NoticiasCriptoLa Agencia Nacional de Policía de Japón señala que los hackers de WaterPlum infectaron 30,000 dispositivos y robaron más de 7,000 registros de criptocarteras

La Agencia Nacional de Policía de Japón señala que los hackers de WaterPlum infectaron 30,000 dispositivos y robaron más de 7,000 registros de criptocarteras

Autor: Crypto Ninjas·

Puntos clave

  • Se cree que la campaña de WaterPlum infectó más de 30,000 computadoras en más de 100 países y regiones entre diciembre de 2025 y julio de 2026.
  • Los atacantes se hicieron pasar por empresas de cripto, IA y NFT en redes sociales y plataformas freelance, utilizando tareas de programación y descargas de archivos para distribuir familias de malware que incluyen OtterCandy, OtterCookie, InvisibleFerret, BeaverTail y StoatWaffle.
  • Se robaron más de 7,000 registros de criptocarteras, con claves privadas y frases semilla entre los objetivos, y al menos ¥1,700 millones (aproximadamente $10.71 millones) en criptomonedas fueron transferidas a carteras controladas por WaterPlum.
  • Las autoridades japonesas descubrieron y bloquearon una granja de laptops donde trabajadores de TI norcoreanos controlaban remotamente computadoras en Japón, utilizando documentos de identidad robados o mal utilizados y servidores privados virtuales para ocultar sus identidades.
  • La NPA y el FBI concluyeron que tanto las operaciones de malware de WaterPlum como el esquema de empleo tecnológico fraudulento fueron dirigidos por la Oficina 313 del Departamento de Industria de Municiones del Partido de los Trabajadores de Corea.
La Agencia Nacional de Policía de Japón señala que los hackers de WaterPlum infectaron 30,000 dispositivos y robaron más de 7,000 registros de criptocarteras

La Agencia Nacional de Policía de Japón (NPA) ha expuesto una campaña cibernética a gran escala dirigida a profesionales de tecnologías de la información en todo el mundo, con el robo de criptomonedas en el centro de la operación. La investigación vinculó al grupo detrás de la campaña, identificado como WaterPlum, con actividades asociadas a trabajadores de TI norcoreanos, y descubrió infraestructura utilizada para ocultar sus identidades y ubicaciones.

Los hallazgos se detallaron en un comunicado publicado en el sitio web oficial de la NPA el 18 de septiembre de 2026. Según la agencia, la campaña se ejecutó desde alrededor de diciembre de 2025 hasta julio de 2026, y se cree que más de 30,000 computadoras en más de 100 países y regiones fueron infectadas. Los objetivos incluían desarrolladores y diseñadores web, así como profesionales de los sectores de criptomonedas, blockchain y Web3. La amplitud de la operación demuestra cómo los canales de reclutamiento se han convertido en una superficie de ataque por derecho propio para la industria de activos digitales, donde la computadora de un desarrollador puede albergar credenciales de carteras activas junto con código fuente.

Trabajos falsos y pruebas de programación utilizadas como puntos de entrada

Supuestamente, WaterPlum contactó a las víctimas a través de redes sociales, sitios de reclutamiento, plataformas de trabajos temporales y mercados freelance, haciéndose pasar frecuentemente por empresas confiables de las industrias cripto, de IA o de NFT.

Las posibles víctimas eran luego atraídas a entrevistas en línea, donde se les pedía resolver problemas de software o completar tareas de programación. En algunos casos, se instruía a los postulantes a descargar archivos de sitios de desarrollo o repositorios de código en lugar de una evaluación técnica convencional. Esos archivos podían contener malware capaz de comprometer la máquina de la víctima.

Familias de malware atacaron credenciales de carteras

La NPA identificó múltiples familias de malware asociadas al ataque: OtterCandy, OtterCookie, InvisibleFerret, BeaverTail y StoatWaffle. Una vez que un sistema es infectado, el malware puede otorgar a los atacantes acceso persistente y extraer información sensible. Las capacidades observadas incluían la captura de cookies del navegador, contenido del portapapeles, pulsaciones de teclas, capturas de pantalla y archivos guardados en el dispositivo.

Las credenciales de carteras representaban el mayor peligro para los usuarios de criptomonedas. Según la NPA, se robaron más de 7,000 registros de criptocarteras, y las claves privadas y frases semilla figuraban entre la información buscada por los atacantes. Las frases semilla son un punto único de falla para las carteras autocustodiadas: quien obtenga una puede restaurar la cartera en otro dispositivo y mover sus fondos sin necesidad de acceder nuevamente a la máquina de la víctima.

La investigación también reveló un mínimo de ¥1,700 millones, aproximadamente $10.71 millones, en criptomonedas transferidas ateras operadas por WaterPlum. La agencia enfatizó que esta cifra refleja los fondos identificados por los investigadores, no una estimación de todas las pérdidas potenciales.

Los trabajadores de TI norcoreanos añadieron un segundo riesgo

La investigación también reveló un esquema separado relacionado con el empleo tecnológico. Las autoridades japonesas descubrieron y bloquearon una 'granja de laptops' en la que computadoras eran almacenadas por un facilitador y controladas remotamente desde Corea del Norte. Este montaje permitía a esos trabajadores aceptar empleos aparentando operar desde Japón.

Algunos de los trabajadores también usaron documentos de identidad robados o mal utilizados, junto con servidores privados virtuales, para ocultar sus identidades reales, según la investigación. Los investigadores dijeron que criptoactivos y otros activos valorados en más de cientos de millones de yenes han sido enviados al extranjero en incidentes vinculados a la investigación.

La NPA y el FBI concluyeron que las actividades de WaterPlum y de algunos trabajadores de TI norcoreanos estaban siendo dirigidas por la Oficina 313 del Departamento de Industria de Municiones del Partido de los Trabajadores de Corea. La atribución conjunta conecta dos esquemas —el robo impulsado por malware y el empleo tecnológico fraudulento— a una sola cadena de mando. Para las organizaciones que contrataron desarrolladores remotos durante el período de diciembre de 2025 a julio de 2026, el comunicado también proporciona un marco temporal concreto para revisar cómo se manejaron las pruebas de programación y los intercambios de archivos en sus propios procesos.

Este informe se basa en el comunicado de la NPA y fue publicado por primera vez por CryptoNinjas.