que financia programas de armas de destrucción masiva mediante trabajos remotos falsos

La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de Estados Unidos ha sancionado a seis personas y dos entidades por su participación en el plan de trabajadores de tecnología de la información (TI) de la República Popular Democrática de Corea (RPDC) con el objetivo de defraudar a empresas estadounidenses y generar ingresos ilícitos para que el régimen financie sus programas de armas de destrucción masiva (ADM).

«El régimen de Corea del Norte ataca a las empresas estadounidenses a través de esquemas engañosos llevados a cabo por sus operadores de TI en el extranjero, que utilizan datos confidenciales como armas y extorsionan a las empresas mediante pagos sustanciales». dicho El secretario del Tesoro, Scott Bessent.

El plan fraudulento, también llamado Coral Sleet/Jasper Sleet, PurpleDelta y Wagemole, se basa en documentación falsa, identidades robadas y personas inventadas para ayudar a los trabajadores de TI a ocultar sus verdaderos orígenes y conseguir empleos en empresas legítimas en los EE. UU. y otros lugares. Luego, una parte desproporcionada de los salarios se canaliza de regreso a Corea del Norte para facilitar los programas de misiles de la nación, en violación de las sanciones internacionales.

Ciberseguridad

En algunos casos, estos esfuerzos se complementan con la implementación de malware para robar información privada y confidencial, así como con esfuerzos de extorsión exigiendo rescates a cambio de no filtrar públicamente los datos robados.

Las personas y entidades objeto de la última ronda de sanciones de la OFAC se enumeran a continuación:

  • Empresa de desarrollo tecnológico Amnokganguna empresa de TI que gestiona delegaciones de trabajadores de TI en el extranjero y lleva a cabo otras actividades de adquisiciones ilícitas para obtener y vender tecnología militar y comercial a través de sus redes en el extranjero.
  • Nguyen Quang Vietdirector ejecutivo de una empresa vietnamita Quangvietdnbg International Services Company Limited que facilita los servicios de conversión de moneda para los norcoreanos. Se estima que la compañía convirtió alrededor de 2,5 millones de dólares en criptomonedas entre mediados de 2023 y mediados de 2025.
  • Phi Khanhun asociado de Kim Se Un, que fue sancionado por Estados Unidos en julio de 2025. Se alega que Do actuó como representante de Kim y permitió que Kim usara su identidad para abrir cuentas bancarias y lavar ganancias de trabajadores de TI.
  • Hoang Van Nguyenquien también ayuda a Kim a abrir cuentas bancarias y permite transacciones de criptomonedas para Kim.
  • Yun Song Gukun ciudadano norcoreano que dirigió un grupo de trabajadores de TI que realizaban trabajos de TI independientes desde Boten, Laos, desde al menos 2023. Yun ha coordinado varias docenas de transacciones financieras por un valor de más de 70.000 dólares con Hoang Minh Quang relacionados con servicios de TI, y ha trabajado con York Luis Celestino Herrera desarrollar contratos freelance de servicios TI.

El desarrollo se produce cuando LevelBlue destacó el uso de Astrill VPN por parte del plan de trabajadores de TI para realizar sus operaciones mientras se encuentran en países como China, debido a la capacidad del servicio para evitar el Gran Cortafuegos de China. La idea es canalizar el tráfico a través de los nodos de salida de Estados Unidos, permitiéndoles efectivamente hacerse pasar por empleados domésticos legítimos.

«Estos actores de amenazas comúnmente operan desde China en lugar de Corea del Norte por dos razones: una infraestructura de Internet más confiable y la capacidad de aprovechar los servicios VPN para ocultar su verdadero origen geográfico», dijo el investigador de seguridad Tue Luu. dicho. «Los subgrupos del Grupo Lazarus, incluido Contagious Interview, dependen de esta capacidad para acceder a Internet global sin restricciones, gestionar la infraestructura de comando y control y enmascarar su verdadera ubicación».

