« Todas las amenazas

Grupo APTMITRE G1052

Contagious Interview

También conocido como: deceptivedevelopment, dev#popper, gwisin gang, purplebravo, tag-121, tenacious pungsan

Ficha

Contagious Interview es un grupo de amenazas vinculado a Corea del Norte que se sirve de procesos de selección falsos para distribuir programas maliciosos. Su método característico consiste en hacerse pasar por reclutadores y plantear supuestas entrevistas de trabajo o pruebas técnicas, de modo que la propia víctima ejecute el código malicioso en su equipo. Según la información disponible (septiembre de 2026), la campaña habría alcanzado a unas 30.000 empresas de distintos países, lo que apunta a una operación de amplio alcance y no dirigida a un único sector. No se dispone de una fecha fiable de inicio de su actividad ni de indicios de que el grupo proceda del cambio de nombre de otra banda. Su rasgo distintivo es que el vector de entrada no es una vulnerabilidad técnica, sino la confianza del candidato en un proceso de contratación aparentemente legítimo.

Acceso inicial

Herramientas

Programas maliciosos (malware) distribuidos durante el falso proceso de selección

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Prevención de ejecución (10 técnicas cubiertas)
  2. Prevención de intrusiones en red (9 técnicas cubiertas)
  3. Formación de usuarios (7 técnicas cubiertas)
  4. Restringir contenido web (7 técnicas cubiertas)
  5. Prevención de comportamientos en el endpoint (6 técnicas cubiertas)
  6. Auditoría (6 técnicas cubiertas)
  7. Antivirus/antimalware (6 técnicas cubiertas)
  8. Gestión de cuentas de usuario (5 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1555.001 · KeychainT1585 · Establish AccountsT1083 · File and Directory DiscoveryT1583.006 · Web ServicesT1571 · Non-Standard PortT1204.005 · Malicious LibraryT1219.002 · Remote Desktop SoftwareT1036 · MasqueradingT1204.002 · Malicious FileT1497 · Virtualization/Sandbox EvasionT1567 · Exfiltration Over Web ServiceT1059.004 · Unix ShellT1587.001 · MalwareT1593.003 · Code RepositoriesT1583.001 · DomainsT1566.003 · Spearphishing via ServiceT1546.004 · Unix Shell Configuration ModificationT1683.001 · Written ContentT1685 · Disable or Modify ToolsT1681 · Search Threat Vendor DataT1059.003 · Windows Command ShellT1657 · Financial TheftT1048.003 · Exfiltration Over Unencrypted Non-C2 ProtocolT1059.007 · JavaScriptT1547.013 · XDG Autostart EntriesT1587 · Develop CapabilitiesT1070.004 · File DeletionT1588.002 · ToolT1543.001 · Launch AgentT1041 · Exfiltration Over C2 ChannelT1593.001 · Social MediaT1583 · Acquire InfrastructureT1027.013 · Encrypted/Encoded FileT1567.002 · Exfiltration to Cloud StorageT1684.001 · ImpersonationT1204.004 · Malicious Copy and PasteT1059.006 · PythonT1589 · Gather Victim Identity InformationT1583.003 · Virtual Private ServerT1588.007 · Artificial IntelligenceT1090 · ProxyT1573.001 · Symmetric CryptographyT1204.001 · Malicious LinkT1071.003 · Mail ProtocolsT1082 · System Information DiscoveryT1593 · Search Open Websites/DomainsT1027.010 · Command ObfuscationT1608.001 · Upload MalwareT1059.005 · Visual BasicT1480 · Execution GuardrailsT1585.001 · Social Media AccountsT1547.001 · Registry Run Keys / Startup FolderT1585.002 · Email AccountsT1683.002 · Audio-Visual Content

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.