NoticiasCriptoHackers norcoreanos se hacen pasar por reclutadores de criptomonedas e IA para atacar a personas que buscan empleo, informa WaterPlum

Hackers norcoreanos se hacen pasar por reclutadores de criptomonedas e IA para atacar a personas que buscan empleo, informa WaterPlum

Autor: DefiLiban·

Puntos clave

  • •Actores de amenazas vinculados con Corea del Norte se hacen pasar por reclutadores de empresas de criptomonedas e inteligencia artificial en una campaña señalada por WaterPlum.
  • •La operación aprovecha el volumen habitual de contactos laborales no solicitados en los sectores de las criptomonedas y la IA, donde la alta demanda de talento y el contacto directo en plataformas como LinkedIn y Telegram hacen que los perfiles falsos de reclutadores tengan menos probabilidades de despertar sospechas.
  • •No se han divulgado un payload confirmado, una familia de malware, el número de víctimas ni los nombres de las empresas suplantadas, por lo que las afirmaciones que vayan más allá del informe actual siguen sin verificarse.
  • •Los riesgos de una interacción de contratación fraudulenta incluyen el robo de credenciales, archivos maliciosos presentados como evaluaciones de habilidades o documentos de incorporación y solicitudes de direcciones de wallets, credenciales de exchanges o copias de documentos de identidad presentadas como trámites rutinarios de recursos humanos.
  • •Se recomienda a los candidatos verificar a los reclutadores mediante la página oficial de empleos de una empresa, evitar abrir archivos no solicitados o ejecutar código desconocido y confirmar que las ofertas de empleo existan públicamente antes de interactuar.
Hackers norcoreanos se hacen pasar por reclutadores de criptomonedas e IA para atacar a personas que buscan empleo, informa WaterPlum

Actores de amenazas norcoreanos se hacen pasar por reclutadores de empresas de criptomonedas e inteligencia artificial para atacar a personas que buscan empleo, según una advertencia atribuida a WaterPlum. La operación utiliza contactos laborales convincentes como vector de ingeniería social y aprovecha el alto volumen de comunicaciones laborales no solicitadas que es habitual en ambas industrias. Se recomienda a los candidatos tratar con especial cautela los contactos no solicitados de reclutadores no verificados y verificar de forma independiente a cualquier reclutador mediante la página oficial de empleos de la empresa antes de compartir información o abrir archivos.

WaterPlum señala una suplantación de reclutadores dirigida a personas que buscan empleo en criptomonedas e IA

WaterPlum habría identificado una campaña en la que actores de amenazas vinculados con Corea del Norte construyen perfiles de reclutadores asociados con empresas de criptomonedas e IA de apariencia legítima. La técnica está dirigida a profesionales que buscan activamente puestos en ambos sectores, donde los contactos no solicitados de cazatalentos son habituales y, por lo tanto, tienen menos probabilidades de generar sospechas inmediatas.

Los puestos relacionados con criptomonedas e IA atraen este tipo de ataques por razones estructurales. Ambas industrias tienen una alta demanda de ingenieros e investigadores, plazos de contratación breves y una cultura de contacto directo en plataformas como LinkedIn y Telegram. Un perfil de reclutador falso y convincente encaja naturalmente en ese entorno y reduce las defensas del objetivo antes de introducir cualquier payload malicioso o solicitud de recopilación de datos. Para conocer información relacionada, consulte Corea del Sur refuerza la responsabilidad de los exchanges de criptomonedas tras el hackeo de Upbit.

Los actores vinculados con el Estado norcoreano tienen un patrón documentado de utilizar señuelos financieros y laborales para obtener acceso a credenciales y fondos. La actividad previa registrada en todo el ecosistema DeFi incluye el movimiento de decenas de millones a través de plataformas on-chain y el robo de un estimado de $2.83 billion en criptomonedas desde 2024, lo que convierte la suplantación de reclutadores en una extensión lógica de las técnicas existentes de ingeniería social.

