Saltar al contenido principal

Estafa de 'Granja de Portátiles' Norcoreana: Cómo Falsos Empleados Remotos se Infiltraron en Más de 100 Empresas Estadounidenses — y las Señales de Alerta a Revisar

9 min de lecturaMike ThriftMike Thrift
Estafa de 'Granja de Portátiles' Norcoreana: Cómo Falsos Empleados Remotos se Infiltraron en Más de 100 Empresas Estadounidenses — y las Señales de Alerta a Revisar

Un contratista de software que contrató hace seis meses ha estado reenviando silenciosamente la computadora portátil de su empresa al dormitorio de invitados de un desconocido en Arizona — y ese desconocido ha estado iniciando sesión en sus sistemas todas las noches en nombre de su contratista. Eso no es una hipótesis. Es exactamente el esquema por el cual dos ciudadanos estadounidenses, Kejia Wang y Zhenxing Wang, acaban de ser sentenciados a prisión federal por operar una "granja de portátiles" que permitió a operativos de TI norcoreanos infiltrarse en más de 100 empresas estadounidenses: 108 meses y 92 meses, respectivamente.

Si alguna vez ha contratado a un desarrollador, diseñador o contratista de TI remoto al que nunca ha conocido en persona, este caso vale cinco minutos de su tiempo.

Qué es Realmente una "Granja de Portátiles"

El esquema es más simple — y de aspecto más mundano — de lo que la mayoría espera. No requiere piratería informática. Requiere un proceso de contratación y un cómplice con una habitación libre.

Así es como funcionó en el caso Wang, según el relato del Departamento de Justicia sobre el esquema:

  1. Identidades robadas o falsificadas. La operación utilizó más de 80 identidades robadas de ciudadanos estadounidenses para construir perfiles de solicitantes de empleo convincentes: números de Seguro Social reales, nombres reales, historiales laborales creíbles.
  2. Empresas fantasma y sitios web falsos. Los acusados crearon empresas fachada (los fiscales nombraron a Tony WKJ LLC, Hopana Tech LLC e Independent Lab LLC) y cuentas financieras fraudulentas, dando a cada trabajador falso un rastro documental que parecía legítimo ante un gerente de contratación o un banco.
  3. Una literal granja de portátiles. Cuando una empresa contratante enviaba una computadora portátil corporativa a la dirección estadounidense de su nuevo empleado remoto, llegaba a una casa administrada por uno de los co-conspiradores — no a la persona que realmente había entrevistado. Zhenxing Wang albergaba físicamente las computadoras portátiles y las mantenía en línea las 24 horas para que los trabajadores reales, con sede en Corea del Norte, pudieran conectarse de forma remota y hacer el trabajo sin que la empresa detectara un cambio de ubicación.
  4. El trabajo real. Los trabajadores de TI norcoreanos — a menudo desarrolladores capacitados — hacían la codificación diaria, los tickets y las reuniones diarias, cobrando un salario que fluía de vuelta al gobierno norcoreano en lugar de a la persona en el currículum.

Durante aproximadamente tres años (2021 a octubre de 2024), el esquema generó más de 5millonesparaelgobiernodeCoreadelNorteycausoˊunestimadode5 millones para el gobierno de Corea del Norte y causó un estimado de 3 millones en daños directos a las empresas que contrataron sin saberlo a los trabajadores fraudulentos. Más de 100 empresas se vieron afectadas, incluidas varias empresas Fortune 500, lo que demuestra que incluso las organizaciones con verdaderos equipos de RR.HH. y seguridad fueron engañadas. Un ciudadano ucraniano, Oleksandr Didenko, fue sentenciado por separado a cinco años por proporcionar las identidades robadas que hicieron creíbles los perfiles en primer lugar. Nueve acusados adicionales siguen prófugos, y el Departamento de Estado de EE. UU. ofrece hasta $5 millones por información que conduzca a su captura.

Por Qué Esto No Es Solo un Problema de Grandes Empresas

Es tentador leer "Fortune 500" y asumir que esto no le aplica a usted. Es todo lo contrario. Los investigadores de seguridad que rastrean estos esquemas señalan que los operadores norcoreanos favorecen específicamente a empresas más pequeñas y startups que contratan a través de plataformas para freelancers y bolsas de trabajo remoto, precisamente porque la verificación es más ligera y un solo contratista se cuela con menos escrutinio que en una empresa con un proveedor dedicado de verificación de antecedentes. Charles Carmakal de Mandiant le dijo a una conferencia de seguridad que "literalmente todas las empresas Fortune 500 tienen al menos docenas, si no cientos, de solicitudes de trabajadores de TI norcoreanos" — y si el volumen es tan alto en la cima del mercado, las empresas más pequeñas y ágiles más abajo están siendo afectadas con la misma frecuencia, con menos personas vigilando.

Si dirige una pequeña empresa, una agencia o un producto de software independiente y alguna vez ha publicado un puesto de desarrollador remoto en una bolsa de trabajo, esto está directamente dentro de su perfil de riesgo.

