De acuerdo con Cisco Talos, un grupo relacionado con Corea del Norte ha aumentado discretamente su intento de atacar a los buscadores de empleo en el sector de criptomonedas en India a través de un nuevo troyano de acceso remoto desarrollado en Python.
La campaña emplea sitios de empleo falsos y entrevistas organizadas para engañar a los postulantes y hacer que ejecuten código malicioso. Las víctimas terminan revelando las claves de sus billeteras y administradores de contraseñas.
Sitios de empleo fraudulentos
Los candidatos son atraídos por anuncios que simulan empresas reconocidas como Coinbase, Robinhood y Uniswap. Los reclutadores se ponen en contacto mediante LinkedIn o correo electrónico, y los invitan a un sitio para «pruebas de habilidad». Al principio parece inofensivo, pero en el fondo, el sitio está recolectando detalles del sistema y datos del navegador.

Ejemplo de un sitio web de empleo falso. Fuente: Cisco Talos
Entrevista Engañosa
Tras la prueba, los postulantes participan en una entrevista de video en vivo. Se les solicita que actualicen los controladores de la cámara. En un movimiento rápido, copian y pegan comandos en una ventana de terminal, dando lugar a la instalación del clic y de Pylangghost. Todo parece funcionar de manera fluida, hasta que el malware toma el control.

La primera etapa simplemente descomprime una biblioteca de distribución de Python y lanza el RAT. Fuente: Cisco Talos
Herramienta RAT Avanzada
Pylangghost es una versión mejorada de la herramienta anterior Golangghost. Una vez activa, captura cookies y contraseñas de más de 80 extensiones de navegador, incluyendo Metamask, 1Password, Nordpass, Phantom, Bitski, Initia, Tronlink y MultiverSex.
El troyano posteriormente abre una puerta trasera para el control remoto, lo que le permite tomar capturas de pantalla, gestionar archivos, robar datos del navegador y mantener una presencia oculta en el sistema.
Historia de Ataques Similares
Los hackers de Corea del Norte emplearon una prueba de reclutamiento falsa en abril, justo antes del robo de $ 1.4 mil millones en Bybit. También han utilizado tácticas similares con PDFs infectados y enlaces maliciosos.
Este grupo, conocido como Chollima o Wagemole, ha robado millones a través de violaciones de billeteras de criptomonedas desde 2019. Su propósito es claro: obtener credenciales válidas y mover fondos de manera sigilosa.
Medidas de Respuesta de la Industria
Los equipos de seguridad están en alerta y recomiendan verificar cada URL en busca de errores de ortografía y dominios sospechosos. Los expertos aconsejan verificar las ofertas de trabajo a través de canales de confianza.
Las herramientas de detección en puntos finales deben marcar cualquier script que intente comunicarse con servidores remotos. Además, la autenticación de múltiples factores puede prevenir que contraseñas robadas otorguen acceso completo.
Esta advertencia muestra hasta dónde pueden llegar los actores respaldados por el estado para robar activos de criptomonedas. La combinación de ingeniería social y malware especializado es un riesgo significativo. Cualquier persona en busca de trabajo en blockchain debería verificar cada enlace y evitar ejecutar código no verificado.
Mantener las billeteras de hardware desconectadas y usar perfiles separados para la búsqueda de empleo puede reducir la exposición. La vigilancia durante el proceso de contratación y controles técnicos sólidos son la mejor defensa contra estas amenazas en constante evolución.
Imagen destacada de Shutterstock, gráfico de TradingView.
Proceso Editorial En CriptoPasion nos enfocamos en ofrecer contenido completamente investigado, preciso y objetivo. Mantenemos altos estándares de recolección, y cada página es revisada concienzudamente por nuestro equipo de expertos en tecnología y editores experimentados. Este procedimiento asegura la integridad, relevancia y valor de nuestro contenido para nuestros lectores.
Descargo de responsabilidad: Los puntos de vista y opiniones expresadas en este artículo pertenecen a su autor y no necesariamente reflejan aquellas de CriptoPasion. La opinión del autor es a título informativo y en ninguna circunstancia constituye una recomendación de inversión ni asesoría financiera.

















