Corea del Norte amplía su esquema de falsos trabajadores de TI con reclutas en África e Irán
Puntos clave
- •Los facilitadores en terceros países ayudan a los operadores norcoreanos a conseguir empleos al aparecer como solicitantes durante las entrevistas y colaborar en el engaño de identidad.
- •Flare identificó esfuerzos de reclutamiento dirigidos a desarrolladores a través de plataformas como LinkedIn, y algunos asociados de entrevistas recibían aproximadamente $500 al mes.
- •Se estima que la operación de trabajadores remotos de TI genera entre $600 millones y $800 millones al año, según las evaluaciones citadas.
- •Agencias estadounidenses y extranjeras emitieron en julio de 2026 una advertencia sobre el reclutamiento cada vez mayor de personas en el extranjero por parte de Corea del Norte para ocultar a sus operadores.
- •Consensys afirmó anteriormente que, sin saberlo, había subcontratado trabajo de desarrollo a un operador norcoreano.

Corea del Norte ha ampliado una operación de larga duración que coloca a falsos trabajadores de TI dentro de empresas tecnológicas estadounidenses y globales, utilizando reclutas en terceros países para ayudar a sus operadores a superar entrevistas laborales y eludir los controles de identidad.
JUST IN: North Korea is reportedly using foreign workers to help its operatives infiltrate U.S. companies through fake remote job applications. pic.twitter.com/m3D3TJQ43R — EyeWhales (@EyeWhales) September 12, 2026
Según un informe de NBC News del 11 de septiembre de 2026, que cita a funcionarios estadounidenses e investigadores de ciberseguridad, la red ahora incluye facilitadores en Nigeria, Sudáfrica, Irán, India y partes de América Latina.
El método básico consiste en que trabajadores norcoreanos de TI soliciten empleos tecnológicos remotos en empresas extranjeras. Una vez asegurado el contrato, un operador norcoreano suele asumir el puesto, mientras que el salario resultante se envía a Pionyang. Se cree que el dinero financia programas sancionados, incluidos los esfuerzos de desarrollo armamentístico de Corea del Norte.
El uso de facilitadores en terceros países separa a la persona que aparece durante el proceso de contratación de quien finalmente realiza el trabajo. Esto hace que los controles de identidad convencionales basados en entrevistas sean menos fiables cuando los empleadores no verifican quién lleva a cabo el trabajo contratado.
Cómo se recluta a los facilitadores
La firma de ciberseguridad Flare descubrió que operadores norcoreanos están buscando desarrolladores en plataformas como LinkedIn. En algunos casos, se ofrecen alrededor de $500 al mes a los reclutas para actuar como “asociados de entrevistas”. Estos aparecen en cámara durante las entrevistas laborales mientras se hacen pasar por los solicitantes reales.
En un mensaje revisado por investigadores, un operador norcoreano le dijo a un posible recluta: “You’re from a country that is under sanctions. If you’re still interested in the role, I need to confirm whether you’re comfortable working under someone else’s identity.”
Irán se encuentra entre los países seleccionados, en parte, porque los desarrolladores locales tienen un acceso limitado al trabajo internacional debido a las sanciones impuestas a su propio país. Esa restricción podría hacer que algunos desarrolladores estén más dispuestos a aceptar este tipo de acuerdos.
Las firmas de ciberseguridad Kudelski Security y DTEX confirmaron por separado que desarrolladores de Sudáfrica, Siria, Irán, Nigeria, Pakistán y partes de América Latina han sido contactados a través de la red.
Magnitud de la operación
Las Naciones Unidas estiman que los esquemas norcoreanos de trabajadores remotos de TI generan hasta $600 millones al año. Una evaluación de monitoreo de sanciones liderada por Estados Unidos situó la cifra en hasta $800 millones en 2024.
Estimaciones más amplias de los servicios de inteligencia estadounidenses calculan que los ingresos anuales totales de Corea del Norte por actividades cibernéticas, incluidos los esquemas de trabajadores de TI y el robo de criptomonedas, ascienden al menos a $1.000 millones. También se estima que el esquema de trabajadores remotos genera entre $600 millones y $800 millones al año.
En mayo de 2026, la empresa de ciberseguridad CrowdStrike informó que hackers afiliados al Estado norcoreano fueron responsables de pérdidas de criptomonedas superiores a $2.000 millones en 2025, un aumento interanual del 51%.
El producto interno bruto de Corea del Norte creció un 3,5% estimado en 2025, según el Banco de Corea, pese a la continuidad de las sanciones internacionales.
En julio de 2026, el Departamento de Estado y el Departamento de Justicia de Estados Unidos emitieron una advertencia conjunta con agencias extranjeras, en la que señalaron que Corea del Norte estaba utilizando tácticas “increasingly sophisticated” para reclutar personas fuera de sus fronteras y ocultar las identidades de sus operadores.
La firma de blockchain Consensys reveló anteriormente que, sin saberlo, había subcontratado trabajo de desarrollo a un operador norcoreano.