Mauro Eldritch: el hacker argentino que expuso la red de espías norcoreanos

Trabajadores norcoreanos sometidos a ciberesclavitud entregan parte significativa de sus salarios a facilitadores vinculados al régimen norcoreano.
Desaparecen. Borran sus perfiles y cortan todo contacto.
Cómo reaccionan los agentes norcoreanos cuando sienten que han sido descubiertos en una empresa.
Mark

¿Cómo descubriste que esto estaba sucediendo?

Mimi

No fue un descubrimiento accidental. Empezamos a ver patrones en redes de seguridad, comportamientos que no encajaban. Decidimos investigar a fondo, y la única forma de hacerlo sin poner en riesgo a una empresa real era crear una nosotros mismos.

Mark

¿No tenías miedo de que descubrieran que era falsa?

Mimi

Claro que sí. Pero el objetivo no era engañarlos indefinidamente, sino entender cómo operaban. Y funcionó. Logramos documentar todo.

Mark

¿Qué fue lo más sorprendente que viste?

Mimi

Que eran personas. No máquinas. Tenían intereses, hablaban de sus vidas, cometían errores culturales. Pero estaban atrapados en un sistema que les quitaba la mayor parte de lo que ganaban.

Mark

¿Qué pasa cuando se dan cuenta de que los descubriste?

Mimi

Desaparecen. No hay confrontación, no hay drama. Solo se van. Borran todo y se desconectan.

Mark

¿Cuál es el riesgo más grande para las empresas?

Mimi

Que uno entra, gana confianza, y luego trae a otros. De repente tienes una red dentro de tu propia organización, y es muy tarde para hacer algo.

Mark

¿Por qué decidiste presentar esto públicamente?

Mimi

Porque las empresas necesitan saber qué buscar. Si reconocen los patrones a tiempo, pueden protegerse. Es información que salva dinero, datos y seguridad.

  • Agentes norcoreanos se presentan como latinoamericanos, asiáticos o europeos para burlar los filtros de contratación de empresas occidentales y acceder a sus sistemas desde adentro.
  • Una vez dentro, permanecen meses comportándose como empleados modelo, lo que hace casi imposible detectarlos antes de que el daño esté hecho.
  • Eldritch y su equipo crearon una empresa ficticia de criptomonedas llamada Ballena Azul para atraer y documentar el comportamiento de cuatro trabajadores norcoreanos reclutados por un intermediario del régimen.
  • El peligro se multiplica cuando un agente infiltrado recomienda a otro: en poco tiempo puede formarse una red interna que amplifica el acceso a datos sensibles y los puntos de vulnerabilidad.
  • Los trabajadores infiltrados viven bajo ciberesclavitud, obligados a entregar parte de sus salarios a facilitadores vinculados al Estado norcoreano, lo que añade una dimensión de explotación humana al espionaje corporativo.
  • Eldritch llevará sus hallazgos a conferencias en Colombia y Buenos Aires, buscando que empresas y gobiernos aprendan a reconocer los patrones antes de que la infiltración sea irreversible.

En las salas de la DEF CON de Las Vegas, el investigador argentino Mauro Eldritch reveló una operación de infiltración silenciosa: agentes norcoreanos que adoptan identidades ajenas para colarse en empresas occidentales como empleados remotos, acumulando confianza durante meses antes de extraer información o fondos. Detrás de cada perfil falso hay una persona real atrapada en un sistema de ciberesclavitud que drena sus ingresos hacia el régimen de Pyongyang. El hallazgo no es solo una curiosidad técnica, sino un recordatorio de que la guerra contemporánea se libra también en las videollamadas de trabajo y en los repositorios de código compartido.

Mauro Eldritch, investigador de ciberseguridad de San Pedro, subió al escenario de la DEF CON en Las Vegas con un hallazgo que mezcla espionaje de Estado, identidades robadas y explotación laboral. Su investigación documenta cómo agentes norcoreanos consiguen empleos remotos en empresas occidentales presentándose como profesionales de otros países, se comportan durante meses como trabajadores normales y, desde esa posición de confianza, acceden a información sensible o sustraen fondos. La paciencia es la clave del método: no hay ataque inmediato, sino una infiltración lenta y calculada.

