¡Un hacker norcoreano en KnowBe4! El inesperado ataque desde dentro
Si alguien te dice que un hacker norcoreano logró colarse en la empresa de ciberseguridad KnowBe4, probablemente pensarías en una película de espionaje repleta de acción. Pero, aunque suene increíble, eso es justo lo que ocurrió. Vamos a desglosar cómo esta situación pasó de ser un potencial desastre a un momento de aprendizaje que todos deberíamos tener en cuenta.
Una lección que todos podemos aprender
En palabras del propio Stu Sjouwerman, CEO y fundador de KnowBe4, lo que comenzó como una contratación rutinaria acabó revelándose como una anécdota aleccionadora. Afortunadamente, la situación fue detectada a tiempo, y ningún sistema de KnowBe4 resultó comprometido. Pero, ¿qué lecciones podemos extraer de este incidente? Sjouwerman destaca: «Si nos puede pasar a nosotros, le puede pasar a casi cualquiera».
¿Cómo ocurrió la infiltración?
Todo comenzó cuando KnowBe4 buscaba un ingeniero de software para su equipo interno de IA. Sin saberlo, contrataron a un norteamericano que realmente era de Corea del Norte y que usaba una identidad estadounidense robada, respaldada por una foto «mejorada» mediante inteligencia artificial.
Lo que falló durante la contratación
A pesar de realizar entrevistas y verificaciones de antecedentes, el uso de una identidad robada y de técnicas avanzadas como el uso de IA para la manipulación de imágenes permitió al hacker pasar de manera inadvertida por el filtro de seguridad. Sin embargo, nadie es infalible, y una serie de actividades sospechosas activaron las alarmas de seguridad interna de KnowBe4.
Descubriendo la verdad
El 15 de julio de 2024, a las 21:55 EST, el Centro de Operaciones de Seguridad de KnowBe4 detectó actividades inusuales. El presunto hacker, que se hacía llamar «XXXX», intentó engañar al equipo de seguridad alegando problemas con su router. Pero las acciones hablaban por sí solas: manipulación de archivos de historial, transferencia de archivos potencialmente peligrosos y ejecución de software no autorizado eran solo algunas de las banderas rojas.
¿Cómo se gestiona un incidente en tiempo real?
El equipo de SOC actuó rápidamente conteniendo el dispositivo sospechoso en unos 25 minutos tras la detección inicial. Colaboraron estrechamente con Mandiant, expertos en ciberseguridad, y el FBI. Resultó evidente que se enfrentaban a una amenaza interna orquestada por un actor estatal norcoreano.
La metodología del engaño
El presunto trabajador solicitó que se le enviara una estación de trabajo a una dirección que funcionaba como una «granja de portátiles», desde donde se conectaba remotamente. Usando VPN, parecía trabajar desde EE. UU., cuando en realidad lo hacía desde Corea del Norte. El objetivo era claro: hacer el trabajo, recibir un buen salario, y destinar una parte considerable a financiar programas ilícitos en Corea del Norte.
Un procedimiento seguro para nuevos empleados
Una de las salvaguardas de KnowBe4 fue que los nuevos empleados se mantuvieron en áreas altamente restringidas sin acceso a sistemas de producción. Este control terminó siendo crucial para evitar un daño mayor.
Para quienes deseen comprender más a fondo la importancia de la ciberseguridad, es esencial reconocer que incluso las empresas más preparadas pueden ser víctimas de ingeniosas estafas.
Ahora, piensa en tu rutina diaria: ¿has considerado cómo te podría afectar un ataque como este en tu trabajo o en tu propia empresa? El mundo digital demanda una vigilancia constante y un proceso reiterativo de aprendizaje. Nos vemos en el próximo capítulo de esta novela digital llamada ciberseguridad.


