Quién documenta a este grupo
El grupo conocido como Lazarus (del cual un subgrupo está identificado como "TraderTraitor") es monitoreado conjuntamente por varias agencias estadounidenses y empresas de seguridad, con comunicados públicos nombrados y fechados — no rumores.
El método: infiltrarse, no solo hackear
Lo que distingue a este componente del grupo es que no se limita a atacar desde afuera: operadores logran ser contratados como empleados o prestadores reales —CV falsos, identidad falsa, entrevistas aprobadas con éxito— para obtener acceso legítimo a los sistemas de la empresa. Una vez dentro, pueden desviar fondos, robar propiedad intelectual o instalar herramientas maliciosas.
Por qué este caso importa, aunque no tenga relación directa con tu bandeja de entrada
La mayoría de las estafas que recibe una persona común no tienen relación directa con este grupo en particular. Pero este caso ilustra qué tan estructurado se ha vuelto el fraude organizado: ya no son individuos aislados, sino redes con métodos documentados, que después se difunden hacia estafas más comunes — falsos reclutadores, ingeniería social, perfiles falsos.
Otros mercados que cubrimos
Lazarus no es un fenómeno lejano para la región. Un banco chileno y un hacker colombiano figuran entre los casos documentados de este grupo en América Latina — y sus operativos también usan identidades falsas que se hacen pasar por personas de la región.
🇨🇱Chile — el ataque a Redbanc que unió a los investigadores
En diciembre de 2018, un ingeniero de Redbanc (la empresa que interconecta la red de cajeros automáticos de todos los bancos chilenos) instaló un supuesto "formulario en PDF" tras superar una falsa entrevista de trabajo por Skype. Investigadores de Flashpoint y QuoScient vincularon las herramientas usadas (PowerRatankba) con el grupo Lazarus. Meses antes, en mayo de 2018, el Banco de Chile había sufrido un ataque con malware destructivo (9,000 computadoras afectadas) que analistas de seguridad relacionaron con un robo de 10 millones de dólares vía SWIFT — atribución que la investigación oficial nunca confirmó con la misma certeza que el caso Redbanc.
Fuente: Flashpoint, "Disclosure of Chilean Redbanc Intrusion Leads to Lazarus Ties", enero de 2019; The Register, junio de 2018.🇨🇴Colombia — el hacker que se convirtió en blanco personal
Alejandro Cáceres, hacker colombo-estadounidense conocido como "P4x", fue blanco de espías norcoreanos que intentaron robarle sus propias herramientas de intrusión. A fines de enero de 2022, como represalia, Cáceres logró desconectar de internet a Corea del Norte durante más de una semana trabajando solo desde su casa en Florida — un caso que ilustra hasta qué punto el aparato de hackers del régimen busca objetivos individuales, no solo instituciones.
Fuente: El Tiempo e Infobae, reportajes sobre Alejandro Cáceres ("P4x"), abril de 2024.🇦🇷Argentina — una identidad falsa "radicada en Buenos Aires"
Group-IB documentó cómo operativos del esquema de falsos desarrolladores remotos de Corea del Norte reutilizan una misma cuenta bajo identidades desechables: una de ellas se presentó como "Nicolas Sammaritano", supuestamente radicado en Buenos Aires, antes de que la misma cuenta resurgiera meses después bajo otro nombre y otro país. No hay una empresa argentina identificada como víctima — pero la región es usada como fachada de identidad en este tipo de operación.
Fuente: Group-IB, "Cyber Saga: In the Footsteps of the DPRK IT Workers".Preguntas frecuentes
¿Quién documenta las actividades del grupo Lazarus?
Organismos públicos y privados claramente identificados: el FBI, la CISA y el Departamento del Tesoro de Estados Unidos (aviso conjunto), el Departamento de Justicia de Estados Unidos (decomisos), así como Microsoft y Google Threat Intelligence / Mandiant para el componente de infiltración de empresas.
¿Cómo se infiltra este grupo en empresas reales?
Haciéndose pasar por desarrolladores o trabajadores independientes remotos, con perfiles e identidades falsas, para obtener acceso legítimo a los sistemas de la empresa que los contrata.
¿Cuál es la relación con las estafas que recibe una persona común?
Ninguna relación directa para la mayoría de las víctimas de phishing o fraude clásico — pero este caso ilustra qué tan estructurada se ha vuelto la industria del fraude organizado, con técnicas (ingeniería social, perfiles falsos) que después se filtran hacia estafas más comunes.