“Sonreí, te estamos filmando”: montaron una falsa granja de laptops, engañaron a trabajadores norcoreanos y los grabaron
Reportaje del segundo día de DEF CON, con un súper hit en el main track. Además, la AI Village, sobre la temática de la edición 34 de la conferencia. Cierre de la cobertura y receso de Dark News.
Dark News es un resumen semanal de noticias de ciberseguridad, privacidad y hacking. Los temas están producidos y seleccionados por Juan Brodersen según estos criterios de edición.
🎲 Envío desde Las Vegas 🎲
📅 Dark News entra en un receso editorial luego de esta entrega (ver abajo)
Presentado por:
¿Tu equipo de seguridad pierde tiempo clasificando miles de hallazgos sin prioridad clara? Faraday combina simulación de ataques, IA y validación experta para enfocarte en lo que importa.
*Multi-Agent AI Orchestration
*Autonomous Attack Simulation
*AI Vulnerability Triage
*Human Expert Validation
9
ago
⚡TL;DR
Y llegamos al final: último envío de la cobertura de la edición 2026 del Hacker Summer Camp, con el segundo día de DEF CON. Ayer hice un repaso por las Villages, tomando el tema de este año como hilo conductor.
Algo que me quedó en el tintero contar es que en alguna Village no tenían idea del “tema”. Parece que esto de elegir un hilo conductor cada año es algo más formal, pero al menos para mí, es interesante prestarle atención. Vale decir: entre una edición y otra, pueden ser similares. El año pasado fue “Access” (el foco más puesto en los servicios, el SaaS, que en el hardware) y en 2024 fue la enshittification, con una keynote de Cory Doctorow.
Durante el sábado, recorrí algunos stands y villages que no había podido visitar ayer (esta es la tercera edición de la conferencia en el Las Vegas Convention Center, uno de los espacios de convenciones más grandes del mundo). Dejo algunas fotos.
También me saqué las ganas de preguntarle al director de la AI Village qué piensa de este tema del agency. En realidad, lo busqué ayer todo el día y nunca pude encontrarlo libre, pero justo cuando pasé estaban haciendo un fireside chat con Bruce Schneier, famoso criptógrafo y veterano de DEF CON.
Junto a él estaba Emanuel Gawrieh, co-chair de la village. Gawrieh es Senior Security Engineer en Google y forma parte del equipo del Secure AI Framework (SAIF), dedicado a seguridad de sistemas de IA. Pero le pedí explícitamente que, para esta charla, se sacara el sombrero de Google y respondiera desde su rol en la comunidad de DEF CON. No tuvo problemas.
Su primera preocupación tiene que ver con algo que apareció varias veces durante esta edición: quién tiene realmente acceso a los sistemas de IA más avanzados:
Lo que tenemos ahora es una bifurcación del acceso. Hay un grupo de personas que tiene acceso a los modelos más avanzados, pero la mayoría no. Y eso nos pone en una situación muy difícil para poder entender cuál es realmente el problema, qué pueden hacer estos sistemas y qué tenemos que hacer.
Ahí conectó directamente esta discusión con el agency que propone DEF CON. El problema, según su lectura, es que recuperar cierto control sobre la tecnología se vuelve complicado cuando quienes deberían analizarla ni siquiera pueden acceder a las mismas herramientas.
“Los actores humanos no tenemos todos la misma información. No todos sabemos qué pueden hacer los agentes no humanos. Entonces, ¿cómo nos protegemos?”, me planteó en la charla que tuvimos.
Después le hice una pregunta que me viene dando vueltas durante toda la semana: si la burbuja de la IA no está por pincharse pronto.
Por un lado, aparecen modelos cada vez más capaces y todos vemos lo que son capaces de hacer. Por el otro, hay mucho marketing con todo lo que venimos viendo de modelos que “escapan” un sandbox, hackean o hacen cosas que hasta hace poco parecían imposibles. La carta Skynet. Separar cuánto hay de capacidad real y cuánto de hype o humo se volvió bastante difícil.
Gawrieh llevó la idea de “burbuja” hacia un lugar que me pareció más interesante: una burbuja de acceso.
Tenemos que lograr paridad. Tenemos que asegurarnos de que no haya una burbuja en ese sentido. En el plano de la seguridad, para mí al menos del lado de la defensa, existe este riesgo: que el acceso sea tan limitado que no podamos llevar esa paridad a la comunidad.
Incluso, Gawrieh se mostró entusiasmado en llevar la discusión fuera de los Estados Unidos, y me mencionó las ediciones de DEF CON en Singapur y Medio Oriente y hasta deslizó la posibilidad de hacer algo similar en Sudamérica, con “DEF CON Buenos Aires”, en sus palabras. Le dije que seguramente debería tener una conversación con Ekoparty.
