La operación Ballena Azul LTD: Una trampa para el espionaje estatal
Un equipo de investigadores de ciberseguridad logró infiltrar y vigilar a tres desarrolladores norcoreanos tras crear Ballena Azul LTD, una startup ficticia de finanzas descentralizadas (DeFi) registrada en el Reino Unido. Para los fundadores de startups tecnológicas, este caso revela cómo los operativos de espionaje estatal están utilizando herramientas de inteligencia artificial como Google Gemini y ChatGPT para falsificar identidades y superar procesos de contratación remota.
La investigación fue un esfuerzo conjunto de Mauro Eldritch de BCA LTD, Heiner García de NorthScan y la plataforma de análisis de malware ANY.RUN. Los investigadores registraron la empresa ficticia presentándola como un protocolo diseñado para atender a grandes inversores de criptomonedas (conocidos en el sector como "ballenas"). Le dieron un sitio web, una identidad corporativa pulida y un registro oficial en el Reino Unido para que pareciera completamente legítima.
Para interactuar con los sospechosos de manera segura, los investigadores se hicieron pasar por fundadores y líderes de equipo. El primer contacto se estableció a través de Angelo Cruz, un reclutador que el equipo conoció en GitHub. Este primer desarrollador contratado recomendó a un segundo, quien a su vez trajo a un tercero. Los tres pasaron las entrevistas de selección y fueron incorporados al equipo.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadSin embargo, la clave de la operación estuvo en el entorno de trabajo: los investigadores les proporcionaron acceso a escritorios virtuales que, en realidad, eran entornos de grabación controlados dentro del sandbox de ANY.RUN. Esto permitió registrar cada movimiento, comando y archivo ejecutado por los operativos sin que ellos lo supieran.
Google Gemini y ChatGPT: Las herramientas del engaño
Los desarrolladores se identificaron a lo largo del informe como presuntos miembros de Famous Chollima, una unidad vinculada al temido Grupo Lazarus de Corea del Norte, especializada en colocar trabajadores de TI falsos en empresas occidentales para desviar fondos hacia el régimen de Pyongyang.
Al momento de la incorporación, los desarrolladores presentaron credenciales de Estados Unidos falsificadas, incluyendo licencias de conducir apócrifas y números de Seguro Social robados. También contaban con cuentas financieras en Lead Bank, Citibank y Wise.
El primer gran error de los atacantes ocurrió en la falsificación de documentos. Los metadatos de una de las licencias de conducir presentadas revelaron que había sido procesada con Google Gemini. La imagen llevaba integrada la marca de agua SynthID (la tecnología de Google para identificar contenido generado por IA), lo que expuso la falsificación de manera inmediata ante los investigadores.
Además, los trabajadores demostraron una dependencia absoluta de la inteligencia artificial generativa durante sus tareas diarias. Utilizaron ChatGPT para escribir código de programación que, según observaron los investigadores, no parecían comprender del todo. También emplearon herramientas de traducción en vivo en tiempo real durante las entrevistas de trabajo y las reuniones diarias del equipo (daily standups), lo que evidenció que no dominaban el idioma inglés ni los lenguajes de programación requeridos para el puesto.
La infraestructura detrás del fraude
La vigilancia en el entorno controlado de ANY.RUN también sacó a la luz una infraestructura de soporte técnico muy bien organizada. Los investigadores detectaron que los desarrolladores utilizaban nodos de salida de AstrillVPN para ocultar sus ubicaciones geográficas reales.
Asimismo, los operativos operaban servidores alojados en proveedores como Vultr y Gorilla Servers. Uno de los servidores utilizados ya estaba marcado en los feeds globales de inteligencia de amenazas, lo que indica que la organización norcoreana recicla recursos de campañas de hackeo anteriores.
Las billeteras de criptomonedas asociadas a los sospechosos también mostraron un historial de transacciones extenso, lo que confirma que estos perfiles forman parte de una red activa de blanqueo de capitales y desvío de fondos.
¿Qué significa esto para tu startup?
Este caso demuestra que los esquemas de infiltración de la República Popular Democrática de Corea (RPDC) ya no son un riesgo exclusivo de grandes corporaciones o bancos tradicionales; las startups en etapas tempranas, especialmente en el sector Web3 y DeFi, son objetivos prioritarios.
Una vez que un operativo logra ser contratado, obtiene acceso legítimo a repositorios de código, contratos inteligentes, billeteras corporativas y secretos comerciales. Esto representa una amenaza mucho mayor que un ataque externo, ya que se convierte en una puerta trasera permanente y autorizada dentro de los sistemas más valiosos de la empresa.
El contexto global es alarmante. De acuerdo con datos de la firma de análisis en cadena Chainalysis, los ciberdelincuentes vinculados a Corea del Norte robaron aproximadamente 2.020 millones de dólares en criptomonedas durante 2025, lo que representó el 76% de todos los robos globales de ese año. El mayor golpe registrado hasta la fecha ocurrió en febrero de 2025 contra el exchange Bybit, donde los atacantes lograron sustraer cerca de 1.500 millones de dólares tras manipular la interfaz de firma multifirma de la plataforma.
La infiltración de personal de TI falso es una de las principales vías para preparar estos golpes. De hecho, en diciembre de 2024, el Departamento de Justicia de los Estados Unidos acusó formalmente a 14 ciudadanos norcoreanos por participar en este esquema de fraude de identidad a gran escala.
Acciones concretas para proteger tu proceso de contratación
Como founder, no puedes asumir que un candidato con un perfil impecable en GitHub o LinkedIn es quien dice ser. Para blindar tu startup contra la infiltración de falsos desarrolladores, debes implementar las siguientes medidas de inmediato:
- Implementar pruebas técnicas interactivas y en vivo (live coding): Evita las tareas de programación para llevar a casa, ya que pueden ser resueltas fácilmente con ChatGPT o por un tercero. Realiza entrevistas técnicas en tiempo real donde el candidato deba explicar su lógica en vivo. Monitorea retrasos inusuales en las respuestas de voz que puedan indicar el uso de traductores simultáneos de IA.
- Verificación rigurosa de identidad y análisis de metadatos: No te limites a recibir un PDF de la identificación del candidato. Utiliza herramientas de verificación de identidad que busquen marcas de agua de IA (como SynthID) y analiza los metadatos de los archivos cargados. Exige una verificación facial en vivo comparada con el documento físico durante la videollamada.
- Auditoría de conexiones de red y accesos restringidos: Configura alertas para detectar si tus colaboradores remotos acceden a los sistemas de la empresa a través de VPNs comerciales conocidas o si cambian constantemente de dirección IP. Aplica el principio de mínimo privilegio: ningún desarrollador nuevo debe tener acceso a contratos inteligentes de producción, repositorios principales o billeteras multifirma hasta haber superado un periodo de prueba presencial o altamente verificado.
Fuentes
- https://www.diariobitcoin.com/estafas/trampa-a-desarrolladores-norcoreanos-en-una-startup-defi-falsa
- https://plisio.net/es/cybersecurity/lazarus-group
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