Esta no es solo una historia de seguridad — es una de contabilidad y cumplimiento normativo. Las leyes de sanciones de EE. UU., la UE, el Reino Unido y la ONU prohíben emplear o pagar indirectamente a nacionales norcoreanos, y esa prohibición se aplica independientemente de si usted sabía a quién estaba pagando realmente. Una empresa que, sin saberlo, paga a un trabajador norcoreano a través de una identidad ficticia aún puede enfrentar un escrutinio por el cumplimiento de sanciones, además de la pérdida financiera directa cuando se descubre el fraude: pagos detenidos, intentos de recuperación, costos de incorporación desperdiciados y, en algunos casos, código fuente expuesto o datos de clientes que desaparecieron antes de que alguien notara la discrepancia de ubicación.

Este es exactamente el tipo de exposición que los registros financieros limpios y auditables le ayudan a detectar a tiempo. Si cada pago a un contratista en sus libros está etiquetado con quién fue pagado, a través de qué cuenta y en qué cronograma, un pago canalizado a través de una cuenta bancaria cambiada repentinamente o una solicitud de moneda virtual se destaca de inmediato — en lugar de mezclarse en una hoja de cálculo de partidas de "gastos de contratista" indiferenciadas meses después, cuando alguien finalmente haga preguntas.

Señales de Alerta a Revisar Antes de Contratar

Investigadores de seguridad y el FBI han recopilado una lista consistente de señales de advertencia de casos reales. Ninguna de estas por sí sola prueba fraude, pero varias juntas deberían hacerle frenar:

  • Sin entrevista verificada y en vivo con cámara. Insista en al menos una videollamada donde el candidato pueda responder preguntas en tiempo real. Durante la misma, pídale que describa su entorno desde la ventana, o que gire brevemente la cámara — las herramientas de intercambio de caras con IA tienden a fallar bajo movimiento no guionizado.
  • La identidad de la entrevista no coincide con la identidad de la incorporación. En varios casos documentados, una persona pasó la entrevista y una persona diferente hizo el trabajo real una vez contratado. Verifique haciendo preguntas sobre el trabajo que hagan referencia a conversaciones de la entrevista anterior.
  • Documentos inconsistentes o no coincidentes. Errores ortográficos, formatos de nombre inconsistentes, o fotos de identificación que no coinciden del todo con la apariencia de la videollamada son señales comunes.
  • Historial laboral y educativo no verificable. Llame directamente a las referencias y al empleador indicado — no confíe únicamente en lo que está escrito en un currículum o LinkedIn.
  • Una dirección de envío que cambia justo antes de la incorporación. Esta es la señal más específica de una granja de portátiles: si un nuevo contratado le pide que envíe su computadora portátil corporativa a una dirección que no coincide con su identificación, o cambia la dirección de entrega en el último minuto, trátelo como una parada total hasta que pueda verificar de forma independiente la nueva dirección.
  • Solicitudes de pago fuera de los canales normales. Desconfíe de un contratista que quiera el pago mediante criptomonedas, un procesador de pagos de terceros no relacionado con su ubicación declarada, o cambios frecuentes en su cuenta bancaria de cobro.
  • Patrones de inicio de sesión extraños después de la contratación. Múltiples empleados "diferentes" iniciando sesión desde la misma dirección IP, inicios de sesión desde países inesperados enrutados a través de una VPN, o un estilo de trabajo que suena más a un centro de llamadas que a una oficina en casa individual son todos indicadores documentados en avisos del FBI y de la industria.

Qué Hacer Realmente con Esta Lista

No necesita un equipo de seguridad empresarial para actuar sobre la mayor parte de esto. Algunos hábitos de bajo costo cierran la mayor parte de la brecha:

  • Estandarice una verificación de identidad por video en vivo como un paso final no negociable antes de que cualquier contratista remoto comience, incluso para un contrato pequeño de una sola persona.
  • Envíe el equipo solo a la dirección registrada con los documentos de identidad verificados del contratado, y trate cualquier solicitud de cambio de última hora como algo que debe confirmar a través de un segundo canal (una llamada telefónica, no solo un mensaje de chat) antes de actuar en consecuencia.
  • Mantenga un registro simple de los detalles de pago del contratista — cambios de ruta bancaria, método de pago y cualquier anomalía — para que un patrón sea visible en lugar de estar enterrado a lo largo de meses de transacciones.
  • Verifique el empleo anterior llamando a la empresa, no solo verificando una línea de currículum o un respaldo de LinkedIn.

Mantenga sus Pagos a Contratistas Auditables

Una estafa de contratación remota como esta es mucho más fácil de detectar cuando sus libros hacen que cada pago sea rastreable: quién fue pagado, a través de qué cuenta, en qué patrón recurrente, y si algo cambió sin explicación. Beancount.io le brinda una contabilidad en texto plano que es completamente transparente y controlada por versiones, para que un pago a un contratista que de repente cambia a una nueva cuenta bancaria o un método de pago inusual no se pierda en una hoja de cálculo — aparece como un cambio que puede ver y cuestionar. Comience gratis y mantenga cada dólar que envíe a un contratista remoto completamente contabilizado.

Comparte este artículo