30.000 dispositivos infectados y 10,7 millones robados: la operación de Corea del Norte que se disfraza de oferta de trabajo

Corea del Norte ha convertido el reclutamiento laboral en un arma de guerra.

Un aviso conjunto de las autoridades de Japón, Estados Unidos, Australia y Alemania ha revelado que el grupo de hackers norcoreano WaterPlum infectó al menos 30.000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026 y transfirió más de 10,7 millones de dólares en criptomonedas robadas al régimen de Pyongyang.

La cifra que por sí sola justificaría una alerta internacional, es solo la punta del iceberg de una campaña que lleva años perfeccionándose y que tiene un objetivo claro: financiar los programas de armas de Corea del Norte a costa de desarrolladores desprevenidos.

La historia comienza con una oferta de trabajo que parece demasiado buena para ser verdad. Y, efectivamente, lo es.

La trampa perfecta: falsas entrevistas y pruebas de código malicioso

WaterPlum está vinculado a una campaña de varios años conocida como “Contagious Interview”, que ha perfeccionado el arte de engañar a quienes buscan empleo.

Los atacantes se hacen pasar por empresas legítimas de inteligencia artificial, criptomonedas o NFT, o utilizan plataformas de reclutamiento y freelance para acercarse a sus objetivos. El guion es siempre similar: una oferta atractiva, una entrevista aparentemente normal y en algún momento del proceso, una solicitud que debería encender todas las alarmas.

Durante las supuestas entrevistas y pruebas de código, las víctimas son instruidas para descargar proyectos, resolver problemas técnicos de videoconferencia o ejecutar código que, en teoría, forma parte del proceso de selección. En realidad, cada una de esas acciones es un vector de infección.

El código que ejecutan los candidatos contiene malware que les roba credenciales, claves de criptomonedas y documentos confidenciales.

El aviso conjunto de las autoridades es explícito sobre el alcance del daño: “Los actores de WaterPlum han infectado al menos 30.000 dispositivos en más de 100 países y han exfiltrado fondos o credenciales de cuenta de más de 7.000 carteras de criptomonedas”. La cifra transferida a Corea del Norte asciende a 1.700 millones de yenes japoneses, equivalentes a 10,71 millones de dólares.

El arsenal de malware: cinco familias para un solo propósito

El aviso vincula varias familias de malware a las operaciones de WaterPlum, cada una con un propósito específico dentro de la cadena de ataque.

BeaverTail es un malware JavaScript oculto en paquetes npm que se instala silenciosamente cuando el desarrollador ejecuta una dependencia aparentemente legítima. InvisibleFerret es un backdoor basado en Python que proporciona acceso persistente al sistema infectado.

OtterCookie es un troyano de acceso remoto y ladrón de información escrito en JavaScript. OtterCandy combina las capacidades de OtterCookie con funciones de RAT para ampliar su alcance.

Y StoatWaffle es un malware modular de Node.js que se distribuye a través de proyectos maliciosos de Visual Studio Code, utilizando archivos de configuración que ejecutan código automáticamente cuando se abre y se confía en una carpeta.

Una vez que el objetivo está comprometido, los atacantes intentan robar credenciales del navegador, contenido del portapapeles, pulsaciones de teclas, claves privadas de criptomonedas y frases semilla, además de documentos, capturando también capturas de pantalla del sistema.

Pero el daño no termina en la víctima individual. Los atacantes pueden utilizar el acceso a los ordenadores infectados para pivotar hacia las redes de sus empleadores o clientes, expandiendo el ataque hacia el robo de propiedad intelectual y el espionaje.

La conexión con los trabajadores de TI norcoreanos

Uno de los aspectos más reveladores del aviso es la conexión directa entre WaterPlum y las operaciones de trabajadores de TI fraudulentos de Corea del Norte. Las autoridades han confirmado que algunos hackers de WaterPlum también trabajan como empleados remotos de TI realizando desarrollo web para clientes, y que ambos grupos han utilizado las mismas direcciones IP.

La relación es simbiótica. Los trabajadores de TI norcoreanos reutilizan documentos de identidad robados en los ataques de WaterPlum para suplantar a las víctimas y obtener empleos.