Creo que ahí aparece quizás una de las funciones más importantes que todavía conservan espacios como DEF CON: poner a investigadores, empresas y gente que normalmente no tendría acceso a esos sistemas en la misma conversación.
Como conté, ayer vi a Nicholas Carlini caminando por la village, charlando con asistentes y siendo uno más de la conferencia.
A fin de cuentas, la máxima de DEF CON sigue funcionando: DEF CON is what you make of it (DEF CON es lo que vos hacés de la conferencia).
Cierro la cobertura reporteando una de las charlas más interesantes de esta edición, que dieron dos researchers, uno argentino y otro colombiano, sobre Lazarus y las subdivisiones que responden a los intereses de Norcorea para infiltrar empleados en compañías occidentales.
Fue a sala llena, explotada de gente, al punto que se quedó gente afuera.
📅 Agenda de Dark News 📅
Fueron días agitados. Recorrer las conferencias, entrevistar researchers, hablar con cuanto hacker se cruzara y caminar muchísimo.
Recargar como nunca la batería interna de la curiosidad.
Por el spam que mandé estos días, que entiendo que sobresatura un poco (perdón, pero es el único momento del año en el que sucede esto), Dark News sigue así:
El newsletter entra en una pausa de dos semanas respecto de las habituales publicaciones de los viernes. Ahora hay que recargar la batería física y mental.
Como me quedó material sin publicar de DEF CON, es probable que haga algún envío de domingo, fuera de agenda.
La agenda regular vuelve el viernes 28 de agosto.
Cualquier feedback sobre la cobertura es más que bienvenido. Pueden contestar directamente este correo y llega a mi inbox.
Gracias por leer 🫡
⏰ Substack dice que leer este correo completo lleva 13 minutos
Dark News #218
“Sonreí, te estamos filmando”: montaron una falsa granja de laptops, engañaron a trabajadores norcoreanos y los grabaron
Durante los últimos años, la República Popular Democrática de Corea aplica una campaña que se conoce como “falsa entrevista de trabajo”: miembros del régimen se hacen pasar por candidatos a puestos laborales para infiltrarse en empresas occidentales y extraer información o activos. Este sábado, un colombiano y un argentino expusieron en vivo cómo son estas entrevistas en la edición 34 de DEF CON, la conferencia de ciberseguridad más grande de la comunidad del hacking en el mundo occidental que se realiza todos los años en Las Vegas.
Hay casos documentados: en 2024, KnowBe4, una empresa estadounidense dedicada a capacitaciones en ciberseguridad, contrató sin saber a un ingeniero remoto que en realidad era una identidad operada por un trabajador norcoreano. En 2025, el exchange de criptomonedas Kraken detectó inconsistencias durante el proceso de entrevistas y en vez de suspender la contratación, siguió adelante para estudiar las técnicas norcoreanas.
Quizás, el caso con más resonancia fue el de las 300 compañías de Estados Unidos contrataron sin saberlo a trabajadores extranjeros vinculados con Corea del Norte. La operación utilizaba identidades estadounidenses robadas y una “granja” de más de 90 computadoras, como se le dice a un conjunto de equipos instalados en un mismo lugar y controlados de manera remota, en Arizona.
En la presentación titulada ¡Sonreí, te estamos filmando! Streaming desde una granja de laptops de trabajadores de Norcorea, los hackers Mauro Eldritch y Heiner García contaron cómo lograron grabar estas entrevistas de trabajo para desenmascarar al régimen.
Luego de su charla, ambos hablaron con Clarín.
Una granja falsa para observarlos desde adentro
Uno de los infiltrados norcoreanos de la investigación en DEF CON. Foto: Bitso - Quetzal
Eldritch, argentino, lidera Quetzal Team, el equipo de investigación de amenazas de Bitso, una compañía de servicios financieros y criptomonedas con presencia en América Latina. García, colombiano, es fundador de NorthScan, una organización dedicada a la investigación y la inteligencia de amenazas.
Para investigar la campaña, los especialistas se hicieron pasar por “facilitadores”, es decir, personas dispuestas a ayudar a los trabajadores norcoreanos a conseguir empleos y operar desde otros países, y atravesaron todo su proceso de reclutamiento.
Una vez que fueron aceptados, construyeron una granja de computadoras falsa y les entregaron entornos controlados. Los trabajadores creían que estaban ingresando de manera remota a equipos legítimos para realizar su actividad laboral.
