Publi

Contenido Editorial de Confianza Este contenido ha sido revisado por expertos líderes de la industria y editores con amplia experiencia. Aviso de anuncios.

De acuerdo con Cisco Talos, un grupo relacionado con Corea del Norte ha aumentado discretamente su intento de atacar a los buscadores de empleo en el sector de criptomonedas en India a través de un nuevo troyano de acceso remoto desarrollado en Python.

La campaña emplea sitios de empleo falsos y entrevistas organizadas para engañar a los postulantes y hacer que ejecuten código malicioso. Las víctimas terminan revelando las claves de sus billeteras y administradores de contraseñas.

Publicidad

Sitios de empleo fraudulentos

Los candidatos son atraídos por anuncios que simulan empresas reconocidas como Coinbase, Robinhood y Uniswap. Los reclutadores se ponen en contacto mediante LinkedIn o correo electrónico, y los invitan a un sitio para «pruebas de habilidad». Al principio parece inofensivo, pero en el fondo, el sitio está recolectando detalles del sistema y datos del navegador.

Ejemplo de un sitio web de empleo falso. Fuente: Cisco Talos

Entrevista Engañosa

Tras la prueba, los postulantes participan en una entrevista de video en vivo. Se les solicita que actualicen los controladores de la cámara. En un movimiento rápido, copian y pegan comandos en una ventana de terminal, dando lugar a la instalación del clic y de Pylangghost. Todo parece funcionar de manera fluida, hasta que el malware toma el control.

La primera etapa simplemente descomprime una biblioteca de distribución de Python y lanza el RAT. Fuente: Cisco Talos

Herramienta RAT Avanzada

Pylangghost es una versión mejorada de la herramienta anterior Golangghost. Una vez activa, captura cookies y contraseñas de más de 80 extensiones de navegador, incluyendo Metamask, 1Password, Nordpass, Phantom, Bitski, Initia, Tronlink y MultiverSex.

El troyano posteriormente abre una puerta trasera para el control remoto, lo que le permite tomar capturas de pantalla, gestionar archivos, robar datos del navegador y mantener una presencia oculta en el sistema.

Capitalización total del mercado cripto actualmente en $ 3.21 billones. Gráfico: TradingView

Historia de Ataques Similares

Los hackers de Corea del Norte emplearon una prueba de reclutamiento falsa en abril, justo antes del robo de $ 1.4 mil millones en Bybit. También han utilizado tácticas similares con PDFs infectados y enlaces maliciosos.

Este grupo, conocido como Chollima o Wagemole, ha robado millones a través de violaciones de billeteras de criptomonedas desde 2019. Su propósito es claro: obtener credenciales válidas y mover fondos de manera sigilosa.

Medidas de Respuesta de la Industria

Los equipos de seguridad están en alerta y recomiendan verificar cada URL en busca de errores de ortografía y dominios sospechosos. Los expertos aconsejan verificar las ofertas de trabajo a través de canales de confianza.

Las herramientas de detección en puntos finales deben marcar cualquier script que intente comunicarse con servidores remotos. Además, la autenticación de múltiples factores puede prevenir que contraseñas robadas otorguen acceso completo.

Esta advertencia muestra hasta dónde pueden llegar los actores respaldados por el estado para robar activos de criptomonedas. La combinación de ingeniería social y malware especializado es un riesgo significativo. Cualquier persona en busca de trabajo en blockchain debería verificar cada enlace y evitar ejecutar código no verificado.

Mantener las billeteras de hardware desconectadas y usar perfiles separados para la búsqueda de empleo puede reducir la exposición. La vigilancia durante el proceso de contratación y controles técnicos sólidos son la mejor defensa contra estas amenazas en constante evolución.

Imagen destacada de Shutterstock, gráfico de TradingView.

Proceso Editorial En CriptoPasion nos enfocamos en ofrecer contenido completamente investigado, preciso y objetivo. Mantenemos altos estándares de recolección, y cada página es revisada concienzudamente por nuestro equipo de expertos en tecnología y editores experimentados. Este procedimiento asegura la integridad, relevancia y valor de nuestro contenido para nuestros lectores.

Descargo de responsabilidad: Los puntos de vista y opiniones expresadas en este artículo pertenecen a su autor y no necesariamente reflejan aquellas de CriptoPasion. La opinión del autor es a título informativo y en ninguna circunstancia constituye una recomendación de inversión ni asesoría financiera.