El FBI y las agencias asociadas dijeron el 18 de septiembre que actores de WaterPlum de Corea del Norte infectaron al menos 30,000 dispositivos en más de 100 países y exfiltraron fondos o credenciales de cuentas de más de 7,000 carteras de criptomonedas. El aviso conjunto estimó el valor presuntamente transferido de activos de criptomonedas a Corea del Norte en 1.7 mil millones de yenes japoneses, o 10.71 millones de dólares.

Robo de carteras y infecciones globales

Una alerta de ciberseguridad liderada por el FBI identificó a WaterPlum como un grupo de actores cibernéticos norcoreanos. Las autoridades dijeron que la actividad llegó a dispositivos a nivel global, en lugar de limitarse a un solo mercado o región.

WaterPlum transfirió 1.7 mil millones de yenes japoneses en activos de criptomonedas a Corea del Norte, según el aviso del Internet Crime Complaint Center adjunto.

El aviso no especificó qué activos de criptomonedas componían esa cantidad ni proporcionó un desglose de las carteras comprometidas.

Engaños de reclutamiento falsos

Supuestamente, WaterPlum utilizó ofertas de empleo falsas y pruebas de codificación para dirigirse a desarrolladores de software y a otros profesionales de TI. Las víctimas recibieron archivos maliciosos que llevaban malware, incluido BeaverTail, InvisibleFerret y OtterCookie, según BleepingComputer.

El enfoque de reclutamiento es fundamental para el alcance de la campaña: puso código malicioso en el transcurso de un supuesto proceso de contratación dirigido a trabajadores técnicos. El recuento del aviso del FBI cubre los dispositivos infectados mediante la actividad, así como las carteras de las que se exfiltraron fondos o credenciales de cuentas asociadas.

Cronología de la campaña de Japón

La Agencia Nacional de Policía de Japón indicó que la campaña operó aproximadamente de diciembre de 2025 a julio de 2026. Su aviso del 18 de septiembre identificó a diseñadores web, ingenieros y especialistas en criptomonedas o Web3 entre los objetivos previstos.

La cronología japonesa sitúa la actividad aproximadamente ocho meses antes de que el FBI y las agencias asociadas cuantificaran las cifras más amplias de infección y compromiso de carteras. En los avisos proporcionados no se anunció ninguna acción de cumplimiento adicional, un proceso de recuperación de víctimas ni una fecha límite de seguimiento.

Aviso: este artículo se proporciona únicamente con fines informativos. No se ofrece ni se pretende que se utilice como asesoramiento legal, fiscal, de inversión, financiero u otro tipo de asesoramiento.