WaterPlum norcoreano infecta 30,000 dispositivos en 100 países

El grupo norcoreano WaterPlum ha infectado 30.000 dispositivos en más de 100 países mediante una campaña de falsas entrevistas laborales.

Por Central
Destacados
  • WaterPlum ha infectado al menos 30.000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026.
  • El grupo ha robado más de 10,71 millones de dólares en criptomonedas utilizando mezcladores como YoMix para lavar los fondos.
  • La campaña Contagious Interview se dirige a buscadores de empleo tecnológico mediante entrevistas falsas y malware en paquetes npm.

Una operación de ciberespionaje y robo financiero coordinada desde Corea del Norte ha comprometido al menos 30.000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026, según una advertencia conjunta de las autoridades de Japón, Estados Unidos, Australia y Alemania. El grupo de amenaza conocido como WaterPlum, vinculado a la campaña de varios años denominada «Contagious Interview», habría transferido más de 10,71 millones de dólares en criptomonedas robadas al régimen norcoreano, utilizando una compleja infraestructura de malware, suplantación de identidad y explotación del mercado laboral tecnológico.

WaterPlum: el grupo norcoreano que infectó 30.000 dispositivos en 100 países

WaterPlum es el nombre asignado por las agencias de seguridad a un conjunto de actores de amenaza vinculados al Buró General 313 de Corea del Norte, una unidad dependiente del Departamento de Industria de Municiones, responsable de la investigación y producción de armamento del régimen. La advertencia conjunta, publicada el 18 de septiembre de 2026 por la Agencia Nacional de Policía de Japón, el FBI estadounidense, el Centro Australiano de Ciberseguridad y la Oficina Federal para la Protección de la Constitución de Alemania, detalla que estos atacantes han infectado al menos 30.000 dispositivos en más de 100 países y han exfiltrado fondos o credenciales de más de 7.000 carteras de criptomonedas.

La cifra de 1.700 millones de yenes japoneses (equivalentes a 10,71 millones de dólares estadounidenses) transferidos a Corea del Norte representa solo una parte del botín total, ya que los investigadores creen que el volumen real de activos digitales sustraídos podría ser significativamente mayor. El modus operandi de WaterPlum combina ingeniería social dirigida, malware sofisticado y una infraestructura de lavado de dinero que utiliza mezcladores de criptomonedas como YoMix para ocultar el rastro de los fondos.

¿Qué es la campaña «Contagious Interview» y cómo funciona?

Contagious Interview es una campaña de larga duración que se ha refinado durante años. Su objetivo principal son los buscadores de empleo en el sector tecnológico, particularmente aquellos con experiencia en desarrollo de software, inteligencia artificial, criptomonedas y tokens no fungibles (NFT). Los atacantes se hacen pasar por reclutadores de empresas legítimas —a menudo startups de IA o compañías de blockchain— y contactan a las víctimas a través de plataformas de empleo como LinkedIn, Upwork o Freelancer, o mediante correos electrónicos dirigidos.

Una vez establecido el contacto, los atacantes invitan a la víctima a una entrevista falsa. Durante el proceso, que puede incluir pruebas técnicas de programación o resolución de problemas, se solicita a la víctima que descargue proyectos de software, instale herramientas para solucionar supuestos problemas de videoconferencia o ejecute código malicioso. Este código, que a menudo se distribuye a través de paquetes npm maliciosos o proyectos de Visual Studio Code contaminados, desencadena la infección del dispositivo.

El equipo de seguridad de BleepingComputer ya había documentado oleadas previas de esta campaña, incluyendo el uso de 67 paquetes npm maliciosos que distribuían el malware XORIndex, y una nueva ola de entrevistas falsas que empleaban 35 paquetes npm para propagar malware. WaterPlum representa la evolución más sofisticada y amplia de esta operación.

Las cinco familias de malware detrás de WaterPlum

La advertencia conjunta identifica cinco familias de malware distintas que WaterPlum utiliza de forma intercambiable según el perfil de la víctima y el objetivo del ataque. Cada una de ellas tiene capacidades específicas que permiten a los atacantes robar información, mantener acceso persistente y escalar sus operaciones.

