NoticiasCriptoFalsas entrevistas de trabajo de Corea del Norte drenaron 11 millones de dólares de 7.000 billeteras cripto, según agencias

Falsas entrevistas de trabajo de Corea del Norte drenaron 11 millones de dólares de 7.000 billeteras cripto, según agencias

Autor: Decrypt·

Puntos clave

  • •Siete agencias de Japón, Estados Unidos, Australia y Alemania emitieron el comunicado conjunto el 18 de septiembre.
  • •El grupo WaterPlum, conocido en la industria de seguridad como Contagious Interview, tomó fondos o credenciales de más de 7.000 billeteras de criptomonedas y trasladó unos 10,71 millones de dólares a Corea del Norte.
  • •Al menos 30.000 dispositivos en más de 100 países fueron infectados entre aproximadamente diciembre de 2025 y julio de 2026, atacando a diseñadores web, ingenieros y especialistas en cripto, blockchain y Web3.
  • •El grupo se hizo pasar por empresas de IA, cripto o NFT para atraer a desarrolladores a falsas entrevistas e inoculó cinco familias de malware, incluidas BeaverTail, InvisibleFerret y StoatWaffle.
  • •Las autoridades japonesas desmantelaron el primer laptop farm del país operado por un facilitador nacional, encontrando evidencia de que varios cientos de millones de yenes en criptomonedas se habían trasladado al extranjero.
Falsas entrevistas de trabajo de Corea del Norte drenaron 11 millones de dólares de 7.000 billeteras cripto, según agencias

Siete agencias de aplicación de la ley e inteligencia de cuatro países —Japón, Estados Unidos, Australia y Alemania— informaron que un grupo cibernético norcoreano que se hace pasar por reclutadores ha tomado fondos o credenciales de más de 7.000 billeteras de criptomonedas y trasladado unos 10,71 millones de dólares —unos 1.700 millones de yenes— a Corea del Norte, según un comunicado conjunto publicado el 18 de septiembre.

La operación atacó a profesionales de TI en Japón, Estados Unidos, Europa y más allá, comprometiendo las redes informáticas de buscadores de empleo, recopilando datos sensibles y robando criptomonedas.

El grupo, al que la Agencia Nacional de Policía de Japón llama WaterPlum y que la industria de seguridad conoce como Contagious Interview, infectó al menos 30.000 dispositivos en más de 100 países entre aproximadamente diciembre de 2025 y julio de 2026. Los objetivos incluían diseñadores web, ingenieros y especialistas en cripto, blockchain y Web3. Para los desarrolladores y diseñadores de esos campos, una prueba de codificación o una tarea de entrevista rutinaria está directamente dentro de una cadena de ataque documentada.

North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP

— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026

El comunicado está firmado por la Agencia Nacional de Policía y la Oficina Nacional de Ciberseguridad de Japón, el FBI y el Centro de Delitos Cibernéticos del Departamento de Defensa de EE. UU., el Centro de Ciberseguridad Australiano de la Dirección de Señales de Australia, y el servicio de inteligencia exterior BND y la agencia de seguridad interior BfV de Alemania. La publicación conjunta de este tipo el mismo conjunto de indicadores ante los defensores de los cuatro países a la vez.

La NPA y el FBI evalúan que tanto WaterPlum como algunos de los trabajadores de TI remotos de Corea del Norte reportan a la Oficina General 313 del Departamento de Industria de Municiones, que depende del comité central del Partido de los Trabajadores. Las dos operaciones también usaron las mismas direcciones IP para acceder a laptop farms, utilizar servicios de crowdsourcing y postular a empleos, lo que las agencias consideran evidencia de que ambas son una sola operación.

Cómo funciona el esquema de entrevistas de trabajo

Los actores se hacen pasar por empresas de IA, cripto o NFT y se acercan a desarrolladores a través de redes sociales, bolsas de trabajo y plataformas freelance, antes de plantear una entrevista técnica o una tarea de codificación. Luego se pide a los candidatos descargar archivos de plataformas de desarrolladores, ya sea para completar la tarea o para corregir una supuesta falla en la videollamada. Los paquetes se usan para recopilar datos sensibles y robar criptomonedas de las máquinas infectadas. El comunicado identifica cinco familias de malware contenidas en esos paquetes, entre ellas BeaverTail, InvisibleFerret y StoatWaffle, esta última se oculta en repositorios con temática de blockchain. Las industrias señaladas como objetivos se corresponden directamente con los activos en riesgo, ya que una sola máquina infectada puede entregar tanto sus datos como cualquier criptomoneda que albergue.

Los investigadores también registraron lo que observaron del propio grupo. Los miembros usaron software de intercambio de rostros con IA en las entrevistas antes de cortar su video y pedir al candidato que hiciera lo mismo, culpano a la conexión. Practicaban la pronunciación del japonés con herramientas de texto a voz, trabajaban constantemente en los niveles gratuitos de servicios de traducción automática e IA, y en los días feriados que se celebran en Corea del Norte jugaban y veían videos de fútbol en lugar de realizar sus operaciones habituales.

Primer laptop farm desmantelado en Japón

Las autoridades japonesas también identificaron y desmantelaron un laptop farm operado por un facilitador nacional —el primer caso de este tipo en el país— y encontraron evidencia de que varios cientos de millones de yenes en criptomonedas se habían trasladado al extranjero. Un laptop farm suele ser la vivienda de un facilitador, donde las computadoras de trabajo son operadas remotamente por trabajadores de TI en Corea del Norte, China o Rusia.

El comunicado también documenta señales de advertencia para los empleadores. Un exchange de criptomonedas japonés rechazó en mayo de 2025 a un solicitante cuyo currículum afirmaba habilidades implausiblemente amplias y cuyo inglés no coincidía con el historial. Otras señales incluyen negarse a reunirse en persona, pedir el pago en cripto y mirar repetidamente una segunda pantalla. Con la evaluación de la NPA y el FBI de que WaterPlum y el programa de trabajadores de TI remotos comparten una estructura de mando, esas señales de filtrado funcionan en ambas direcciones: para candidatos queúan un contacto no solicitado y para empleadores que evalúan contrataciones remotas.

Parte de una campaña mucho mayor

El robo se enmarca en un patrón mucho más amplio de operaciones cibernéticas norcoreanas. CertiK atribuyó el 60% de todas las pérdidas por robo de cripto en 2025 —unos 2.060 millones de dólares— a grupos vinculados a Corea del Norte, y el hackeo de 285 millones de dólares al Drift Protocol en abril siguió a seis meses de atacantes haciéndose pasar por una firma de trading cuantitativo. Con actividad documentada hasta julio de 2026, los artefactos concretos del comunicado —las cinco familias de malware identificadas, el enfoque de falsos reclutadores y la configuración del laptop farm— otorgan a las organizaciones un conjunto definido de marcadores para revisar sus propios registros de contratación y sus endpoints.