WaterPlum, grupo de Corea del Norte, usó entrevistas de trabajo falsas para robar $10.7 millones en criptomonedas
Puntos clave
- •La campaña WaterPlum, también conocida como Contagious Interview, comprometió al menos 30,000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026.
- •Los atacantes se hicieron pasar por reclutadores de empresas de criptomonedas, inteligencia artificial o NFT en redes sociales, sitios de empleo, plataformas freelance y servicios de reclutamiento, y luego indicaron a los candidatos descargar archivos maliciosos o paquetes de desarrollador durante entrevistas técnicas.
- •La operación movió aproximadamente $10.71 millones en criptomonedas vinculadas a más de 7,000 billeteras.
- •Cepas de malware como BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle establecieron acceso remoto y recolectaron credenciales del navegador, pulsaciones de teclas, capturas de pantalla, datos del portapapeles, documentos de identidad y detalles de billeteras de criptomonedas.
- •La operación se solapa con los esquemas más amplios de trabajadores de TI de Corea del Norte, que dependen de identidades robadas, intermediarios, acceso remoto y granjas de laptops para colocar a trabajadores norcoreanos en empleos tecnológicos en el extranjero.

Actores cibernéticos norcoreanos comprometieron miles de dispositivos y robaron criptomonedas en una campaña global que usó entrevistas de trabajo falsas para atacar a profesionales de tecnología, según un informe de CryptoMeter io.
El grupo detrás de la operación, conocido como WaterPlum o Contagious Interview, se enfocó en desarrolladores de software, diseñadores web, especialistas en blockchain y otros profesionales de TI. Las autoridades dijeron que la campaña comprometió al menos 30,000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026. La operación movió aproximadamente $10.71 millones en criptomonedas vinculadas a más de 7000 billeteras, lo que subraya cómo Corea del Norte continúa combinando la ingeniería social con ataques técnicos para generar ingresos ilícitos de la industria cripto.
Cómo funcionaban las entrevistas falsas
Los operadores de WaterPlum se acercaban a los buscadores de empleo a través de redes sociales, sitios web de empleo, plataformas freelance y servicios de reclutamiento, a menudo haciéndose pasar por reclutadores de empresas de criptomonedas, inteligencia artificial o NFT.
Después de establecer contacto, los atacantes invitaban a los candidatos a entrevistas técnicas o pruebas de programación, y luego les indicaban descargar archivos o paquetes de desarrollador para completar una tarea o solucionar un supuesto problema técnico.
Las descargas contenían múltiples cepas de malware, incluidas las variantes BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle. Una vez instalado, el malware establecía acceso remoto y recolectaba información sensible, incluidas credenciales del navegador, pulsaciones de teclas, capturas de pantalla, datos del portapapeles, documentos de identidad y detalles de billeteras de criptomonedas. La variedad de cepas y variantes identificadas apunta a una operación con múltiples herramientas, y brinda a los equipos de seguridad familias de malware específicas para consultar al revisar dispositivos potencialmente expuestos.
Por qué se atacó a los profesionales cripto
La campaña se concentró principalmente en personas con acceso a activos digitales e infraestructura de blockchain. Una computadora personal comprometida podía exponer directamente las credenciales de la billetera, mientras que las credenciales robadas permitían a los atacantes perseguir objetivos adicionales. Si la víctima luego se unía a una empresa de tecnología, el dispositivo infectado también podía servir como una vía potencial de acceso a los sistemas corporativos. Este patrón también muestra por qué la compromisión inicial recae en el individuo: las víctimas instalaron los archivos maliciosos por sí mismas como parte de un paso de contratación aparentemente normal, colocando el malware en sus propios dispositivos en lugar de requerir un ataque directo a los sistemas del empleador.
La operación se solapa con los esquemas más amplios de trabajadores de TI de Corea del Norte, que dependen de identidades robadas, intermediarios, acceso remoto y “granjas de laptops” para colocar a trabajadores norcoreanos en empleos tecnológicos en el extranjero. Ambos esquemas convierten el proceso de contratación en un punto de entrada: uno entrega malware a los candidatos, el otro coloca a trabajadores norcoreanos dentro de empresas extranjeras.
Un riesgo creciente para las empresas cripto
WaterPlum una debilidad persistente en la seguridad cripto: el propio proceso de contratación puede convertirse en una superficie de ataque. Se recomienda a los candidatos evitar ejecutar código no confiable durante las entrevistas, y las empresas pueden verificar la identidad, el historial laboral, las afirmaciones técnicas, los datos de contacto y las ubicaciones de red de los solicitantes antes de otorgar acceso a sistemas sensibles. Con actividad documentada hasta julio de 2026 en más de 100 países, los candidatos y empleadores que auditen interacciones recientes de contratación tienen un patrón concreto que buscar: cualquier paso de la entrevista que requiriera descargar archivos o paquetes de desarrollador fuera de canales verificados.
Para las empresas de criptomonedas, el incidente refuerza la necesidad de tratar el reclutamiento como parte de la ciberseguridad. Una invitación a una entrevista convincente puede ser más que una oportunidad laboral: puede ser el primer paso de un intento dirigido de alcanzar activos digitales valiosos.