La fraude laboral en criptomercados no empieza en un hack “de manual”. En muchos casos, el ataque nace en el proceso de contratación: un puesto, una cuenta de empleado y acceso a sistemas internos. Investigadores de seguridad han documentado una operación donde simularon una startup de criptomonedas y, mediante entrevistas y documentación de onboarding, intentaron entender cómo se infiltran actores con credenciales falsas y herramientas preparadas para reconocer el entorno.
Lo más relevante para equipos de reclutamiento y seguridad es que la operación no buscó explotar vulnerabilidades técnicas. En su lugar, se enfocó en el riesgo inherente de otorgar acceso real a personas no confiables, incluso cuando “pasan” las fases típicas de selección.
Una startup cripto falsa como señuelo
Los investigadores crearon una compañía ficticia orientada al mundo cripto (un protocolo DeFi al que llamaron Ballena Azul) y publicaron ofertas de trabajo para desarrolladores. El objetivo era observar qué ocurre cuando una organización valida identidades y concede acceso durante el onboarding.
Según el reporte, cada máquina virtual que la empresa emitía estaba registrando actividad. Esto permitió revisar comportamientos desde el primer día laboral, sin necesidad de “romper” sistemas externos.
La documentación de onboarding: señales que delatan
Uno de los puntos del análisis fue la documentación que los candidatos aportaban durante el proceso de contratación. En el primer caso, la persona afirmó residir en Pasadena, Texas. Sin embargo, al enviar respaldos, se observaron inconsistencias entre lo declarado y los documentos usados.
El reporte menciona que la metainformación de una imagen aportada para verificar identidad indicaba procesamiento con herramientas de Google. Además, se describió la presencia de una marca de agua imperceptible asociada a SynthID, una señal que Google incorpora en imágenes generadas o editadas por sus modelos.
También se incluyeron datos como una licencia de conducir de Texas, un número de seguro social válido y una cuenta bancaria en Kansas City. En el tercer caso, la historia fue diferente: se proporcionó una licencia de Nueva York que pertenecía a otra persona y una foto de un iPhone 15 con coordenadas GPS eliminadas.
En conjunto, el mensaje es claro: los documentos pueden parecer “verificables” a simple vista, pero dejan huellas en metadatos, consistencia narrativa y detalles técnicos que muchas organizaciones no revisan de forma sistemática.
Por qué un “encaje” en la contratación es un riesgo real
En el reporte se subraya una idea que suele pasarse por alto: un placement que funciona no solo implica contratación; también implica acceso continuo. Si el proceso de selección termina con una cuenta de empleado real y un entorno de trabajo (VM) habilitado, el acceso ya no es teórico: queda autorizado y, por tanto, es utilizable.
Los investigadores enmarcan este riesgo como algo más que un problema de “fraude documental”. Una vez que el actor entra por el canal legítimo, puede tocar repositorios, herramientas internas, sistemas y flujos que normalmente solo verían empleados confiables.
Reconocimiento el primer día: perfilar máquinas y conexión
El comportamiento observado durante el inicio laboral se enfocó en reconocimiento. Los tres supuestos operativos ejecutaron comandos para obtener información del sistema, incluyendo verificaciones del perfil de la máquina y la forma en que la conexión parecía originarse por país.
Este paso es importante porque muestra una estrategia: antes de “hacer trabajo”, intentan entender el entorno. El análisis agrega que uno de ellos instaló Chrome Remote Desktop y sincronizó una cuenta personal con la sandbox, entregando historial de navegación, contraseñas guardadas y extensiones. También se registró en GitHub desde la misma máquina.
La operación, según el reporte, no incluyó explotación de vulnerabilidades conocidas. El riesgo se construyó desde la base: acceso y administración remota dentro de un entorno que parecía legítimo.
Herramientas y rastros operativos observados
El reporte indica diferencias frente a una investigación previa que también involucraba una simulación para entender tácticas de infiltración. En esta ocasión se observó uso de un servicio para intercambio de códigos de doble factor (2FA), mientras que en el caso anterior se mencionaban otros dominios para el mismo fin.
