
Una oferta de trabajo falsa en el sector de las criptomonedas, que infectó un dispositivo de la empresa, ha provocado pérdidas de 11.8 millones de dólares estadounidenses después de que los atacantes obtuvieran acceso a los sistemas corporativos y eludieran los controles de transacciones, según han comunicado las autoridades de Singapur.
La Fuerza Policial de Singapur y la Agencia de Ciberseguridad de Singapur declararon el 14 de agosto que la víctima fue contactada por primera vez en LinkedIn por un estafador que se hacía pasar por un reclutador de una empresa relacionada con criptomonedas, iniciando un proceso de entrevista que finalmente dio a los atacantes acceso al empleador de la víctima.
La comunicación pasó de LinkedIn al correo electrónico, donde el supuesto reclutador utilizó un dominio falsificado que se parecía mucho a la dirección de la empresa legítima. La víctima también asistió a varias entrevistas a través de Google Meet, aunque la persona que realizaba las entrevistas mantuvo su cámara apagada durante las llamadas.
A medida que avanzaba el proceso de reclutamiento, la víctima fue enviada a un sitio web falsificado y se le pidió que completara una evaluación técnica de codificación en un dispositivo proporcionado por la empresa. Se descargó software malicioso durante la evaluación sin que la víctima se diera cuenta de que el dispositivo había sido comprometido.
Una vez instalado, el malware recolectó el token de sesión de la víctima, según informaron la SPF y la CSA. Los atacantes utilizaron entonces el token robado para eludir la autenticación multifactor y obtener acceso a la cuenta de Bitbucket de la víctima, que estaba conectada al repositorio de código del empleador.
Bitbucket es un servicio de alojamiento de repositorios de código utilizado por equipos de desarrollo de software para almacenar, gestionar y colaborar en el código fuente. El acceso a una cuenta de empleado puede, por lo tanto, exponer más que el dispositivo individual cuando la cuenta tiene permisos vinculados a repositorios de la empresa u otros sistemas de desarrollo.
Después de ingresar a la cuenta de Bitbucket, los atacantes modificaron las instrucciones de despliegue automatizado de software de la empresa, según las dos agencias. La intrusión luego se trasladó a la infraestructura interna de la empresa, ya que los atacantes accedieron remotamente a sus servidores.
Las credenciales recolectadas durante el compromiso permitieron a los atacantes eludir los límites de transacción y los controles de aprobación utilizados para controlar las transferencias de criptomonedas. La SPF y la CSA dijeron que los atacantes posteriormente realizaron transacciones criptográficas que resultaron en pérdidas por un total de 11.8 millones de dólares estadounidenses.
El uso de una evaluación de codificación como método de entrega de malware se asemeja a ataques documentados previamente en el sector de las criptomonedas, donde desarrolladores y otro personal técnico son contactados con ofertas de trabajo antes de que se les pida que ejecuten código o instalen software.
En mayo, crypto.news informó sobre el malware TrapDoor, que apuntaba a desarrolladores de criptomonedas e inteligencia artificial a través de paquetes de software maliciosos. La plataforma de seguridad para desarrolladores Socket encontró al menos 34 paquetes maliciosos y 384 versiones conectadas en los ecosistemas de npm, PyPI y Rust.
Según Socket, los paquetes estaban diseñados para robar información de carteras de criptomonedas junto con tokens de GitHub, claves de API, credenciales de la nube y acceso SSH. La campaña colocó los entornos de desarrollo en el punto de compromiso, permitiendo a los atacantes dirigirse a credenciales que podrían proporcionar acceso a sistemas fuera de las cuentas personales de criptomonedas de una víctima.
Los ataques temáticos de reclutamiento también se han basado en plataformas de comunicación legítimas para hacer que el contacto inicial parezca creíble antes de dirigir a las víctimas hacia software malicioso.
Una campaña de malware Obsidian en abril utilizó LinkedIn y Telegram para contactar a profesionales de criptomonedas y finanzas. Elastic Security Labs descubrió que los atacantes se basaron en la ingeniería social para convencer a los objetivos de instalar complementos comunitarios maliciosos para la aplicación legítima de toma de notas Obsidian.
El malware, identificado como PHANTOMPULSE, utilizó tres redes de cadena de bloques para recibir comandos y mantener la persistencia, según Elastic Security Labs. Los investigadores recomendaron políticas estrictas de complementos a nivel de aplicación en las empresas financieras para reducir el riesgo de que el software de productividad legítimo se convierta en un punto de entrada para los atacantes.
Durante el mismo mes, el proveedor de monederos Zerion confirmó una brecha de seguridad de 100,000 dólares vinculada a una operación de ingeniería social de larga duración relacionada con atacantes norcoreanos. La brecha de seguridad de Zerion involucró a los atacantes utilizando inteligencia artificial para suplantar contactos de confianza antes de comprometer las credenciales de monederos calientes.
Los investigadores de Security Alliance conectaron esa campaña a 164 dominios maliciosos utilizados en intentos de infiltrarse en empresas de criptomonedas a través de servicios como Slack y LinkedIn. Zerion dijo que los atacantes habían apuntado al lado humano de sus operaciones en lugar de romper directamente su tecnología de monedero subyacente.
