Reclutadores falsos norcoreanos infectan 30,000 dispositivos y roban 10.7 millones de dólares en cripto
Puntos clave
- •WaterPlum, también conocido como 'Contagious Interview', robó al menos 10.7 millones de dólares haciéndose pasar por reclutadores de empresas de criptomonedas, IA y NFT, según una advertencia conjunta de Japón, Alemania, Australia y Estados Unidos.
- •El grupo atrajo a buscadores de empleo en redes sociales y plataformas de empleo, trabajos temporales y freelance para ejecutar archivos maliciosos disfrazados de tareas de programación o correcciones de videollamadas.
- •Al menos 30,000 dispositivos en más de 100 países fueron infectados, con fondos o credenciales extraídas de más de 7,000 billeteras de criptomonedas entre diciembre de 2025 y julio de 2026.
- •Las autoridades de Japón y Estados Unidos consideran que los actores de WaterPlum y algunos trabajadores de TI norcoreanos operan bajo el Departamento de Industria de Municiones de Corea del Norte.
- •A diferencia del robo de 1,500 millones de dólares a Bybit atribuido a Corea del, la campaña de WaterPlum acumuló sus ganancias de miles de víctimas individuales en lugar de un solo exchange.

El grupo de hackers norcoreano WaterPlum ha robado al menos 10.7 millones de dólares haciéndose pasar por reclutadores de empresas legítimas de criptomonedas e inteligencia artificial, atacando con malware a buscadores de empleo desprevenidos, según una advertencia conjunta de ciberseguridad emitida por las autoridades de Japón, Alemania, Australia y Estados Unidos. Este tipo de advertencias conjuntas se publican cuando varias autoridades nacionales se coordinan para alertar al público sobre una amenaza común.
También rastreado como “Contagious Interview”, el grupo ataca a desarrolladores de software y profesionales de TI en todo el mundo. Las autoridades indicaron que los falsos reclutadores también se hicieron pasar por empresas de tokens no fungibles (NFT) y utilizaron servicios de reclutamiento.
“Los objetivos principales eran diseñadores web individuales, ingenieros y especialistas en criptomonedas, blockchain y tecnologías Web3”, señaló la advertencia.
Cómo funcionaba la operación
Según la advertencia, WaterPlum atrajo a los buscadores de empleo a través de redes sociales, plataformas de empleo en línea, plataformas de trabajos temporales y mercados de freelance. Durante el proceso de reclutamiento, las víctimas recibieron instrucciones de descargar y ejecutar archivos maliciosos disfrazados de tareas de programación o correcciones para errores de videollamadas. En la práctica, pasos rutinarios de un proceso de contratación remota — completar una prueba técnica o arreglar una videollamada — servían como canal de distribución del malware.
Una vez que los actores cibernéticos obtuvieron acceso de puerta trasera a la computadora de una víctima, utilizaron troyanos de acceso remoto y malware de robo de información para extraer datos sensibles y criptomonedas. Las infecciones exitosas también crean oportunidades para que los actores de WaterPlum se infiltren en las organizaciones que emplean a los desarrolladores engañados.
WaterPlum infectó al menos 30,000 dispositivos en más de 100 países, con fondos o credenciales de cuentas extraídas de más de 7,000 billeteras de criptomonedas entre diciembre de 2025 y julio de 2026 — un alcance que hace que la campaña sea de escala global y no limitada a una sola región.
La advertencia señaló que el daño puede ir más allá de las criptomonedas robadas. Los documentos de identidad robados permiten a los trabajadores de TI norcoreanoslantar a las víctimas y generar ingresos, y la información sensible podría usarse para.
Vínculos con el programa de trabajadores de TI de Corea del Norte
La advertencia vincula a WaterPlum con la campaña más amplia de Corea del Norte de colocar trabajadores de TI dentro de empresas extranjeras, como informó anteriormente Cointelegraph. Las autoridades de Japón y Estados Unidos consideran que los actores de WaterPlum y algunos trabajadores de TI norcoreanos operan bajo el Departamento de Industria de Municiones de Corea del Norte.
En un caso descrito en la advertencia, un presunto trabajador de TI norcoreano postuló a un puesto de ingeniería en un exchange de criptomonedas japonés con un currículum falsificado. El exchange rechazó al postulante tras encontrar discrepancias durante la entrevista, incluida la incapacidad de explicar en detalle las habilidades listadas en su currículum.
Un caso más reciente salió a la luz en julio, cuando Cointelegraph informó que Consensys había contratado sin saberlo a un desarrollador vinculado a Corea del Norte como consultor. La empresa le dijo a Cointelegraph que terminó el acceso del individuo tras descubrir la amenaza, y una investigación no encontró robo de activos ni de datos, ni despliegue de código malicioso, ni impacto en la seguridad de los usuarios. En conjunto, los casos muestran que la detección puede surgir en distintas etapas — durante el proceso de entrevista o después de que un contrato ya haya comenzado.
Una fuente de financiamiento persistente
La campaña reportada es el ejemplo más reciente del uso persistente por parte de Corea del Norte del robo de criptomonedas para obtener fondos, a pesar de años de advertencias y acciones de cumplimiento. El FBI atribuyó a Corea del Norte el robo de 1,500 millones de dólares a Bybit en febrero de 2025, mientras que las autoridades estadounidenses advierten sobre los trabajadores de TI encubiertos del país desde al menos 2018. A diferencia de la brecha de Bybit, que apuntó a un solo exchange, la campaña de WaterPlum acumuló sus ganancias de miles de víctimas individuales.
La revista de Cointelegraph ha informado por separado sobre Corea del Norte impulsando un aumento del malware onchain y el cierre de CoinEx en su columna Asia Express.
Fuente: Cointelegraph