Un grupo de hackers respaldado por Corea del Norte infectó más de 30,000 computadoras en más de 100 países. También robó datos de más de 7,000 wallets de criptomonedas, según informó la Agencia Nacional de Policía de Japón y el FBI el viernes.
Las wallets controladas por el grupo recibieron al menos 10,71 millones de dólares en activos digitales entre diciembre de 2025 y julio de 2026. Las agencias llaman al grupo WaterPlum, también conocido como Contagious Interview.
¿Cómo reclutadores falsos llegaron a 7.000 wallets de criptomonedas?
WaterPlum se hace pasar por un cazatalentos de empresas de inteligencia artificial, criptomonedas y tokens no fungibles (NFT). Se acerca a desarrolladores a través de redes sociales, portales de empleo y mercados de trabajo freelance.
“Los actores de WaterPlum se hacen pasar por empleadores potenciales para atacar a desarrolladores de software y profesionales de IT en todo el mundo con la excusa de ofrecer oportunidades laborales atractivas”, dijeron en un comunicado conjunto la Agencia Nacional de Policía de Japón y el FBI.
Luego se le pide a los candidatos que realicen una entrevista técnica o completen una prueba de programación. El grupo les indica que descarguen archivos desde sitios para compartir código. El pretexto es una videollamada rota o la propia asignación.
Esos archivos contienen malware. Los programas buscan contraseñas guardadas en el navegador, capturas de pantalla y pulsaciones del teclado. También roban las claves privadas que controlan una wallet de criptomonedas, el software que la gente usa para guardar dinero digital.
BeInCrypto informó en agosto sobre un investigador que pasó 22 meses dentro de los servidores del grupo. Identificó 1,640 víctimas en 57 países. El recuento oficial del viernes es aproximadamente 18x mayor.
Japón desmantela su primera granja de laptops
La policía también cerró la primera granja de laptops conocida del país. Ayudantes locales guardaban las computadoras en sus casas. Trabajadores norcoreanos en el extranjero las controlaban remotamente y se hacían pasar por residentes japoneses para conseguir contratos freelance.
Los trabajadores enviaron varios cientos de millones de yenes en criptomonedas al extranjero, según los investigadores. Las mismas direcciones de internet vincularon la granja con los hackers.
“La Agencia Nacional de Policía y el FBI consideran que tanto los actores cibernéticos de WaterPlum como algunos trabajadores norcoreanos de IT operan bajo la 313ª Oficina General del Departamento de la Industria de Municiones, que pertenece al Comité Central del Partido de los Trabajadores de Corea.”
Un norcoreano sospechoso solicitó un puesto de ingeniería en el exchange japonés bitFlyer en mayo de 2025 usando un currículum robado. Los entrevistadores notaron que se negó a mudarse y pidió que le pagaran en criptomonedas. Parecía leer las respuestas de una segunda pantalla y no fue contratado.
En campañas anteriores, usaban videollamadas de reclutamiento con deepfake para contactar a personal de alto nivel. Ahora, los investigadores recomiendan a los ingenieros ejecutar cualquier archivo de reclutadores en un entorno sandbox, un área de pruebas aislada del resto de los archivos reales.