La SPF y la CSA no han atribuido la última pérdida de 11.8 millones de dólares estadounidenses a Corea del Norte ni a ningún otro grupo de hackers.
Sin embargo, la ingeniería social basada en el reclutamiento ha sido utilizada previamente por actores de amenazas norcoreanos contra negocios de criptomonedas. Google Cloud y Wiz informaron en 2025 que UNC4899, también conocido como TraderTraitor, había contactado a empleados de empresas cripto a través de LinkedIn y Telegram haciéndose pasar por reclutadores.
En incidentes que involucraban ofertas de trabajo remotas, se persuadió a los empleados para que ejecutaran contenedores Docker maliciosos en sus estaciones de trabajo. Los contenedores desplegaron descargadores y puertas traseras conectadas a infraestructura controlada por los atacantes, después de lo cual el grupo se movió a través de redes internas, recolectó credenciales y buscó sistemas utilizados para procesar transacciones de criptomonedas.
Google dijo que un incidente permitió a UNC4899 deshabilitar la autenticación multifactor en una cuenta privilegiada de Google Cloud y acceder a servicios relacionados con monederos. El grupo ha estado activo desde al menos 2020 y se ha centrado en gran medida en empresas de criptomonedas y cadena de bloques, según la investigación de amenazas de la firma.
Tras el último incidente, la SPF y la CSA aconsejaron a empresas y particulares, especialmente a aquellos que operan en tecnología y criptomonedas, que verifiquen la identidad de los reclutadores y las empresas que afirman representar antes de interactuar con archivos, sitios web o software relacionados con el trabajo.
También se aconsejó a las empresas que protegieran las claves de interfaz de programación de aplicaciones y las credenciales internas mientras reforzaban la autenticación multifactor. Se recomendó específicamente asegurar los repositorios de código y las tuberías de despliegue de software porque el acceso a esos sistemas puede permitir un compromiso que comienza en un dispositivo de empleado y se extiende a la infraestructura de la empresa.
Las agencias también instaron a las empresas a revisar cómo se almacenan y acceden a las credenciales sensibles. En el último caso, las credenciales recolectadas después del compromiso inicial se utilizaron para eludir los límites de transacción y los controles de aprobación, permitiendo a los atacantes ejecutar transferencias de criptomonedas.
El acceso de los desarrolladores ha seguido siendo un objetivo recurrente porque los repositorios de software y las herramientas relacionadas pueden contener credenciales o proporcionar rutas de acceso a sistemas en la nube y de producción. La campaña TrapDoor descubierta en mayo, por ejemplo, atacó tokens de GitHub, claves SSH y credenciales de la nube junto con datos de monederos de criptomonedas, otorgando a los atacantes varios tipos de acceso desde un único entorno de desarrollo infectado.
Estafas de reclutadores anteriores han utilizado pasos similares con diferentes métodos de entrega de malware. Una campaña de entrevistas falsas de diciembre de 2024 contactó a profesionales de Web3 a través de LinkedIn, Telegram y plataformas de freelance con lucrativas ofertas de empleo.
Los objetivos fueron dirigidos a un servicio de entrevistas por video y se les hicieron preguntas habituales de la industria antes de llegar a una tarea de video final. Cuando las víctimas encontraron un supuesto problema con el micrófono o la cámara, se les mostraron instrucciones de solución de problemas que requerían que ejecutaran comandos en sus computadoras.
La investigadora on-chain Taylor Monahan dijo en ese momento que ejecutar los comandos podría dar a los atacantes acceso general al dispositivo, creando oportunidades para robar información sensible, monitorear la actividad o comprometer monederos de criptomonedas.
Para las empresas que sospechen que un dispositivo de empleado o un sistema interno ya ha sido comprometido, la SPF y la CSA aconsejaron aislar inmediatamente el equipo o los sistemas afectados.
Las sesiones activas deben ser revocadas y las credenciales restablecidas, mientras que los registros de acceso deben examinarse en busca de señales de que los atacantes ingresaron a otras cuentas o infraestructura de la empresa. Las autoridades también aconsejaron a las empresas que verificaran si los repositorios de código, los servidores internos, las cuentas o los flujos de trabajo de aprobación habían sido modificados durante el compromiso.
Los equipos internos de ciberseguridad o los proveedores de seguridad externos deben ser contactados sin demora, según las agencias. Los investigadores deben determinar qué cuentas y credenciales fueron expuestas y establecer si se realizaron cambios no autorizados después de la intrusión inicial.
Para los individuos, las agencias recomendaron tratar los acercamientos de reclutamiento no solicitados con precaución y verificar de forma independiente tanto al reclutador como a la empresa involucrada. Se aconsejó un escrutinio adicional cuando un proceso de entrevista requiere que los candidatos descarguen archivos, ejecuten código desconocido o utilicen sitios web proporcionados por personas que no han verificado de forma independiente.
A las empresas se les aconsejó por separado que revisaran el acceso a las claves de API y otras credenciales internas, fortalecieran los controles de autenticación multifactor y aseguraran la infraestructura de desarrollo, incluyendo repositorios y tuberías de despliegue automatizado.