ANY.RUN "caza" 馃Ж

ANY.RUN pone una trampa a Lazarus: una empresa falsa para estudiar a los atacantes

Normalmente, cuando se habla de un honeypot, se hace referencia a un sistema preparado para atraer a un atacante y observar qu茅 hace.



En esta ocasi贸n, la idea va bastante m谩s all谩: los investigadores crean pr谩cticamente una empresa falsa completa para atraer a supuestos trabajadores vinculados con el grupo norcoreano Lazarus.

La investigaci贸n se publica por ANY.RUN junto con otros investigadores especializados en ciberseguridad y analiza c贸mo funciona una de las t茅cnicas utilizadas por operadores relacionados con Famous Chollima, una actividad vinculada habitualmente al ecosistema Lazarus.

Una especie de honeypot empresarial

El funcionamiento resulta bastante sencillo de entender:

  • Se crea una startup ficticia relacionada con el sector DeFi y las criptomonedas.
  • La empresa dispone de p谩gina web, documentaci贸n y apariencia realista.
  • Se publican puestos de trabajo para desarrolladores remotos.
  • Los investigadores permiten que diferentes candidatos entren en el proceso de contrataci贸n.
  • Los supuestos trabajadores creen que comienzan a trabajar para una empresa real.
  • En realidad, trabajan dentro de un entorno controlado y monitorizado por los investigadores.

Es decir, se invierten los papeles.

En lugar de que los atacantes enga帽en a una empresa para infiltrarse en ella, los investigadores crean una empresa falsa para que los atacantes entren voluntariamente.

¿Por qu茅 interesa Lazarus en este tipo de trabajadores?

Una de las t茅cnicas atribuidas a operadores norcoreanos consiste en conseguir empleos reales como desarrolladores remotos utilizando identidades falsas, documentaci贸n manipulada o intermediarios.

El problema es importante porque, si una persona consigue superar el proceso de contrataci贸n, ya no necesita necesariamente explotar una vulnerabilidad.

La propia empresa le proporciona acceso.

Empleado falso → credenciales reales → acceso a sistemas internos → repositorios → c贸digo fuente → informaci贸n corporativa.

En otras palabras, el atacante puede entrar por la puerta principal.

El proceso de contrataci贸n se convierte en un vector de ataque

Este caso muestra un concepto especialmente interesante: Recursos Humanos tambi茅n forma parte de la ciberseguridad de una empresa.

Una organizaci贸n puede disponer de firewall, antivirus, EDR, autenticaci贸n multifactor y sistemas de monitorizaci贸n, pero todas esas defensas pierden parte de su eficacia si se entrega una cuenta corporativa leg铆tima a una persona que utiliza una identidad falsa.

Por eso, los procesos de selecci贸n remotos tambi茅n requieren determinadas medidas de comprobaci贸n.

¿Qu茅 se observa durante la investigaci贸n?

Los investigadores analizan durante semanas la actividad de los supuestos trabajadores dentro del entorno preparado.

Entre las t茅cnicas estudiadas aparecen elementos relacionados con:

  • Identidades falsas o manipuladas.
  • Curr铆culos preparados para superar procesos de selecci贸n.
  • Documentaci贸n aparentemente leg铆tima.
  • Uso de intermediarios.
  • Herramientas de inteligencia artificial.
  • Acceso remoto a equipos.
  • Obtenci贸n de credenciales corporativas.

Todo se realiza dentro de un entorno controlado, lo que permite estudiar el comportamiento sin entregar acceso a sistemas reales.

Entonces, ¿es un honeypot?

Conceptualmente, s铆 se parece mucho a un honeypot, aunque resulta m谩s correcto hablar de una operaci贸n de deception o enga帽o controlado.

En un honeypot cl谩sico ocurre algo parecido a esto:

Atacante
   ↓
Servidor falso
   ↓
Intento de ataque
   ↓
Registro de t茅cnicas

En este caso:

Operador
   ↓
Empresa falsa
   ↓
Proceso de contrataci贸n
   ↓
Entorno corporativo controlado
   ↓
Registro de herramientas y comportamiento

La diferencia es que el se帽uelo ya no es 煤nicamente un servidor.

El se帽uelo es una empresa completa.

¿Qu茅 podemos aprender como usuarios?

Aunque este caso se dirige principalmente a empresas, existen varias ense帽anzas 煤tiles para cualquier usuario.

La primera es que los ataques inform谩ticos no siempre comienzan instalando malware.

Muchas veces comienzan con:

  • una identidad falsa,
  • una oferta de trabajo,
  • un mensaje convincente,
  • una conversaci贸n aparentemente normal,
  • o una relaci贸n de confianza.

Por eso, la ingenier铆a social sigue siendo una de las herramientas m谩s eficaces utilizadas por los atacantes.

CiberConsejo

En procesos de contrataci贸n remotos se recomienda verificar cuidadosamente la identidad de los candidatos, revisar documentaci贸n, comprobar referencias y limitar inicialmente los permisos de acceso.

Tambi茅n se aplica el principio de m铆nimo privilegio: cada usuario debe acceder 煤nicamente a los recursos necesarios para realizar su trabajo.

As铆, incluso si una identidad falsa consigue superar el proceso de contrataci贸n, se reduce el impacto potencial.

馃Ж馃Ж

La investigaci贸n de ANY.RUN resulta especialmente interesante porque demuestra c贸mo se pueden utilizar las mismas t茅cnicas de enga帽o contra los propios atacantes.

En este caso, Lazarus intenta introducir falsos trabajadores dentro de empresas.

Los investigadores responden creando una empresa falsa.

Y durante semanas observan lo que ocurre.

Una especie de honeypot llevado al mundo real.


Fuente:

ANY.RUN. (2026). Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup. ANY.RUN Cybersecurity Blog.

https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/