Skip to main content
Blog
Blog

Actores maliciosos de Corea del Norte intentan infiltrarse en empresas tecnológicas

Cómo detectar candidatos fraudulentos en procesos de selección.

May 01, 2025 4 min read
fraudulent-job-candidates-cover-image

Resumen: infiltración de developers de Corea del Norte mediante granjas de portátiles y bypass de la verificación de identidad

  • Una campaña activa: Todos tratan la infiltración tecnológica norcoreana como una anécdota tipo KnowBe4 para los tabloides. Es una campaña en marcha contra cada startup que contrata a un ingeniero senior full-stack, y la verificación de identidad de terceros dejó pasar a los actores a la primera.
  • Lo que vio cside: cside entrevistó a 3-4 candidatos casi idénticos tipo Tommy Jackson operados desde granjas de portátiles, todos aprobaron un chequeo de identidad externo, y el patrón se confirmó después en la investigación de Wired con Bobbie Johnson. La detección de fraude en candidaturas usa fingerprinting de dispositivos para detectar la infraestructura subyacente antes de la llamada de entrevista.
  • Añade device intelligence: Si eres fundador en solitario o reclutador de una startup y tu ATS confía a ciegas en una API de verificación de identidad, añade device intelligence antes de la fase de prueba take-home. De lo contrario, seguirás quemando horas cribando currículums de granjas de portátiles en vez de a candidatos reales.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Nota importante: el actor malicioso no logró acceder a ningún sistema de cside. Esta entrada del blog tiene como único propósito servir de advertencia a otros fundadores de startups y empleadores.

Al contratar a un ingeniero senior full-stack, nos entusiasmamos bastante al recibir rápidamente un par de cientos de currículums que parecían prometedores.

Dediqué unas horas a seleccionar los perfiles más relevantes y les envié una prueba técnica a través de Coderbyte. Varios candidatos devolvieron la tarea rápidamente con resultados aceptables, así que avanzamos hacia una entrevista para hablar sobre el código que habían escrito.

Al unirme a la llamada, varias cosas llamaron mi atención.

  1. El candidato en cuestión tenía el nombre más inventado y americanizado que puedas imaginar. Del estilo "Tommy Jackson".
  2. El candidato tenía ruido de fondo similar al de un centro de llamadas.
  3. El inglés del candidato era muy deficiente y mostraba características étnicas claramente asociadas a la nacionalidad coreana.
  4. El candidato daba respuestas que sonaban completamente ensayadas.

Habiendo aprendido sobre los sesgos inconscientes en los procesos de selección, pensé que no era nada relevante, pero tras tener 3 o 4 conversaciones casi idénticas, me picó la curiosidad. Envié a esos candidatos a una verificación de identidad con un servicio externo y me sorprendió que la superaran.

Entonces consulté con otro fundador qué significaba todo esto. Poco después, me compartió información sobre empresas como KnowBe4 que habían contratado a estas personas y habían sufrido consecuencias graves de inmediato.

Cabría esperar que los intentos de Corea del Norte de infiltrarse en empresas fueran de conocimiento general, pero no era así.

Lo que enfrentamos fueron intentos organizados y sumamente profesionales de infiltrarse en nuestro negocio. La mayoría operan desde granjas de portátiles, utilizando múltiples dispositivos bajo identidades separadas para inundar ofertas de empleo en varias empresas simultáneamente.

Así que contacté con Bobbie Johnson, un ex-fundador conocido mío, para profundizar mucho más en esta operación y encontrar la manera de darle mayor visibilidad. Hoy, se publicó el artículo completo en Wired con un análisis detallado de las operaciones locales de esta estafa.

Durante el proceso de contratación, como fundador en solitario, me fui frustrando cada vez más con el tiempo perdido revisando currículums para filtrar a los actores norcoreanos.

Primero, le pedí a nuestro amigo Feross de Socket si podía usar su proyecto AnnoyingSite para molestar a los actores norcoreanos e incentivarlos a postularse en otro lugar. Lo hicimos y me divirtió un poco, echa un vistazo a la "prueba para hacer en casa" aquí. Aunque no sirvió de mucho…

Entonces caí en la cuenta: dirijo una empresa de seguridad del lado del cliente. Así que, naturalmente, debería usar nuestra inteligencia client-side para identificar patrones que permitan filtrar este ruido desde el origen. Para mejorar el proceso de selección de candidatos, comenzamos a utilizar el fingerprinting de dispositivos como método para detectar de forma proactiva patrones sospechosos asociados a candidatos fraudulentos.

Por eso, hoy anunciamos nuestro servicio de detección de fraude en candidaturas en una BETA cerrada y anticipada. Nuestro software de detección de fraude ligero ofrece una solución de prevención adaptada específicamente para la verificación de candidatos.

Esto permite a los fundadores de startups y reclutadores dedicar su tiempo a revisar los currículums de candidatos legítimos.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco