Una entrevista de trabajo falsa en LinkedIn terminó costándole a una empresa 11,8 millones de dólares estadounidenses después de que un supuesto reclutador condujera a un empleado con sede en Singapur directamente a una trampa de malware. La estafa de empleo cripto en Singapur se desarrolló en etapas que al principio parecían rutinarias: un mensaje de LinkedIn, algunas videollamadas, una prueba de programación, antes de convertirse en una intrusión total en la infraestructura corporativa y un robo de criptomonedas, según la Fuerza de Policía de Singapur y la Agencia de Ciberseguridad de Singapur.
Summary
Puntos clave
- Una víctima fue contactada en LinkedIn por un estafador que se hacía pasar por reclutador de una empresa relacionada con criptomonedas y luego fue guiada a través de un falso proceso de entrevista.
- Un dominio suplantado y una evaluación técnica manipulada instalaron malware en el dispositivo emitido por la empresa a la víctima sin que esta lo supiera.
- El malware recopiló un token de sesión, lo que permitió a los atacantes eludir la autenticación multifactor y acceder a la cuenta del repositorio de código Bitbucket de la víctima.
- Desde Bitbucket, los atacantes alteraron las instrucciones de despliegue, se movieron a los servidores internos de la empresa y eludieron los controles de transacciones para robar 11,8 millones de dólares estadounidenses en criptomonedas.
- Las autoridades de Singapur no han vinculado el ataque con Corea del Norte ni con ningún otro grupo de hackers identificado.
Estafa de empleo cripto en Singapur provoca pérdida de 11,8 millones de dólares
La estafa comenzó con un mensaje que parecía una propuesta de reclutamiento ordinaria. SPF y CSA indicaron que la víctima fue contactada inicialmente en LinkedIn por alguien que afirmaba reclutar para una empresa relacionada con criptomonedas, lo que dio inicio a un proceso de entrevista que finalmente otorgó a terceros acceso al propio empleador de la víctima.
Una entrevista de LinkedIn que no lo era
Una vez que la conversación salió de LinkedIn, el falso reclutador pasó al correo electrónico utilizando un dominio suplantado creado para parecerse estrechamente a la dirección real de la empresa. La víctima luego participó en varias entrevistas por Google Meet, aunque, de forma notable, la persona que las conducía mantuvo la cámara apagada en todo momento. A medida que avanzaba el proceso, el objetivo fue dirigido a un sitio web suplantado y se le indicó que completara una evaluación técnica de programación en un dispositivo emitido por la empresa. Esa evaluación entregó silenciosamente software malicioso al equipo, y la víctima no tenía idea de que el dispositivo había sido comprometido.
El malware elude la MFA para llegar a Bitbucket y a los servidores de la empresa
Una vez instalado, el malware recopiló el token de sesión de la víctima, un fragmento de datos que permitió a los atacantes pasar por alto por completo la autenticación multifactor. Ese elusión de la autenticación multifactor abrió la puerta a la cuenta de Bitbucket de la víctima, que estaba vinculada directamente al repositorio de código del empleador. Dado que Bitbucket es ampliamente utilizado por los equipos de desarrollo para almacenar, gestionar y colaborar en el código fuente, una sola cuenta de empleado comprometida con los permisos adecuados puede exponer mucho más que el dispositivo de una sola persona.
A partir de ahí, la intrusión se intensificó rápidamente. SPF y CSA indicaron que los atacantes modificaron las instrucciones automatizadas de despliegue de software de la empresa tras irrumpir en la cuenta de Bitbucket y luego utilizaron ese punto de apoyo para acceder de forma remota a los servidores internos de la empresa, convirtiendo lo que comenzó como un intento de phishing mediante oferta de empleo en un ataque de compromiso de Bitbucket a la infraestructura de la empresa.
El golpe final llegó a través de las credenciales recopiladas en el proceso. Esas credenciales robadas permitieron a los atacantes eludir los límites de transacción y las comprobaciones de aprobación destinadas a controlar las transferencias de criptomonedas, y utilizaron ese acceso para mover fondos fuera de la empresa. El daño total: pérdidas por 11,8 millones de dólares estadounidenses, confirmaron las autoridades.
Un modus operandi conocido en toda la industria cripto
No se trata de una técnica aislada. Los ataques con temática de reclutamiento han recurrido repetidamente a plataformas de confianza —LinkedIn, Telegram, Google Meet, Slack— para que el contacto inicial parezca legítimo antes de empujar a los objetivos hacia archivos o software maliciosos. Eso es precisamente lo que hace que este estilo de estafa de reclutamiento con criptomonedas sea tan efectivo: explota la confianza profesional en lugar de una debilidad técnica en el punto de entrada.
En abril, una campaña de malware Obsidian utilizó LinkedIn y Telegram para acercarse a profesionales de las criptomonedas y las finanzas, convenciéndolos de instalar complementos maliciosos para la aplicación legítima de toma de notas Obsidian. Elastic Security Labs identificó el malware como PHANTOMPULSE, señalando que utilizaba tres redes blockchain para recibir comandos y mantener la persistencia. Durante ese mismo período, el servicio de monedero Zerion reveló un incidente de seguridad de 100.000 dólares derivado de una prolongada campaña de ingeniería social atribuida a atacantes de Corea del Norte, y los investigadores de Security Alliance vincularon la campaña con 164 dominios maliciosos utilizados para infiltrarse en empresas cripto a través de Slack y LinkedIn. Zerion afirmó que los atacantes habían apuntado al lado humano de sus operaciones en lugar de vulnerar directamente la tecnología de su monedero.
