Se revelaron advertencias de seguridad conjuntas emitidas por entidades de Japón, Alemania, Australia y Estados Unidos sobre una amplia campaña ejecutada por un grupo de piratería vinculado a Corea del Norte conocido como WaterPlum. La campaña se dirigió a desarrolladores y especialistas técnicos mediante ofertas de empleo falsas en empresas que operan en los ámbitos de las criptomonedas, la inteligencia artificial y los NFT.
Según la alerta, el grupo logró apoderarse de al menos 10,7 millones de dólares suplantando a entidades legítimas de contratación y, luego, obligando a las víctimas a descargar archivos maliciosos durante lo que parecía ser parte del proceso de selección. El grupo también se conoce como Contagious Interview.
¿Cómo se ejecutó la campaña?
WaterPlum basó su campaña en múltiples canales para llegar a las víctimas, entre ellos plataformas de redes sociales, sitios de empleo, plataformas de trabajo independiente y mercados de servicios independientes. Durante el contacto con los candidatos, los atacantes les pedían que ejecutaran archivos maliciosos que se hacían pasar por:
• Tareas de programación relacionadas con la entrevista
• Correcciones de problemas en llamadas de video
• Archivos de soporte que parecen una parte natural del proceso de contratación
Una vez que los atacantes obtuvieron acceso remoto al dispositivo de la víctima, utilizaron software de acceso remoto y software de robo de información para extraer datos sensibles y activos digitales. Además, el éxito de los ataques les brinda una oportunidad adicional para infiltrarse en las instituciones donde trabajan las víctimas, sin que estas lo sepan.
Magnitud del daño
La alerta indicó que la campaña afectó al menos a 30.000 dispositivos en más de 100 países. Asimismo, se extrajeron fondos o credenciales de más de 7.000 billeteras de criptomonedas durante el periodo comprendido entre diciembre de 2025 y julio de 2026.
El impacto no se limita al robo de criptomonedas: los documentos personales robados pueden usarse para suplantación de identidad, para ayudar a actores vinculados a Corea del Norte a postular a empleos dentro de empresas extranjeras, o incluso para extorsionar a las víctimas más adelante.
Indicadores preocupantes vinculados a la infiltración laboral
La alerta señaló un caso en el que una persona sospechosa de tener vínculos con Corea del Norte avanzó para un puesto de ingeniería en una plataforma japonesa de intercambio de criptomonedas usando un currículum falso. Fue rechazado tras descubrirse inconsistencias durante la entrevista, entre ellas su incapacidad para explicar con detalle las habilidades incluidas en su CV.
Además, las autoridades indicaron que esta campaña forma parte de un patrón más amplio de intentos de Corea del Norte de usar a trabajadores de tecnología de la información como medio para infiltrarse en empresas extranjeras, y algunas evaluaciones apuntan a una posible vinculación de ciertos de esos trabajadores con el Ministerio de Industria de Municiones del país.
¿Cómo pueden reducir el riesgo las empresas y los desarrolladores?
Este incidente recomienda adoptar medidas prácticas y estrictas, especialmente en los equipos de desarrollo y de contratación:
• Verificar la identidad del empleador a través de canales independientes antes de abrir cualquier archivo o enlace.
• Rechazar ejecutar cualquier archivo que se envíe como una prueba técnica o una reparación urgente sin una revisión de seguridad previa.
• Revisar los CV y los archivos adjuntos con detenimiento, y comprobar los conocimientos reales durante las entrevistas.
• Aplicar políticas de seguridad claras en los equipos de trabajo, incluida la reducción de permisos y la activación de protección de múltiples capas.
• Capacitar al personal en técnicas de ingeniería social relacionadas con la contratación y el trabajo independiente.
Esta campaña confirma que los anuncios de empleo falsos se han convertido en una herramienta eficaz en manos de los atacantes: no solo para robar activos digitales, sino también para vulnerar las instituciones por la puerta trasera mediante la confianza otorgada a los procesos de contratación.
