Las autoridades policiales de Japón, Estados Unidos, Australia y Alemania advirtieron sobre una amplia campaña llevada a cabo por el grupo de hackers norcoreano WaterPlum, después de que las investigaciones mostraran la infiltración de al menos 30.000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026. Según la advertencia conjunta, el grupo extrajo fondos o credenciales de más de 7.000 monederos de criptomonedas y transfirió a Corea del Norte activos por valor de 1.700 millones de yenes japoneses, es decir, unos 10,71 millones de dólares.
WaterPlum está vinculada a una campaña de varios años conocida como Contagious Interview, que ataca a personas que buscan empleo haciéndose pasar por empresas legítimas de los sectores de la inteligencia artificial, las criptomonedas y los tokens no fungibles, o a través de plataformas de contratación y trabajo independiente. Durante entrevistas o pruebas de programación falsas, se pide a las víctimas que descarguen proyectos, solucionen supuestos fallos en videoconferencias o ejecuten código que infecta sus dispositivos.
Varios programas maliciosos y una misma cadena de ataque
La advertencia vinculó las operaciones de WaterPlum con varias familias de programas maliciosos, entre ellas BeaverTail, oculto dentro de paquetes npm; InvisibleFerret, que funciona como una puerta trasera basada en Python; y OtterCookie, clasificado como un troyano de acceso remoto y robo de información, además de OtterCandy y StoatWaffle. StoatWaffle se distribuye mediante proyectos maliciosos de Visual Studio Code, ya que utiliza los archivos de configuración para ejecutar código después de abrir la carpeta y otorgarle confianza.
Tras infiltrarse en el dispositivo, el grupo intenta robar credenciales del navegador, el contenido del portapapeles, pulsaciones de teclas, claves privadas y frases de recuperación de monederos de criptomonedas, además de documentos y capturas de pantalla. También puede utilizar el acceso inicial para desplazarse por las redes de empleadores o clientes, lo que amplía el posible impacto al robo de propiedad intelectual y al espionaje.
Vínculo con operaciones de trabajadores tecnológicos ficticios
Las autoridades investigadoras también vinculan WaterPlum con operaciones de trabajadores tecnológicos norcoreanos que obtienen empleos remotos de forma fraudulenta. La advertencia señaló que algunos integrantes de WaterPlum trabajan como desarrolladores remotos y que ambos grupos utilizaron las mismas direcciones IP. Asimismo, se reutilizan documentos de identidad robados a víctimas de WaterPlum para suplantarlas y solicitar empleos.
La investigación indicó el uso de programas de intercambio de rostros mediante inteligencia artificial durante las entrevistas, antes de apagar la cámara y culpar a problemas de red. El Buró Federal de Investigaciones y la policía japonesa estiman que WaterPlum y algunos trabajadores tecnológicos norcoreanos operan bajo la supervisión de la Oficina General 313, dependiente del Ministerio de la Industria de Municiones y responsable de la investigación y producción de armas. La Agencia Nacional de Policía de Japón también anunció la identificación y desmantelamiento de una instalación de «granja de ordenadores portátiles» vinculada a trabajadores tecnológicos norcoreanos, donde se encontraron pruebas de la transferencia de cientos de millones de yenes al extranjero.
¿Qué significa esto para las organizaciones que contratan desarrolladores?
Los hechos muestran que una entrevista de trabajo y una prueba de programación pueden constituir un punto de entrada al entorno de una organización, y no solo una etapa de evaluación del candidato. Por ello, las autoridades recomiendan verificar cuidadosamente la identidad, la ubicación y las cualificaciones del solicitante, y limitar el acceso del empleado a los sistemas y datos necesarios para su tarea.
Por su parte, los desarrolladores deben evitar ejecutar código desconocido fuera de un entorno aislado y revisar los archivos y proyectos en busca de comandos que descarguen cargas útiles adicionales. El alcance de la campaña y sus pérdidas declaradas siguen estando vinculados a lo que las autoridades han podido rastrear; por tanto, las cifras mencionadas no demuestran el tamaño total de la actividad, pero confirman que los canales de contratación y desarrollo se han convertido en parte de la superficie de ataque financiero y de espionaje.