NoticiasCriptoHackers norcoreanos infectan 30,000 dispositivos y atacan 7,000 billeteras cripto

Hackers norcoreanos infectan 30,000 dispositivos y atacan 7,000 billeteras cripto

Autor: LiveBitcoinNews·

Puntos clave

  • Hackers vinculados a Corea del Norte infectaron más de 30,000 dispositivos en más de 100 países y regiones entre diciembre de 2025 y julio de 2026 en la campaña WaterPlum, robando información de más de 7,000 billeteras de criptomonedas, según la NPA de Japón y el FBI.
  • Los atacantes se hicieron pasar por reclutadores de empresas de criptomonedas, inteligencia artificial y NFT en redes sociales, sitios de empleo, plataformas freelance y de trabajos por encargo, induciendo a las víctimas a descargar malware mediante tareas de programación y entrevistas técnicas.
  • WaterPlum utilizó múltiples familias de malware, incluidas BeaverTail, OtterCookie, OtterCandy, InvisibleFerret y StoatWaffle, capaces de robar contraseñas, capturas de pantalla, entradas de teclado, datos del portapapeles, claves privadas y frases semilla.
  • Las billeteras controladas por los atacantes recibieron al menos 10.71 millones de dólares en criptomonedas, monto que la Agencia Nacional de Policía estimó en aproximadamente 1,700 millones de yenes.
  • La NPA y el FBI creen que WaterPlum y algunas actividades de TI norcoreanas están conectadas con la Oficina 313 dentro del Comité Central del Partido de los Trabajadores, y la investigación descubrió a un presunto trabajador de TI norcoreano que postuló a bitFlyer usando la identidad de otra persona a través de servicios de VPN.
Hackers norcoreanos infectan 30,000 dispositivos y atacan 7,000 billeteras cripto

Hackers vinculados a Corea del Norte infectaron más de 30,000 dispositivos y robaron información de más de 7,000 billeteras de criptomonedas en una campaña dirigida a víctimas en más de 100 países y regiones, según informaron la Agencia Nacional de Policía de Japón (NPA) y el FBI. Los ataques se llevaron a cabo entre diciembre de 2025 y julio de 2026, con la asistencia del FBI y otras agencias extranjeras a los investigadores japoneses. Los hallazgos se detallan en un informe publicado por la NPA el 18 de septiembre de 2026, y la divulgación forma parte de la cooperación continua entre las autoridades japonesas y sus contrapartes extranjeras sobre la actividad cibernética vinculada a Corea del Norte.

La operación, rastreada bajo el nombre WaterPlum y también conocida como Contagious Interview, tuvo como objetivo principal a profesionales de TI. Según los investigadores, el grupo utilizó ofertas de trabajo falsas para llegar a desarrolladores y otras personas de la industria tecnológica, entre las principales víctimas se encontraban diseñadores web, ingenieros, trabajadores de blockchain y profesionales de Web3.

North Korean Hackers Infect Over 30,000 Devices, Steal Data From 7,000 Crypto Wallets

Japan's National Police Agency and the FBI reported that North Korea-linked WaterPlum infected over 30,000 devices across more than 100 countries and regions from December 2025 to July 2026,… pic.twitter.com/72mKuQwein

Wu Blockchain (@WuBlockchain) September 18, 2026

WaterPlum usó empleos falsos para atacar a profesionales cripto

Las autoridades japonesas señalaron que WaterPlum contactó a buscadores de empleo a través de redes sociales y también aprovechó sitios de empleo en línea, plataformas de trabajos freelance y plataformas de trabajos por encargo para encontrar objetivos. En estas interacciones, los atacantes presuntamente se hicieron pasar por empresas de criptomonedas, inteligencia artificial y NFT, y actuaron como agencias de reclutamiento para parecerítimos.

Una vez establecido el contacto, se pedía a las víctimas completar tareas de programación o participar en entrevistas técnicas, pasos que podían implicar la descarga de malware. Los archivos maliciosos fueron colocados en plataformas de desarrollo en línea y repositorios de código, donde posteriormente fueron utilizados por las víctimas en tareas técnicas o en la solución de problemas de software.

Se descubrió que WaterPlum utilizó múltiples familias de malware en los ataques: BeaverTail, OtterCookie, OtterCandy, InvisibleFerret y StoatWaffle. Según las agencias, el malware podía crear acceso a las computadoras infectadas y robar contraseñas, capturas de pantalla, entradas de teclado y datos del portapapeles. Para los desarrolladores y profesionales de Web3 atacados, esa combinación de información robada podía exponer tanto la actividad laboral como los datos manejados durante tareas relacionadas con criptomonedas.

Los atacantes también se dirigieron a la información de las billeteras de criptomonedas. Esto incluyó claves privadas, frases semilla y otros datos sensibles de las billeteras. Las autoridades descubrieron que las billeteras controladas por WaterPlum recibieron al menos 10.71 millones de dólares en criptomonedas, monto que la Agencia Nacional de Policía estimó en aproximadamente 1,700 millones de yenes.

En total, las infecciones afectaron a más de 30,000 computadoras en más de 100 países y regiones, siendo los objetivos principales trabajadores del diseño web, la ingeniería, blockchain y el sector Web3 en general.

Trabajadores de TI norcoreanos usaban "granjas de laptops"

La investigación también sacó a la luz redes de trabajadores de TI norcoreanos y colaboradores locales. Se afirma que los trabajadores utilizaban computadoras controladas de forma remota ubicadas en hogares de los colaboradores, acuerdos que el gobierno japonés ha llamado "granjas de laptops" (laptop farms). Estas configuraciones permitían a los empleados ocultar sus verdaderas identidades al trabajar en línea. Algunos trabajadores también recurrían a servidores privados virtuales y crowdsourcing, y presuntamente operaban desde Corea del Norte, China, Rusia, África y el Sudeste Asiático.

Por separado, la investigación descubrió a un presunto trabajador de TI norcoreano que postuló a bitFlyer, el exchange de criptomonedas japonés. En mayo de 2025, el solicitante buscó un puesto de ingeniería usando la información de identidad de otra persona y accedió al sitio de reclutamiento a través de servicios de VPN.

Los investigadores notaron varios elementos sospechosos durante la entrevista. Las respuestas técnicas del solicitante eran poco claras, a pesar de que afirmaba tener amplia experiencia profesional. El solicitante también se negó a mudarse a Japón y exigió que su salario le fuera pagado en criptomonedas. Además, supuestamente se escucharon voces de otras personas durante la entrevista.

También se descubrieron direcciones IP coincidentes que vinculaban la actividad de WaterPlum con la de trabajadores de TI norcoreanos. Una de estas direcciones estaba además conectada con la actividad de reclutamiento de bitFlyer, según la investigación.

La NPA y el FBI creen que WaterPlum y algunas actividades de TI norcoreanas están conectadas con la Oficina 313, un organismo dentro del Comité Central del Partido de los Trabajadores de Corea del Norte.

Finalmente, las autoridades instaron a los desarrolladores a no ejecutar código desconocido enadoras de trabajo. También sugirieron utilizar máquinas virtuales y entornos limitados y controlados al manejar nuevos proyectos.

Fuente: Live Bitcoin News