Y los hackers de WaterPlum utilizan software de intercambio de caras con IA durante las entrevistas online, para después apagar la cámara y culpar a problemas de red. Es una operación de infiltración que combina el cibercrimen con el espionaje, y que ha permitido a Corea del Norte colocar agentes encubiertos en empresas de todo el mundo.

El FBI y la policía japonesa evalúan que los actores de WaterPlum y algunos trabajadores de TI norcoreanos operan bajo el Buró General 313 del país, que forma parte del Departamento de Industria de Municiones responsable de la investigación y producción de armas de Corea del Norte. La conexión entre el cibercrimen y el programa de armas es directa y documentada.

El desmantelamiento de la primera granja de portátiles en Japón

La Agencia Nacional de Policía de Japón ha anunciado que, por primera vez, las autoridades identificaron, investigaron y desmantelaron una “granja de portátiles” de trabajadores de TI norcoreanos en el país. Durante la operación, encontraron evidencia de que varios cientos de millones de yenes habían sido transferidos al extranjero.

Las granjas de portátiles son instalaciones donde múltiples ordenadores, a menudo ubicados en distintos países, se utilizan para simular la presencia de trabajadores remotos en ubicaciones geográficas específicas.

Los trabajadores de TI norcoreanos acceden a estos equipos de forma remota, ocultando su verdadera ubicación y haciendo creer a los empleadores que están contratando a profesionales locales. Es una operación logística compleja que requiere infraestructura física, coordinación internacional y una red de colaboradores.

El desmantelamiento de esta granja en Japón marca un hito en la respuesta internacional a las operaciones de infiltración norcoreanas. Pero también es una señal de que el fenómeno es mucho más amplio de lo que se creía.

¿Cómo protegerse? Verificación y sandboxing

El aviso conjunto incluye una serie de recomendaciones para las empresas.

La primera es verificar cuidadosamente la identidad, ubicación y cualificaciones de los solicitantes de empleo. En un contexto donde los atacantes utilizan IA para falsificar rostros y documentos para suplantar identidades, la verificación tradicional ya no es suficiente. Las empresas deben implementar controles más robustos, incluyendo verificaciones de antecedentes, comprobaciones de identidad en persona o mediante videollamadas con protocolos de seguridad, y la validación de las credenciales académicas y profesionales.

La segunda recomendación es restringir el acceso de los nuevos empleados a los sistemas y datos estrictamente necesarios para realizar su trabajo. El principio de mínimo privilegio es más importante que nunca cuando la identidad del empleado no puede verificarse con certeza.

Para los desarrolladores, las recomendaciones son igualmente críticas. Evitar ejecutar código desconocido fuera de un sandbox es una práctica fundamental, especialmente cuando ese código proviene de fuentes no verificadas o de procesos de reclutamiento.

También es esencial inspeccionar los archivos y el código proporcionado en busca de comandos que descarguen cargas útiles adicionales, una técnica común en las campañas de WaterPlum.

Una amenaza que no desaparecerá

WaterPlum es parte de un ecosistema más amplio de actores de amenazas norcoreanos que llevan a cabo ataques con motivación financiera para generar ingresos para el régimen y ayudar a financiar sus programas de armas. No es una operación aislada ni un grupo de ciberdelincuentes comunes.

Es una infraestructura estatal que combina el robo de criptomonedas, el espionaje, la infiltración laboral y el fraude de identidad en una estrategia coordinada.

La cifra de 30.000 dispositivos infectados y 10,7 millones de dólares robados es solo una estimación basada en la actividad que las autoridades han podido rastrear.

El número real de víctimas y el monto total de los daños probablemente sean mucho mayores. Y mientras Corea del Norte siga dependiendo del cibercrimen para financiar su programa de armas, campañas como Contagious Interview seguirán activas, adaptándose a las nuevas medidas de seguridad y encontrando nuevas formas de engañar a sus objetivos.

Para los desarrolladores y las empresas tecnológicas, el mensaje es claro. La próxima oferta de trabajo que recibas puede no ser lo que parece. La próxima prueba de código que te pidan puede contener algo más que un desafío técnico.

Y la próxima persona que entrevistes por videollamada puede no ser quien dice ser. En la era de la IA generativa y las amenazas patrocinadas por estados, la confianza sin verificación es un lujo que nadie puede permitirse.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio