Una operación norcoreana de hackeo que se hace pasar por reclutadores tecnológicos ha infectado al menos 30.000 dispositivos en más de 100 países, según una advertencia conjunta de agencias internacionales de seguridad. La campaña, rastreada como WaterPlum y comúnmente conocida como Entrevista Contagiosa, tiene como objetivo a desarrolladores de software y otros profesionales de TI con oportunidades de empleo falsas.
Authorities say Los ataques tuvieron lugar a gran escala entre diciembre de 2025 y julio de 2026. Se han identificado víctimas en Estados Unidos, Japón, Europa y otras regiones, siendo desarrolladores web, ingenieros y especialistas que trabajan con criptomonedas, blockchain y tecnologías Web3 como principales objetivos.
WaterPlum comienza sus ataques acercándose a posibles víctimas a través de redes sociales, sitios web de reclutamiento, mercados de freelance y otras plataformas online. Los hackers se hacen pasar por reclutadores o representantes de empresas legítimas, utilizando frecuentemente supuestas ofertas de empleo en negocios de IA, criptomonedas y NFT para atraer a desarrolladores que buscan trabajo.
Una vez establecido el contacto, se invita a las víctimas a entrevistas técnicas o se les pide que completen tareas de codificación. Los atacantes luego les convencen para que descarguen proyectos de plataformas de desarrolladores y repositorios de código, o afirman que debe instalarse software para resolver problemas mediante una entrevista por vídeo.
Los archivos descargados contienen malware que da a WaterPlum acceso al ordenador de la víctima. Las autoridades han conectado varias familias de malware a la campaña, incluyendo BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, con diferentes herramientas utilizadas para robar información y mantener el acceso remoto.
Tras comprometer un dispositivo, los atacantes buscan información valiosa almacenada en él. Esto puede incluir contraseñas del navegador, contenido del portapapeles, pulsaciones de teclas, capturas de pantalla, archivos e información de la cartera de criptomonedas como claves privadas y frases semilla de recuperación.
La magnitud del robo de criptomonedas ha sido considerable. Los investigadores afirman que WaterPlum obtuvo fondos o credenciales de cuenta de más de 7.000 monederos de criptomonedas y transfirió aproximadamente 1.700 millones de yenes japoneses, equivalente a unos 10,71 millones de dólares, en activos de criptomonedas a Corea del Norte.
Las infecciones también pueden crear riesgos para las empresas que emplean a los desarrolladores objetivo. Una vez que el ordenador de un desarrollador ha sido comprometido, los atacantes pueden intentar entrar en entornos corporativos conectados, potencialmente accediendo a propiedad intelectual, sistemas internos y otra información empresarial sensible.
Las autoridades también han descubierto vínculos entre WaterPlum y las operaciones fraudulentas de trabajadores informáticos remotos de Corea del Norte. Se cree que algunas personas implicadas en la actividad de WaterPlum también realizan trabajos legítimos de desarrollo web para clientes extranjeros ocultando sus verdaderas identidades y ubicaciones.
La información robada durante la campaña de hackeo puede respaldar esas operaciones. Los investigadores advierten que los documentos de identidad tomados de ordenadores infectados, incluidas imágenes de pasaportes y carnés de conducir, podrían ser reutilizados posteriormente por trabajadores informáticos norcoreanos para hacerse pasar por otras personas al solicitar trabajos remotos.
Los hackers han adoptado técnicas adicionales para que los candidatos falsos parezcan más convincentes. Los investigadores observaron a los operadores de WaterPlum usar software de intercambio de rostros con IA durante entrevistas en línea antes de apagar sus cámaras y culpar a los problemas de red por continuar sin vídeo.
La investigación conjunta también descubrió infraestructuras utilizadas para ocultar dónde se encontraban realmente los trabajadores norcoreanos. Las autoridades afirman que intermediarios en varios países han operado “granjas de portátiles”, donde los ordenadores físicamente ubicados en otro país son controlados a distancia por trabajadores norcoreanos para que su actividad parezca local.
Las autoridades japonesas desmantelaron recientemente lo que describieron como la primera granja de portátiles de trabajadores informáticos norcoreanos identificada del país. Los investigadores encontraron pruebas de que varios cientos de millones de yenes habían sido transferidos al extranjero debido a actividades asociadas a la operación.
El FBI y la Agencia Nacional de Policía de Japón evalúan que los operadores de WaterPlum y algunos trabajadores informáticos norcoreanos operan bajo la Oficina General 313, parte del Departamento de la Industria de Municiones de Corea del Norte. El último aviso relaciona los ataques de reclutamiento falsos, el robo de criptomonedas y las operaciones fraudulentas de empleo remoto como partes superpuestas de un esfuerzo más amplio para obtener dinero e información sensible de objetivos extranjeros.