UNC4899 de Corea del Norte y otros ataques basados en reclutadores
Las autoridades de Singapur no han atribuido la pérdida de 11,8 millones de dólares estadounidenses a Corea del Norte ni a ningún otro grupo de hackers. Pero las tácticas reflejan un patrón que los actores vinculados a Corea del Norte han utilizado antes. Google Cloud y Wiz informaron en 2025 que un grupo conocido como UNC4899, o TraderTraitor, se acercó a empleados de empresas cripto a través de LinkedIn y Telegram haciéndose pasar por reclutadores, persuadiendo a algunos para que ejecutaran contenedores Docker maliciosos que desplegaban descargadores y puertas traseras. En al menos un caso, Google indicó que el grupo desactivó la autenticación multifactor en una cuenta privilegiada de Google Cloud para acceder a servicios relacionados con monederos. Según los informes, el grupo ha estado activo desde 2020, centrándose en gran medida en empresas de criptomonedas y blockchain.
Los entornos de desarrollo siguen apareciendo como el punto débil en estos casos. Una campaña TrapDoor descubierta en mayo comprometió tokens de GitHub, claves SSH y credenciales en la nube además de datos de monederos de criptomonedas, lo que permitió a los actores de amenazas obtener múltiples formas de acceso al sistema a través de una única configuración de máquina de desarrollador comprometida. Mientras tanto, una campaña de entrevistas falsas de diciembre de 2024 se acercó a profesionales de Web3 a través de LinkedIn, Telegram y plataformas de trabajo freelance, y posteriormente los condujo a una tarea de video en la que un supuesto fallo de micrófono o cámara engañó a las víctimas para que ejecutaran comandos que abrieron sus dispositivos a los atacantes. La investigadora on-chain Taylor Monahan dijo en ese momento que ejecutar esos comandos podía otorgar a los atacantes acceso general a un dispositivo, creando oportunidades para robar datos, monitorear la actividad o comprometer monederos de criptomonedas.
Cómo dicen las autoridades de Singapur que deben responder las empresas
Tras el incidente, SPF y CSA instaron a empresas e individuos —especialmente a aquellos en tecnología y criptomonedas— a verificar la identidad de los reclutadores y de las empresas que dicen representar antes de abrir archivos, sitios web o software relacionados con ofertas de trabajo. También se indicó a las empresas que protegieran las claves de API y las credenciales internas, reforzaran la autenticación multifactor y aseguraran específicamente los repositorios de código y las canalizaciones de despliegue, ya que el acceso a esos sistemas puede permitir que un solo dispositivo comprometido alcance la infraestructura de toda la empresa.
Aislar, revocar, restablecer
Para las empresas que sospechen que ya se ha producido una brecha, las agencias recomendaron aislar de inmediato los dispositivos o sistemas afectados, revocar las sesiones activas y restablecer las credenciales sin demora. Se deben revisar los registros de acceso en busca de indicios de que los atacantes hayan alcanzado otras cuentas o infraestructuras, y los equipos deben verificar si los repositorios, servidores o flujos de aprobación fueron alterados durante el compromiso. Los equipos de seguridad internos o proveedores externos deben ser incorporados de inmediato para determinar qué cuentas se expusieron y si se produjeron cambios no autorizados tras la intrusión inicial.
Para los individuos, el consejo es más simple pero igual de contundente: trate las ofertas de reclutamiento no solicitadas con cautela, verifique de forma independiente tanto al reclutador como a la empresa y manténgase alerta siempre que un proceso de entrevista pida a los candidatos que descarguen archivos, ejecuten código desconocido o utilicen sitios web de fuentes no verificadas.
Preguntas frecuentes
¿Cómo comprometieron inicialmente los atacantes el dispositivo de la víctima?
Los atacantes se hicieron pasar por reclutadores en LinkedIn y utilizaron dominios suplantados y un sitio web de entrevista falso para desplegar malware durante una evaluación técnica en un dispositivo de la empresa.
¿Qué función de seguridad eludieron los atacantes para acceder a la cuenta de Bitbucket de la empresa?
Los atacantes recopilaron tokens de sesión mediante malware para eludir la autenticación multifactor y acceder al repositorio de Bitbucket.
¿Qué consejo dan las autoridades de Singapur para prevenir estafas de reclutamiento similares?
Las autoridades aconsejan verificar la identidad de los reclutadores, asegurar las claves de API y los repositorios de código, aislar de inmediato los dispositivos comprometidos, revocar las sesiones y restablecer las credenciales.
¿Se ha atribuido el ataque a algún grupo de hackers conocido?
Las autoridades de Singapur no han atribuido este ataque específico a Corea del Norte ni a ningún otro grupo de hackers.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cómo comprometieron inicialmente los atacantes el dispositivo de la víctima?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los atacantes se hicieron pasar por reclutadores en LinkedIn y utilizaron dominios suplantados y un sitio web de entrevista falso para desplegar malware durante una evaluación técnica en un dispositivo de la empresa.»}},{«@type»:»Question»,»name»:»¿Qué función de seguridad eludieron los atacantes para acceder a la cuenta de Bitbucket de la empresa?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los atacantes recopilaron tokens de sesión mediante malware para eludir la autenticación multifactor y acceder al repositorio de Bitbucket.»}},{«@type»:»Question»,»name»:»¿Qué consejo dan las autoridades de Singapur para prevenir estafas de reclutamiento similares?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Las autoridades aconsejan verificar la identidad de los reclutadores, asegurar las claves de API y los repositorios de código, aislar de inmediato los dispositivos comprometidos, revocar las sesiones y restablecer las credenciales.»}},{«@type»:»Question»,»name»:»¿Se ha atribuido el ataque a algún grupo de hackers conocido?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Las autoridades de Singapur no han atribuido este ataque específico a Corea del Norte ni a ningún otro grupo de hackers.»}}]}
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

