La actividad cibernética de Corea del Norte no da tregua. Según SentinelOne, el grupo de amenazas conocido como Jade Sleet ha sido vinculado al compromiso de una organización india de servicios TI de menor tamaño, reforzando el patrón de ataque del régimen de Pyongyang contra desarrolladores y cadenas de suministro tecnológico. Este tipo de operaciones no son aisladas: forman parte de una estrategia sostenida para robar propiedad intelectual, financiar al Estado y obtener acceso a redes de alto valor a través de terceros aparentemente inocuos.

Jade Sleet, también identificado por otros actores de inteligencia bajo nombres como Kimsuky o Velvet Chollima, ha demostrado una y otra vez que su mayor ventaja no es la sofisticación técnica bruta, sino la paciencia y el perfil bajo. En lugar de atacar directamente a grandes corporaciones, el grupo prefiere infiltrar organizaciones más pequeñas del ecosistema tecnológico —proveedores, consultoras, estudios de desarrollo— donde las defensas suelen ser más débiles y el acceso a código fuente o credenciales resulta igual de valioso.

Las backdoors FLATROOF y ROOFDECK son el brazo ejecutor de esta campaña. FLATROOF es un malware que permite la ejecución remota de comandos y la exfiltración de datos, mientras que ROOFDECK funciona como un mecanismo de persistencia que garantiza el acceso continuo incluso tras intentos de limpieza. Ambas herramientas han evolucionado en los últimos meses, incorporando técnicas de ofuscación más avanzadas y capacidad de operar sin conexión a servidores externos durante fases críticas, lo que dificulta enormemente su detección.

Lo que hace especialmente preocupante este caso es el vector de ataque: el compromiso de un proveedor IT indio. India se ha convertido en uno de los mayores hubs mundiales de servicios de software y externalización tecnológica, con miles de empresas que trabajan para clientes en todo el mundo. Cuando un actor estatal como Jade Sleet logra infiltrarse en uno de estos eslabones, el radio de impacto se multiplica exponencialmente. No se trata solo de una organización comprometida, sino de todos sus clientes, socios y dependencias tecnológicas.

SentinelOne ha detallado que la campaña incluyó ingeniería social dirigida a desarrolladores, probablemente a través de correos de phishing o repositorios de código infectados. Este enfoque no es nuevo, pero sí efectivo: los profesionales del software suelen tener acceso privilegiado a infraestructuras críticas, y un solo clic puede abrir la puerta a un atacante patrocinado por un Estado.

Desde el punto de vista geopolítico, este ataque se enmarca en la necesidad de financiación del régimen norcoreano. Las sanciones internacionales han empujado a Pyongyang a convertir el cibercrimen en una industria de Estado, con unidades dedicadas exclusivamente al robo de criptomonedas, espionaje industrial y recopilación de inteligencia. Jade Sleet opera en esa intersección: no solo busca datos, sino posiciones dentro de redes que pueden explotarse en futuros conflictos o negociaciones.

Para las empresas hispanohablantes que trabajan con proveedores IT indios o asiáticos, la lección es clara: la auditoría de terceros debe ser tan rigurosa como la seguridad interna. No basta con verificar certificaciones ISO; hay que exigir transparencia sobre prácticas de desarrollo, gestión de accesos y respuesta a incidentes. Además, la segmentación de redes y el monitoreo continuo del comportamiento anómalo se han vuelto indispensables.

El informe de SentinelOne llega en un momento en que las tensiones geopolíticas en el ciberespacio se intensifican. Con grupos como Jade Sleet operando con impunidad relativa y recursos estatales detrás de ellos, la comunidad de seguridad global necesita repensar cómo protege la cadena de suministro software. El próximo ataque exitoso no será contra una gran corporación, sino contra un eslabón más pequeño que nadie vigila.