Cómo un proceso de contratación falso puede poner en riesgo a los candidatos

El informe de WaterPlum identifica a las personas que buscan empleo como población objetivo, pero, con base en la información disponible actualmente, no especifica un payload confirmado, una familia de malware ni el número de víctimas. El perfil general de riesgo de una interacción de contratación fraudulenta incluye el robo de credenciales, la entrega de archivos maliciosos disfrazados de evaluaciones de habilidades o documentos de incorporación y solicitudes de información personal o financiera confidencial presentadas como trámites rutinarios de recursos humanos. Debido a que no se ha publicado ningún indicador técnico confirmado, la parte conductual de la orientación —la verificación independiente antes de interactuar— es la medida de defensa que los candidatos pueden aplicar mientras tanto.

Las tareas falsas de entrevistas técnicas son un mecanismo de distribución conocido en los ataques relacionados con procesos de contratación. Un candidato al que se le pide ejecutar localmente un repositorio de código, completar un proyecto para realizar en casa desde una fuente desconocida o instalar herramientas desde un enlace proporcionado por un reclutador queda en una situación en la que la frontera entre un proceso legítimo de contratación y un compromiso inicial se difumina deliberadamente. En esos escenarios, ejecutar código o instalar software se presenta como un paso estándar de evaluación.

Las solicitudes de información personal o de cuentas financieras durante un proceso de contratación deben considerarse una señal de alto inmediata. Los empleadores legítimos no solicitan direcciones de wallets, credenciales de exchanges, copias de documentos de identidad oficiales ni datos bancarios antes de extender una oferta formal y realizar la verificación de identidad a través de un canal autenticado de recursos humanos.

El contexto más amplio subraya la magnitud del riesgo: más de $3 billion fueron robados en hackeos de criptomonedas durante 2025, y la ingeniería social sigue siendo uno de los vectores de acceso inicial más constantes en esos incidentes. Por separado, un movimiento de Bitcoin registrado mostró señales de riesgo coherentes con una actividad de lavado vinculada con el Estado, lo que ilustra el uso posterior de los fondos obtenidos mediante estas campañas.

Lista de verificación antes de responder a contactos de reclutadores de criptomonedas o IA

Antes de interactuar con cualquier contacto no solicitado de un reclutador en el ámbito de las criptomonedas o la IA, los candidatos deberían seguir una breve secuencia de verificación. Los siguientes pasos permiten distinguir los contactos legítimos de los intentos de suplantación sin necesidad de conocimientos técnicos:

  • Verifique al reclutador de forma independiente: Busque directamente la página oficial de empleos de la empresa. Confirme que el nombre y el cargo del reclutador aparezcan en el perfil de LinkedIn o el sitio web oficial de la empresa, y comuníquese con el contacto verificado de recursos humanos de la empresa para confirmar que el puesto existe.
  • No abra archivos no solicitados ni ejecute código desconocido: Cualquier evaluación, repositorio o documento de incorporación enviado antes de iniciar un proceso formal y verificado de contratación debe considerarse no confiable.
  • No proporcione credenciales, direcciones de wallets ni documentos de identidad confidenciales en ninguna etapa antes de confirmar la identidad del reclutador mediante un canal de contacto encontrado de forma independiente, no uno proporcionado por el reclutador.
  • Revise el canal de comunicación: Los reclutadores legítimos de empresas establecidas suelen utilizar direcciones de correo electrónico del dominio corporativo. Los contactos desde cuentas personales de Gmail, mensajes no solicitados por Telegram o perfiles sociales recién creados requieren un escrutinio adicional.
  • Confirme que las ofertas de empleo existan públicamente: Es posible que un puesto que no pueda encontrarse en el sitio oficial de la empresa o en bolsas de trabajo verificadas no exista.

El informe de WaterPlum, según la información disponible actualmente, no identifica empresas específicas que hayan sido suplantadas ni confirma el número de personas atacadas. Las afirmaciones que vayan más allá de lo indicado anteriormente deben considerarse no verificadas hasta que se publique una atribución adicional. Cualquier información posterior sobre esos puntos pendientes —empresas suplantadas identificadas, un payload o una familia de malware confirmados, o el número de víctimas— sería la señal de que la situación ha cambiado. Mientras tanto, cualquier persona que crea haber sido objetivo de un ataque debería reportar la interacción a la agencia nacional de ciberseguridad correspondiente y conservar todas las comunicaciones para su investigación.