También se observaron ajustes en el uso de servicios de correo: Outlook.com apareció donde antes se había visto Gmail, lo que sugiere iteraciones en la infraestructura de operación.
En los navegadores, los candidatos cargaron extensiones relacionadas con soporte a solicitudes de empleo y asistencia para entrevistas impulsada por IA. Entre las extensiones se mencionan herramientas como AIApply, Final Round AI, Simplify Copilot y un recurso de “prompts” guardados para ChatGPT. Aunque estas extensiones parecen inofensivas, el contexto revela por qué pueden ser parte de un flujo preparado.
Infraestructura y VPN: por qué importa dónde termina la conexión
En el informe se mencionan proveedores de infraestructura en la nube como parte de la operativa observada (por ejemplo, Vultr y Gorilla Servers). Asimismo, se indica que los nodos de salida de AstrillVPN estuvieron presentes durante la interacción.
Este punto conecta con el consejo que los investigadores aportan: si un actor logra controlar o enmascarar el origen de la sesión, también puede reducir señales para los equipos de seguridad. De ahí que se sugiera bloquear o revisar el uso de AstrillVPN como medida preventiva.
Qué recomiendan para reducir la fraude laboral en criptomercados
Más allá del caso investigado, el reporte propone prácticas para disminuir el riesgo desde el reclutamiento y la verificación:
- Comprobaciones periódicas de identidad, en lugar de validar una sola vez al inicio.
- Verificación presencial cuando la empresa trabaja con enfoque “remote-first” y existen políticas de acceso sensible.
- Capacitación del personal de reclutamiento para reconocer señales asociadas a ediciones de imagen, inconsistencias y perfiles sospechosos.
- Controles sobre infraestructura y señales de red, incluida la recomendación de bloquear AstrillVPN.
La alerta conjunta del 31 de julio también menciona señales como el uso de texto con apariencia de traducción automática y la observación de una sola cuenta alcanzada desde muchas direcciones en ventanas de tiempo cortas.
El papel de Gemini y SynthID: pistas útiles con matices
Una parte del análisis se basó en metadatos de procesamiento de imágenes y en la detección de SynthID. El reporte trata estos hallazgos como resultados separados: metadatos de procesamiento y marcas asociadas a ediciones con herramientas específicas.
Sin embargo, también se aclara un matiz relevante: una comprobación con la app de Gemini puede detectar la marca cuando proviene de generación o edición realizada con modelos de Google. Un resultado negativo no descarta que la imagen haya sido editada con otros programas o herramientas.
Una operación con identidad puesta “en el lugar correcto”
Los investigadores atribuyen la actividad a operativos norcoreanos “sospechados” y describen a los tres participantes como parte de una operación conocida por distintos nombres en la industria. También señalan que su trabajo fue presentado en DEF CON 34, donde detallaron su metodología y hallazgos.
Lo importante, para el lector, es que la operación—tal como se describe—funciona como un recordatorio: el camino hacia el acceso legítimo puede estar en los mismos pasos que siguen los equipos de RR. HH. Para organizaciones que trabajan con código, repositorios o sistemas internos, la seguridad debe empezar antes del “primer commit”.
Conclusión
La fraude laboral en criptomercados aprovecha procesos normales para convertir una contratación en una vía de acceso. En el caso documentado, la startup falsa no necesitó explotar vulnerabilidades: bastó con identificar, ingresar y obtener un entorno de trabajo real para ejecutar tareas de reconocimiento y, potencialmente, escalar el acceso con herramientas de control remoto y credenciales.
Si gestionas contratación para roles técnicos o con acceso a sistemas internos, las recomendaciones del reporte encajan como una hoja de ruta: verificaciones continuas, formación para equipos de reclutamiento y controles de identidad e infraestructura antes de otorgar acceso persistente.
Fuente: https://thehackernews.com/2026/08/researchers-built-fake-crypto-startup.html