En esta nueva etapa de la investigación, García y Eldritch no se limitaron a hacerse pasar por facilitadores: crearon una startup ficticia que supuestamente prestaba servicios a “ballenas” de criptomonedas, como se le dice a quienes poseen grandes fortunas en activos digitales, un tipo de cliente atractivo para los operadores.
Presentándose como los empleadores, contrataron a uno de ellos y le pidieron que incorporara a amigos cercanos bajo un esquema basado en la confianza. Así lograron reunir y observar a un grupo de cuatro agentes norcoreanos.
García, bajo la cinematográfica identidad falsa de “Andy”, se hizo pasar además por un jefe de equipo cómplice, que tenía una relación personal con el supuesto CEO y podía garantizar las contrataciones. Los trabajadores creyeron desde el comienzo que habían encontrado una empresa vulnerable y dispuesta a confiar en ellos. En realidad, cada una de sus sesiones estaba siendo monitoreada.
Los investigadores podían observar y grabar todo lo que hacían: cómo configuraban las computadoras, qué sistemas utilizaban para verificar su identidad, cómo instalaban las conexiones VPN para ocultar su ubicación y de qué manera trabajaban durante el día.
Al mismo tiempo, aplicaron técnicas de inteligencia de fuentes abiertas (conocidas como OSINT) y tareas de reconocimiento dirigidas para reconstruir la infraestructura que sostenía la operación. Según explicaron, encontraron redes de compañías e identidades falsas, intermediarios ubicados en distintos países, movimientos financieros y hasta maniobras relacionadas con visas laborales estadounidenses.
“Primero, observamos varios indicadores cruzados que se solapan con la primera etapa que presentamos en una conferencia suiza (InsomniHack): misma forma de reclutamiento, mismas huellas de lenguaje y actividad en GitHub, Telegram y otras redes sociales profesionales”, explicó Eldritch a este medio luego de la charla.
“Pudimos también cotejar esta actividad con el tipo de documentación personal adulterada que comparten, que suele tener indicios de modificación altamente específicos. Además, encontramos actividad de red que también se condice con el conjunto de herramientas de Famous Chollima: AstrillVPN, proveedores de servidores virtuales específicos e incluso, mediante un fallo de seguridad operativa, logramos rastrear un rango de direcciones IP de Europa del Este perteneciente a una compañía que les provee planes de internet y servicios de relocalización desde Corea del Norte”, complementó García.
Es decir, los investigadores fueron reuniendo distintas huellas que, por separado, podían parecer circunstanciales, pero que al superponerse apuntaban a una misma operación: la forma de buscar trabajadores, el lenguaje utilizado, las cuentas y perfiles en distintas plataformas, los documentos falsificados y las herramientas empleadas para ocultar desde dónde se conectaban. Una falla cometida por los propios operadores les permitió además seguir parte de ese rastro hasta infraestructura utilizada para conectarse desde Corea del Norte.
Famous Chollima es el nombre con el que la empresa de ciberseguridad CrowdStrike identifica a un grupo de amenazas vinculado con Corea del Norte y activo, al menos, desde 2018. Su especialidad es conseguir empleos remotos mediante identidades y antecedentes falsos para generar ingresos que luego son desviados hacia el régimen.
Además de este fraude laboral, sus operadores pueden instalar malware (software malicioso) y aprovechar el acceso legítimo obtenido como empleados para robar información o comprometer los sistemas de las compañías que los contratan.
Eldritch y García ataron los cabos: el procedimiento para contratarse, la forma de comunicarse, los documentos adulterados, las herramientas utilizadas para ocultar la conexión y la infraestructura de internet coincidían con operaciones anteriormente atribuidas a Famous Chollima.
Una apuesta de largo plazo
Una vez adentro de una empresa, el propósito inmediato de estos trabajadores suele ser cobrar sueldos en moneda extranjera y enviar parte de ese dinero al régimen. Pero los investigadores advierten que reducir el problema a una estafa laboral sería subestimar el riesgo: hay, detrás, un esquema de espionaje patrocinado por un Estado.
“A diferencia del malware, que es un quick win, un resultado rápido y ruidoso, esto es un caso de espionaje: es una apuesta a largo plazo. Normalmente se prioriza obtener salarios, porque eso garantiza que el agente continúe en actividad y logre afianzarse en la organización. Esto le permite, con el tiempo, asegurarse mejores posiciones, con mejor acceso a información privilegiada, y a su vez la posibilidad de contratar en el futuro a sus propios amigos o confidentes, una situación que nosotros propiciamos en este trabajo”, explicó García a este medio.