Para entender el sistema desde adentro, el equipo tomó una decisión audaz: crear una empresa ficticia llamada Ballena Azul, vinculada al mundo de las criptomonedas. A través de ella ofrecieron empleos, y un reclutador norcoreano les propuso cuatro trabajadores. Durante semanas, Eldritch registró cada conexión, cada archivo abierto, cada patrón de comunicación. Lo que encontró fue desconcertante en su humanidad: uno de los agentes habló de la muerte de una mascota; otro era fanático del Real Madrid. Recurrían a ChatGPT para descifrar bromas occidentales. Eran personas reales atrapadas en un sistema que entregaba parte de sus salarios a facilitadores del régimen de Pyongyang, una forma de ciberesclavitud encubierta bajo contratos laborales aparentemente normales.

Eldritch advirtió que el peligro mayor no es el agente individual, sino la red que puede construirse cuando uno recomienda a otro dentro de la misma empresa. Cuando sospechan que han sido descubiertos, simplemente desaparecen: borran perfiles, cortan contacto, se evaporan. La investigación fue presentada como una advertencia urgente para empresas y gobiernos, y Eldritch continuará difundiendo sus hallazgos en conferencias en Colombia y Buenos Aires, donde el fenómeno preocupa cada vez más.

Mauro Eldritch subió al escenario de la DEF CON en Las Vegas con un relato que parecía sacado de una novela de espías, pero que ocurrió en el mundo real y en las máquinas de verdad. El investigador de ciberseguridad originario de San Pedro presentó ante una de las conferencias más grandes del mundo un hallazgo inquietante: agentes norcoreanos están consiguiendo empleos remotos en empresas occidentales usando identidades robadas o completamente inventadas, y una vez adentro, permanecen meses ganándose la confianza de sus colegas antes de acceder a información sensible, participar en desarrollos tecnológicos o, directamente, sustraer fondos.

La estrategia es paciente y deliberada. No se trata de un ataque inmediato. Los agentes ingresan a una organización, se comportan como empleados normales, cumplen sus tareas, y desde esa posición privilegiada pueden ver todo. Pueden presentarse como colombianos, mexicanos, japoneses, filipinos o ciudadanos de cualquier otro país que les permita pasar desapercibidos. Lo que Eldritch y su equipo descubrieron es que detrás de muchos de estos trabajadores hay una realidad más oscura: una verdadera ciberesclavitud en la que los empleados realizan el trabajo pero entregan una parte significativa de sus salarios a facilitadores vinculados al régimen norcoreano.

Para entender cómo funcionaba el sistema desde adentro, el equipo tomó una decisión audaz: crear una empresa ficticia. Nació así Ballena Azul, una supuesta organización vinculada al mundo de las criptomonedas. A través de ella ofrecieron puestos laborales y un reclutador norcoreano llegó a proponerles cuatro trabajadores. Durante varias semanas, Eldritch y su equipo observaron cada movimiento: desde dónde se conectaban, cómo trabajaban, qué archivos abrían, cómo se comunicaban. Todo fue registrado y analizado.

Lo que emergió fue un cuadro complejo. Algunos de estos agentes tenían dificultades genuinas para desenvolverse en situaciones cotidianas de la cultura occidental. Ante preguntas o bromas, recurrían incluso a ChatGPT para interpretar qué quería decir su interlocutor. Pero detrás de esa torpeza había personas reales con vidas propias. Uno dijo ser matemático y habló de la muerte de una mascota. Otro era fanático de Cristiano Ronaldo y del Real Madrid. Tenían conocimientos, experiencias, personalidades. Pero estaban sometidos a un sistema que utilizaba su trabajo para los propósitos del Estado norcoreano.

Eldritch observó también que cuando estos agentes sienten que han sido descubiertos, no confrontan. Simplemente desaparecen. Borran sus perfiles, cortan todo contacto, se evaporan de la red. El peligro real, según explicó, surge cuando uno logra ingresar a una empresa, recomienda a otro, ese segundo integrante recomienda a un tercero. Así pueden terminar formando una pequeña red dentro de la misma organización, multiplicando el acceso a información sensible y los puntos de vulnerabilidad.

La investigación fue presentada en la DEF CON como una advertencia. El objetivo es que compañías, gobiernos y agencias de seguridad puedan reconocer los patrones antes de que sea demasiado tarde. Eldritch continúa participando en conferencias internacionales y próximamente llevará parte de esta experiencia a encuentros en Colombia y Buenos Aires, difundiendo hallazgos que cada vez preocupan más a empresas de todo el mundo.

La estrategia consiste en ingresar a una organización, ganarse la confianza de sus integrantes y permanecer allí durante meses
— Mauro Eldritch
En muchos casos se trata de una verdadera ciberesclavitud: los trabajadores realizan las tareas, pero una parte importante de sus salarios es entregada a facilitadores vinculados con el régimen norcoreano
— Mauro Eldritch
Fale Conosco FAQ