Utilizando nombres falsos, perfiles falsos de LinkedIn, documentos de trabajo falsificados y guiones de entrevistas simulados, los trabajadores informáticos norcoreanos que buscan empleo en empresas tecnológicas occidentales están desplegando sofisticados subterfugios para ser contratados.
Conseguir un trabajo fuera de Corea del Norte para ganar divisas fuertes en secreto para el aislado país exige estrategias altamente desarrolladas para convencer a los gerentes de contratación occidentales, según documentos revisados por Reuters, una entrevista con un ex trabajador de TI de Corea del Norte e investigadores de ciberseguridad.
Corea del Norte ha enviado a miles de trabajadores de TI al extranjero, un esfuerzo que se ha acelerado en los últimos cuatro años, para traer millones para financiar el programa de misiles nucleares de Pyongyang, según Estados Unidos, Corea del Sur y las Naciones Unidas.
«La gente es libre de expresar ideas y opiniones», se lee en el guión de una entrevista utilizada por desarrolladores de software norcoreanos que ofrece sugerencias sobre cómo describir una «buena cultura corporativa» cuando se les pregunta. Expresar libremente los propios pensamientos podría acarrear pena de prisión en Corea del Norte.
Los guiones, que suman un total de 30 páginas, fueron desenterrados por investigadores de Palo Alto Networks (PANW.O) , una empresa de ciberseguridad estadounidense que descubrió un caché de documentos internos en línea que detallan el funcionamiento de la fuerza laboral de TI remota de Corea del Norte.
Los documentos contienen docenas de currículums fraudulentos, perfiles en línea, notas de entrevistas e identidades falsificadas que los trabajadores norcoreanos utilizaron para postularse para trabajos en desarrollo de software.
Reuters encontró más evidencia en datos filtrados de la darkweb que revelaron algunas de las herramientas y técnicas utilizadas por los trabajadores norcoreanos para convencer a las empresas de que los empleen en trabajos tan lejanos como Chile, Nueva Zelanda, Estados Unidos, Uzbekistán y los Emiratos Árabes Unidos.
Los documentos y datos revelan el intenso esfuerzo y subterfugio emprendidos por las autoridades norcoreanas para asegurar el éxito de un plan que se ha convertido en un salvavidas vital de divisas para el régimen con problemas de liquidez.
La misión de la ONU de Corea del Norte no respondió a una solicitud de comentarios.
Los trabajadores remotos de TI pueden ganar más de diez veces lo que gana un trabajador norcoreano convencional que trabaja en el extranjero en la construcción u otros trabajos manuales, dijo el Departamento de Justicia de EE. UU. (DOJ) en 2022, y sus equipos pueden ganar colectivamente más de 3 millones de dólares al año.
Reuters no pudo determinar cuánto ha generado el plan a lo largo de los años.
Algunos de los guiones, diseñados para preparar a los trabajadores para las preguntas de la entrevista, contienen excusas para la necesidad de trabajar de forma remota.
«Richard», un desarrollador senior de software integrado, dijo: «(Volé) a Singapur hace varias semanas. Mis padres contrajeron Covid y yo (decidí) estar con miembros de mi familia por un tiempo. Ahora, estoy planeando regresar a Los Ángeles en tres meses. Estoy pensando que podría empezar a trabajar de forma remota ahora mismo y luego estaré a bordo cuando regrese a Los Ángeles».
Un informático norcoreano que desertó recientemente también examinó los documentos y confirmó su autenticidad a Reuters: «Crearíamos entre 20 y 50 perfiles falsos al año hasta que nos contrataran», dijo.
Vio los guiones, los datos y los documentos y dijo que era exactamente lo mismo que había estado haciendo porque reconoció las tácticas y técnicas utilizadas.
«Una vez contratado, creaba otro perfil falso para conseguir un segundo trabajo», dijo el trabajador, que habló bajo condición de anonimato, alegando preocupaciones de seguridad.
En octubre, el Departamento de Justicia y la Oficina Federal de Investigaciones (FBI) confiscaron 17 dominios de sitios web que, según dijo, fueron utilizados por trabajadores de TI de Corea del Norte para defraudar a empresas y 1,5 millones de dólares en fondos.
Los desarrolladores norcoreanos que trabajaban en empresas estadounidenses se habían escondido detrás de cuentas de correo electrónico y redes sociales seudónimas y generaban millones de dólares al año en nombre de entidades norcoreanas sancionadas a través del esquema, dijo el Departamento de Justicia.