La empresa de ciberseguridad también dijo que detectó un intento fallido por parte de Corea del Norte de infiltrarse en una organización respondiendo a un anuncio de búsqueda de ayuda. El trabajador de TI, que fue contratado el 15 de agosto de 2025 como empleado remoto para trabajar con datos de Salesforce, fue despedido 10 días después después de mostrar indicadores que mostraban inicios de sesión consistentes desde China.

Un aspecto notable del oficio de Jasper Sleet es el uso de inteligencia artificial para permitir la fabricación de identidades, la ingeniería social y la persistencia operativa a largo plazo a bajo costo, lo que subraya cómo los servicios impulsados ​​por IA pueden reducir las barreras técnicas y aumentar las capacidades de los actores de amenazas.

«Jasper Sleet aprovecha la IA durante todo el ciclo de vida del ataque para ser contratado, permanecer contratado y hacer mal uso del acceso a escala», Microsoft dicho. «Los actores de amenazas están utilizando la IA para acortar el proceso de reconocimiento que informa el desarrollo de personas digitales convincentes adaptadas a roles y mercados laborales específicos».

Otro componente crucial implica el uso de una aplicación de inteligencia artificial llamada Faceswap para insertar los rostros de los trabajadores de TI de Corea del Norte en documentos de identidad robados y generar fotografías pulidas para los currículums. Al hacerlo, estos esfuerzos no solo apuntan a mejorar la precisión de sus campañas, sino también aumentar la credibilidad mediante la elaboración de identidades digitales convincentes.

Además, se considera que la amenaza de los trabajadores de TI remotos ha aprovechado herramientas de IA agente para crear sitios web corporativos falsos y para generar, refinar y reimplementar rápidamente componentes de malware, en algunos casos mediante el jailbreak de modelos de lenguajes grandes (LLM).

«Los actores de amenazas, como los trabajadores remotos de TI de Corea del Norte, dependen de un acceso confiable a largo plazo», dijo Microsoft. «Debido a este hecho, los defensores deberían tratar el empleo fraudulento y el uso indebido del acceso como un escenario de riesgo interno, centrándose en detectar el uso indebido de credenciales legítimas, patrones de acceso anormales y una actividad baja y lenta sostenida».

En un informe detallado publicado por Flare e IBM X-Force que examina las tácticas y técnicas empleadas por los trabajadores de TI, salió a la luz que los actores de amenazas utilizan hojas de tiempo para rastrear las solicitudes de empleo y el progreso del trabajo, IP Messenger (también conocido como IPMsg) para la comunicación interna descentralizada y Google Translate para traducir descripciones de puestos, elaborar aplicaciones e incluso interpretar respuestas de herramientas como ChatGPT.

El esquema de trabajadores de TI se construye sobre una estructura operativa de varios niveles que involucra reclutadores, facilitadores, trabajadores de TI y colaboradores, cada uno de los cuales desempeña un papel distinto:

  • Reclutadores, que son responsables de seleccionar a los posibles trabajadores de TI y grabar las sesiones de entrevistas iniciales para enviarlas a los facilitadores.
  • Facilitadores y trabajadores de TI, que tienen la tarea de crear personalidades, obtener empleo independiente o de tiempo completo e incorporar nuevas contrataciones.
  • Colaboradores, que son reclutados para donar su identidad personal y/o información para ayudar a los trabajadores de TI a completar el proceso de contratación y recibir computadoras portátiles proporcionadas por la empresa.
Ciberseguridad

«Con la ayuda de colaboradores occidentales reclutados, principalmente de LinkedIn y GitHub, que, voluntaria o involuntariamente, proporcionan sus identidades para su uso en el esquema de fraude de los trabajadores de TI, NKITW puede penetrar de manera más profunda y confiable en una organización, durante un período de tiempo más largo», afirman las empresas. dicho en un informe compartido con The Hacker News.

«Las operaciones de los trabajadores de TI de Corea del Norte están generalizadas y profundamente integradas dentro del partido-estado de la RPDC. Es un componente integral de la maquinaria de generación de ingresos y evasión de sanciones de la RPDC».