Saltar al contenido
OndaCorta

Falsas ofertas cripto en LinkedIn le costaron US$11,8M a Singapur

Un reclutador falso, una entrevista con la cámara apagada y una prueba de código armaron la cadena que terminó en el robo de fondos de una empresa cripto.

Por Nahuel Soria · · 2 min de lectura

Estafadores que se hicieron pasar por reclutadores de empresas cripto robaron US$11,8 millones (S$15,1 millones) usando ofertas de trabajo falsas en LinkedIn como puerta de entrada a los sistemas de las víctimas, según una advertencia conjunta de la Policía de Singapur y la Agencia de Ciberseguridad de Singapur difundida el viernes 14 de agosto de 2026.

El caso que describen las autoridades arrancó con un contacto en LinkedIn de alguien que se presentó como reclutador de una firma cripto. La conversación se mudó a email, desde un dominio que imitaba de cerca al de una empresa real, y de ahí a varias entrevistas por Google Meet. En ninguna de ellas el entrevistador prendió la cámara.

Cómo se metió el malware

El siguiente paso fue una prueba técnica de código en un sitio falso. La víctima la resolvió desde una computadora de la empresa y, sin darse cuenta, descargó un software malicioso en el proceso. Ese malware capturó el token de sesión, la cadena que un servicio genera para mantener a un usuario logueado sin pedirle la contraseña de nuevo. Como ese token ya representa una sesión autenticada, con solo presentarlo el atacante esquivó la autenticación de dos pasos y entró directo a la cuenta de Bitbucket de la víctima, el repositorio donde la empresa guarda y administra su código fuente.

El boletín de Onda Corta

Lo más importante de la semana en tecnología, en tu correo los domingos.

Desde ahí, los atacantes modificaron los sistemas de la empresa, llegaron a sus servidores internos y juntaron credenciales que después usaron para sortear los límites de transacción y los controles de aprobación, y así mover fondos. El aviso de las autoridades no nombra a la empresa afectada, no dice a dónde fueron los fondos ni atribuye el ataque a nadie en particular.

Un patrón que ya tiene nombre

Este mecanismo no es un caso aislado. Investigadores vienen siguiendo una operación de largo aliento que llaman Contagious Interview, en la que falsos reclutadores empujan a desarrolladores de Web3 (aplicaciones descentralizadas basadas en blockchain) hacia código malicioso, incluidos más de 300 paquetes trampa subidos al registro npm, el repositorio donde los programadores descargan piezas de software reutilizable. Un grupo identificado como TraderTraitor usó ofertas de trabajo falsas para llegar a sistemas de nube corporativos en lugar de billeteras individuales, algo que un investigador atribuyó a que ahí es donde está el dinero. Otros atacantes se hicieron pasar por reclutadores de Coinbase y Uniswap para lograr que sus objetivos ejecutaran comandos.

Esas campañas se atribuyen a hackers vinculados a Corea del Norte, pero el libreto no es exclusivo de ellos: el grupo de habla rusa Crazy Evil llegó a montar una empresa Web3 entera, llamada ChainSeeker.io, y publicó ofertas de analista de blockchain para atraer postulantes e instalarles malware que vacía billeteras.

Las autoridades de Singapur recomiendan a las personas verificar a cualquier reclutador por canales oficiales, tomar como señal de alarma a un entrevistador que se niega a prender la cámara y no correr nunca código de una fuente sin verificar. A las empresas les piden proteger las claves de API y las credenciales internas, reforzar la autenticación de dos pasos y vigilar dispositivos desconocidos o actividad de red inusual. Si sospechan que ya fueron comprometidas, el consejo es aislar los sistemas afectados, revocar las sesiones activas, resetear credenciales y revisar los registros de acceso.

El boletín de Onda Corta

Lo más importante de la semana en tecnología, sin ruido. Todos los domingos a la mañana en tu correo.

Fuentes

  1. Fake LinkedIn Crypto Job Scams Have Cost $11.8M: Singapore (decrypt.co)
  2. Fake LinkedIn Crypto Job Scams Have Cost $11.8M: Singapore (www.yahoo.com)

Este artículo fue elaborado por el sistema editorial automatizado de Onda Corta a partir de las fuentes citadas, con supervisión humana del proceso. ¿Encontraste un error? Reportalo.

Seguí leyendo

Estadounidenses operaron US$571 millones en Polymarket pese a veto

Un reporte de Allium detalla cómo operadores norteamericanos canalizaron capitales hacia apuestas geopolíticas no autorizadas usando VPN y billeteras de criptomonedas. La actividad reabre el debate sobre la efectividad de los bloqueos de IP y la supervisión de los mercados predictivos.

El boletín de Onda Corta

Lo más importante de la semana en tecnología, sin ruido. Todos los domingos a la mañana en tu correo.