NoticiasCriptoHackers vinculados a Corea del Norte con WaterPlum infectan 30,000 dispositivos y roban $10.71 millones en cripto

Hackers vinculados a Corea del Norte con WaterPlum infectan 30,000 dispositivos y roban $10.71 millones en cripto

Autor: Crypto Adventure·

Puntos clave

  • La campaña WaterPlum, ampliamente conocida como Contagious Interview, infectó al menos 30,000 computadoras en más de 100 países y comprometió fondos o credenciales de más de 7,000 billeteras de criptomonedas.
  • Los operadores se hacen pasar por reclutadores de empresas legítimas de cripto, IA y NFT, engañando a los candidatos para que ejecuten archivos maliciosos que distribuyen payloads como BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle.
  • El FBI y la Agencia Nacional de Policía de Japón evalúan que los actores de WaterPlum operan bajo la 3a Oficina General del Departamento de Industria de Municiones de Corea del Norte, y encontraron superposición con esquemas de trabajadores de TI norcoreanos, incluidas direcciones IP compartidas usadas para granjas de laptops.
  • El alerta advierte que eliminar el malware no garantiza que los datos almacenados de las billeteras estén seguros, por lo que los usuarios deben crear una nueva billetera en un dispositivo limpio y transferir los activos con una frase de recuperación recién generada, junto con un restablecimiento completo del sistema operativo.
  • La campaña robó al menos 1,700 millones de yenes japoneses ($10.71 millones) y se suma a los más de $2,000 millones en criptomonedas robados por grupos vinculados a la RPDC en 2025, incluido el robo de $1,500 millones a Bybit atribuido a TraderTraitor.
Hackers vinculados a Corea del Norte con WaterPlum infectan 30,000 dispositivos y roban $10.71 millones en cripto

Una operación de piratería vinculada a Corea del Norte infectó al menos 30,000 computadoras en más de 100 países y comprometió fondos o credenciales de más de 7,000 billeteras de criptomonedas mediante falsas campañas de reclutamiento dirigidas a desarrolladores y profesionales de TI, según un alerta conjunto emitido el 18 de septiembre.

La campaña, rastreada como WaterPlum y ampliamente conocida como Contagious Interview, robó al menos 1,700 millones de yenes japoneses, o $10.71 millones, en criptomonedas entre diciembre de 2025 y julio de 2026. El alerta fue emitido por la Agencia Nacional de Policía y la Oficina Nacional de Ciberseguridad de Japón, junto con el FBI, el Centro de Delitos Cibernéticos del Departamento de Defensa de EE. UU. y agencias de Australia y Alemania.

Reclutadores falsos atacan a desarrolladores de cripto e IA

Los operadores de WaterPlum se hacen pasar por reclutadores o posibles empleadores que representan a empresas legítimas de criptomonedas, inteligencia artificial y NFT. Los objetivos son contactados a través de redes sociales, plataformas de empleo, mercados freelance y servicios de reclutamiento, y luego invitados a entrevistas técnicas o evaluaciones de programación.

A los candidatos se les indica descargar y ejecutar archivos maliciosos, a menudo bajo el pretexto de completar una tarea de programación o solucionar un problema de videoconferencia. Los payloads incluyen BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, distribuidos mediante paquetes NPM maliciosos, repositorios de código y proyectos de Visual Studio Code.

Una vez instalado, el malware puede capturar credenciales del navegador, contenido del portapapeles, pulsaciones de teclado y capturas de pantalla, mientras busca claves privadas y frases semilla de criptomonedas. Las herramientas de acceso remoto preservan el acceso a las máquinas infectadas y pueden ofrecer una vía hacia las redes del empleador o los clientes de la víctima.

Este patrón de ataque amplía las campañas de entrevistas laborales falsas de cripto que han atacado cada vez más a desarrolladores mediante asignaciones de código, software de reuniones falso y repositorios maliciosos.

El FBI y la NPA vinculan WaterPlum con la estructura estatal de Corea del Norte

El FBI y la NPA evalúan que los actores de WaterPlum y algunos trabajadores de TI norcoreanos operan bajo la 3a Oficina General del Departamento de Industria de Municiones, que depende del Comité Central del Partido de los Trabajadores de Corea del Norte.

Los investigadores también encontraron superposición entre la operación de piratería y los esquemas de trabajadores de TI norcoreanos. Las mismas direcciones IP se usaron para acceder a granjas de laptops, servicios de crowdsourcing y solicitudes de empleo en un exchange de criptomonedas japonés. Japón desmanteló una de estas granjas de laptops tras identificar computadoras controladas remotamente por trabajadores norcoreanos.

Riesgos de infiltración similares surgieron este año cuando MetaMask eliminó a un contratista vinculado a Corea del Norte después de que el desarrollador hubiera pasado cerca de un mes contribuyendo a su de código. El episodio muestra cómo los operativos vinculados a Corea del Norte pueden llegar a organizaciones de cripto a través de canales ordinarios de empleo y contribución de código.

Las billeteras comprometidas deben ser reemplazadas

El alerta conjunto advierte que eliminar el malware detectado no garantiza que la información de las billeteras almacenada previamente permanezca segura. Se recomienda a los usuarios que sospechen que un dispositivo fue comprometido que lo desconecten de internet, creen una nueva billetera en un dispositivo limpio por separado y trasladen los activos a nuevas direcciones con una frase de recuperación recién generada. Para los usuarios de autocustodia, esto implica tratar la frase de recuperación existente como expuesta incluso si el dispositivo se limpia más adelante.

Las autoridades también recomiendan un restablecimiento completo del sistema operativo en las máquinas infectadas y aconsejan a los desarrolladores ejecutar código desconocido solo dentro de máquinas virtuales o sandboxes aislados.

La última campaña suma otra vía a las operaciones de ingresos en cripto de Corea del Norte, después de que grupos vinculados a la RPDC robaran más de $2,000 millones en criptomonedas durante 2025, incluido el robo de $1,500 millones a Bybit atribuido por el FBI a TraderTraitor.