Este último punto fue central en la investigación. Los especialistas crearon deliberadamente las condiciones para que uno de los trabajadores pudiera recomendar o incorporar a otras personas de confianza. De esa manera observaron cómo la operación podía extenderse dentro de una misma organización, en lugar de depender de un único empleado infiltrado.
“La mayoría de las organizaciones tiene esquemas donde, para implementar cambios, se requiere un número de aprobaciones, por ejemplo, para desplegar código o hacer modificaciones de infraestructura. Los agentes saben que cuanto más tiempo puedan permanecer ‘haciendo buena letra’ y bajo el radar, mayores son las chances de tener eventualmente su propio voto”, explicó García.
“Además, a largo plazo, pueden conseguir que ingresen más agentes hasta tener el poder de aprobación necesario para implementar cambios que les permitan dar golpes mayores, ya sea accediendo a mejor información o introduciendo lógicas maliciosas”, completó.
Así, el salario no es necesariamente el objetivo final, sino también una forma de sostener la presencia del trabajador dentro de la compañía. Cuanto más tiempo permanece contratado, más confianza acumula, más sistemas conoce y mayores pueden ser sus permisos.
El peligro crece si logra incorporar a otros integrantes de la operación. En un equipo de desarrollo, por ejemplo, varias cuentas controladas por el mismo grupo podrían participar de la revisión y aprobación de cambios informáticos que una sola persona no estaría autorizada a realizar.
Identidades robadas y “programadores fantasma”
La primera recomendación de los especialistas para las empresas es no limitar la verificación de antecedentes a los documentos y contactos entregados por el propio candidato.
“Los candidatos de la República Popular Democrática de Corea suelen robar currículums e identidades enteras de desarrolladores reales, pero luego su experiencia o su historial no se condicen con esos perfiles”, explicó Eldritch.
“Una buena verificación de antecedentes tiene que contemplar llamar a las compañías donde la persona dice haber trabajado, no solamente a las referencias listadas, que suelen ser otros agentes. También se deben requerir etapas presenciales y recurrentes de KYC (verificación de identidad), no hacerlas una única vez”, agregó.
Según el hacker, los documentos también deberían cotejarse mediante servicios que consulten registros oficiales. En algunos casos, los papeles fueron modificados a partir de una identidad verdadera, en otros, la persona consignada directamente no existe. Pero ni siquiera una entrevista en video garantiza que quien aparece frente a la cámara sea la persona que finalmente realizará el trabajo.
“Hay que entender que muchas veces no se está lidiando directamente con el agente, sino con un facilitador: una persona real que presta su cara, su identidad y su conexión a internet para obtener el empleo y luego cederlo a un agente que hace las veces de ingeniero fantasma de fondo”, explicó Eldritch.
El facilitador puede participar de las entrevistas, recibir la computadora enviada por la empresa o superar una comprobación presencial. Después, el trabajador ubicado en otro país se conecta remotamente y utiliza el equipo como si estuviera físicamente delante de él.
Por eso, la investigación también pone el foco en qué ocurre después de la contratación, que muchas veces termina en estas granjas de laptops.
“El envío de equipos informáticos debe estar sujeto a una política de tecnología sumamente estricta, con restricciones de geolocalización para trabajar, rastreo permanente e incluso bloqueo de periféricos”, recomendó Eldritch.
Según los investigadores, la campaña no depende solamente de trabajadores norcoreanos que envían currículums falsos, sino que funciona como un modelo de fraude transnacional en el que intervienen identidades robadas, empresas ficticias, infraestructura para esconder las conexiones y facilitadores locales que reciben equipos o se presentan ante los empleadores.
La diferencia de su trabajo, sostuvieron, fue poder registrar ese mecanismo desde adentro. Mientras los operadores creían estar utilizando una granja de computadoras legítima para avanzar con su actividad, García y Eldritch observaban y grababan cada paso.
“Sonreí, te estamos filmando” fue una demostración en vivo de cómo funcionan estos esquemas, algo que se habla de manera recurrente en el mundo de la ciberseguridad, pero pocas veces queda tan documentado de manera tan clara.
En DEF CON, el aporte latinoamericano se sintió fuerte este 2026.
Este newsletter fue escrito por un humano. Se usó inteligencia artificial generativa para resumir textos, detectar errores de redacción, concordancia y typos. Aun así, puede contener imprecisiones.
Para cualquier comentario, corrección o sugerencia, podés responder este mail. Si tenés información sobre un hackeo, me podés contactar por acá o por mis redes.
Si te sirvió, compartilo: tu recomendación orgánica es mucho más valiosa que cualquier campaña publicitaria.