«Existe un riesgo para el gobierno de Corea del Norte, ya que estos trabajadores privilegiados están expuestos a realidades peligrosas sobre el mundo y el atraso forzado de su país», dijo Sokeel Park of Liberty en Corea del Norte (LINK), una organización que trabaja con desertores.
DINERO EN EFECTIVO
El año pasado, el gobierno de Estados Unidos dijo que los trabajadores de TI de Corea del Norte estaban ubicados principalmente en China y Rusia , y algunos en África y el sudeste asiático, y cada uno puede ganar hasta 300.000 dólares al año.
Según su experiencia, el ex trabajador de TI dijo que se espera que todos ganen al menos 100.000 dólares, de los cuales entre el 30 y el 40% se repatrian a Pyongyang, entre el 30 y el 60% se gastan en gastos generales y entre el 10 y el 30% se lo embolsan los trabajadores.
Estimó que había alrededor de 3.000 personas como él en el extranjero y otros 1.000 en Corea del Norte.
«Trabajé para ganar divisas», dijo a Reuters. «Difiere entre personas, pero, básicamente, una vez que consigues un trabajo remoto puedes trabajar por tan solo seis meses o hasta tres o cuatro años».
«Cuando no puedes encontrar trabajo, trabajas por cuenta propia».
Los investigadores, que forman parte de la división de investigación cibernética Unidad 42 de Palo Alto, hicieron el descubrimiento al examinar una campaña de piratas informáticos norcoreanos dirigida a desarrolladores de software.
Uno de los piratas informáticos dejó los documentos expuestos en un servidor, dijo la Unidad 42, lo que indica que existen vínculos entre los piratas informáticos de Corea del Norte y sus trabajadores de TI, aunque el desertor dijo que las campañas de espionaje eran para unos pocos elegidos: «Los piratas informáticos se entrenan por separado. Esas misiones son no se le da a gente como nosotros», dijo.
Aún así, hay cruce. El Departamento de Justicia y el FBI han advertido que los trabajadores de TI de Corea del Norte pueden utilizar el acceso para piratear a sus empleadores, y algunos de los currículums filtrados indicaban experiencia en empresas de criptomonedas, una industria que durante mucho tiempo ha sido el objetivo de los piratas informáticos norcoreanos.
IDENTIDADES FALSAS
Los datos de Constella Intelligence, una firma de investigación de identidad, mostraron que uno de los trabajadores tenía cuentas en más de 20 sitios web de trabajadores independientes en Estados Unidos, Gran Bretaña, Japón, Uzbekistán, España, Australia y Nueva Zelanda.
El trabajador no respondió a una solicitud de comentarios enviada por correo electrónico.
Los datos, recopilados a partir de filtraciones en la web oscura, también revelaron una cuenta en un sitio web que vende plantillas digitales para crear documentos de identificación falsos de apariencia realista, incluidos permisos de conducir, visas y pasaportes estadounidenses, según descubrió Reuters.
Los documentos descubiertos por la Unidad 42 incluían currículums de 14 identidades, una tarjeta verde estadounidense falsificada, guiones de entrevistas y evidencia de que algunos trabajadores habían comprado acceso a perfiles legítimos en línea para parecer más genuinos.
El «Richard» de Singapur que buscaba trabajo remoto en TI parecía referirse a un perfil falsificado con el nombre de «Richard Lee», el mismo nombre que figura en la tarjeta verde. El Departamento de Seguridad Nacional de Estados Unidos no respondió a una solicitud de comentarios.
Reuters encontró una cuenta de LinkedIn de Richard Lee con la misma foto de perfil que enumeraba experiencia en Jumio, una empresa de verificación de identidad digital.
«No tenemos ningún registro de que Richard Lee haya sido empleado actual o anterior de Jumio», dijo un portavoz de Jumio. «Jumio no tiene ninguna evidencia que sugiera que la compañía haya tenido alguna vez un empleado norcoreano entre su fuerza laboral».
Reuters envió un mensaje a la cuenta de LinkedIn en busca de comentarios, pero no recibió respuesta. LinkedIn eliminó la cuenta después de recibir solicitudes de comentarios de Reuters.
«Nuestro equipo utiliza información de diversas fuentes para detectar y eliminar cuentas falsas, como hicimos en este caso», dijo un portavoz.
Información de James Pearson Información adicional de Ted Hesson y Daphne Psaledakis en Washington Editado por Chris Sanders y Anna Driver
Fuente: reuters

