• El grupo infectó más de 30.000 computadoras en más de 100 países.

• Según el aviso conjunto, se robaron datos de más de 7.000 carteras de criptomonedas.

• Japón desmanteló su primera granja de laptops conocida operada por trabajadores remotos de Corea del Norte.

30.000 Dispositivos, 7.000 Carteras Comprometidas

Un grupo de piratería vinculado a Corea del Norte, rastreado mientras WaterPlum drenaba al menos 10,71 millones de dólares en activos digitales de usuarios de criptomonedas, según un aviso conjunto emitido el viernes por la Agencia Nacional de Policía de Japón (NPA) y el Buró Federal de Investigaciones de Estados Unidos. Las agencias informan que WaterPlum —también rastreado con el nombre Contagious Interview— infectó más de 30.000 computadoras en más de 100 países y exfiltró datos de más de 7.000 carteras cripto, y el clúster de carteras recibió los fondos entre diciembre de 2025 y julio de 2026. El aviso describe una estafa de reclutamiento dirigida de forma directa a desarrolladores de software. Los agentes se hacen pasar por cazatalentos de empresas de inteligencia artificial, cripto y startups de altcoins, contactando a los objetivos a través de redes sociales, bolsas de empleo y marketplaces de freelance. Luego empujan a los candidatos a una entrevista técnica o una prueba de codificación y les dicen que descarguen archivos desde sitios de intercambio de código, con la excusa de una videollamada rota o la propia asignación. Esos archivos contienen un infostealer que recopila en silencio contraseñas del navegador, capturas de pantalla y pulsaciones de teclas, y de manera crucial extrae las claves secretas que controlan una cartera cripto, el software que usan las personas del sector para mantener dinero digital.

Las autoridades japonesas y estadounidenses afirman que piratas informáticos vinculados a Corea del Norte atacaron más de 30.000 dispositivos y más de 7.000 carteras

“Los actores WaterPlum se hacen pasar por empleadores potenciales para atacar a desarrolladores de software y profesionales de TI en todo el mundo bajo el pretexto de atractivas oportunidades laborales”, señala el aviso conjunto. Las identidades aprovechan la credibilidad del auge de la IA: un sector en el que empresas destacadas de tokens, como Worldcoin (WLD), han convertido el contacto constante con desarrolladores en una parte normal de la contratación. Una investigación anterior, en la que una persona investigadora pasó 22 meses dentro de los servidores del grupo y mapeó a 1.640 víctimas en 57 países, situó la huella en una fracción del conteo oficial del viernes, que es aproximadamente 18 veces mayor. Aunque el aviso no desglosa los 10,71 millones de dólares por activo, los fondos sustraídos en Bitcoin (BTC) y otras criptomonedas líquidas normalmente se lavan mediante mezcladores y swaps entre cadenas antes de llegar a sus destinos finales.

Operación de desmantelamiento del primer “laptop farm” de Tokio

La desarticulación del primer “laptop farm” conocido de Japón le da al aviso una ventaja operativa. Los investigadores aseguran que aliados locales guardaban las laptops en sus propios hogares, mientras que trabajadores de TI norcoreanos en el extranjero controlaban las máquinas de forma remota, haciéndose pasar por residentes japoneses para conseguir contratos freelance. Esos trabajadores movieron cientos de millones de yenes en cripto al extranjero, y las mismas direcciones de internet vincularon la granja con la infraestructura de WaterPlum. La NPA y el FBI evalúan que los actores cibernéticos de WaterPlum y algunos trabajadores de TI norcoreanos operan bajo la 313 General Bureau of the Munitions Industry Department, subordinada al Comité Central del Partido de los Trabajadores de Corea; esto sitúa la campaña dentro del aparato de ingresos autorizado por el Estado. Los analistas han relacionado desde hace tiempo el robo de cripto y la actividad de minería proof-of-work de Pionyang con el financiamiento de armas; el aviso del viernes formaliza esa cadena de mando.

El fraude de contratación se extiende hasta el sector de bolsas en Japón. En mayo de 2025, un presunto operativo norcoreano solicitó un puesto de ingeniería en bitFlyer, un lugar cubierto en nuestra guía sobre las mejores casas de cambio de cripto, usando un currículum robado. Los entrevistadores detectaron varias señales: se negó a reubicarse, exigió el pago en cripto y parecía leer respuestas desde una segunda pantalla. No fue contratado. Campañas anteriores se apoyaron en llamadas de reclutamiento con deepfake para llegar a personal senior, y el mismo guion de ingeniería social aparece en señuelos dirigidos a usuarios minoristas: desde propuestas de ingresos pasivos hasta el relato de minería móvil que atrajo a los usuarios de Pi Network. Ahora, los investigadores dicen a los equipos de ingeniería que ejecuten el código enviado por reclutadores dentro de un sandbox, un entorno de prueba sellado y aislado de los archivos de producción y del software de billeteras.

Compromiso del endpoint, no fallas de protocolo

Leídas en conjunto, el aviso y el desmantelamiento de la granja de laptops describen una sola máquina: una cadena operada por el Estado que convierte ofertas de empleo falsas en claves de billetera, y claves de billetera en moneda dura para un régimen sancionado. La lectura de COINOTAG del escrito es que la causa raíz no es una falla de protocolo, sino el compromiso de endpoints: los infostealers extraen claves privadas de las máquinas de desarrolladores, y la remediación es de tipo procedimental: hacer sandbox de cada artefacto del reclutador, aislar las claves de firma de los sistemas de uso diario y tratar las pruebas de contratación no solicitadas como código hostil. Con 10,71 millones de dólares confirmados drenados y más de 7.000 carteras expuestas, el modelo de amenazas de la comunidad de desarrolladores ahora debe asumir que el reclutador es el atacante.