  • BeaverTail: un malware escrito en JavaScript que se oculta dentro de paquetes npm aparentemente legítimos. Actúa como puerta de entrada inicial, descargando cargas útiles adicionales y estableciendo comunicación con los servidores de comando y control de los atacantes.
  • InvisibleFerret: una puerta trasera basada en Python que proporciona a los atacantes control remoto sobre el dispositivo infectado. Su nombre proviene de su capacidad para pasar desapercibida, ejecutándose en segundo plano sin levantar sospechas.
  • OtterCookie: un troyano de acceso remoto (RAT) y ladrón de información también escrito en JavaScript. Específicamente diseñado para extraer credenciales de navegadores, datos de carteras de criptomonedas y contenido del portapapeles.
  • OtterCandy: una variante que combina las capacidades de OtterCookie con funcionalidades de RAT adicionales, proporcionando a los atacantes una herramienta más versátil para el robo de datos y el control remoto.
  • StoatWaffle: un malware modular basado en Node.js que se entrega a través de proyectos maliciosos de Visual Studio Code. Utiliza archivos de configuración que ejecutan código automáticamente en cuanto la víctima abre y confía la carpeta del proyecto, sin necesidad de interacción adicional.

Una vez que el dispositivo queda comprometido, los atacantes despliegan una serie de capacidades de robo de información: extraen credenciales almacenadas en navegadores, capturan el contenido del portapapeles (donde a menudo se copian direcciones de criptomonedas y claves privadas), registran las pulsaciones del teclado para obtener contraseñas y frases semilla, toman capturas de pantalla y exfiltran documentos personales y profesionales.

¿Cómo protegen los atacantes norcoreanos su identidad?

Uno de los aspectos más preocupantes de la operación WaterPlum es la sofisticación de las técnicas de suplantación de identidad. Los investigadores descubrieron que los atacantes utilizan software de intercambio de rostros basado en inteligencia artificial durante las videollamadas de las entrevistas falsas. Una vez que han establecido una apariencia convincente, apagan la cámara y culpan de problemas de conexión para evitar tener que mantener la farsa durante largos períodos.

Además, la advertencia señala una conexión directa entre WaterPlum y las operaciones de trabajadores IT fraudulentos norcoreanos. Algunos miembros de WaterPlum también trabajan como desarrolladores web remotos para clientes desprevenidos, y ambos grupos han utilizado las mismas direcciones IP. Esta superposición permite a los atacantes reutilizar documentos de identidad robados durante los ataques de WaterPlum para hacerse pasar por víctimas y obtener empleos legítimos en empresas de todo el mundo.

La infraestructora de lavado de dinero y el vínculo con el programa de armas norcoreano

El Buró General 313, bajo el cual operan tanto WaterPlum como los trabajadores IT fraudulentos, forma parte del Departamento de Industria de Municiones de Corea del Norte. Esta estructura organizativa deja claro que el objetivo final de estas operaciones no es simplemente el enriquecimiento, sino la financiación del programa de armas del régimen, incluyendo misiles balísticos y armas nucleares.

Las autoridades japonesas lograron un hito significativo al identificar, investigar y desmantelar por primera vez una «granja de portátiles» operada por trabajadores IT norcoreanos en territorio japonés. En esta operación se encontraron pruebas de que varios cientos de millones de yenes habían sido transferidos al extranjero. Estas granjas de portátiles son instalaciones donde los trabajadores IT norcoreanos utilizan identidades falsas y equipos proporcionados por el régimen para realizar trabajos remotos para empresas extranjeras, mientras que el dinero obtenido es canalizado de vuelta a Corea del Norte.

WaterPlum también emplea mezcladores de criptomonedas como YoMix para ofuscar el rastro de las transacciones. Los mezcladores, o «tumblers», combinan fondos de múltiples transacciones en un solo pool y los redistribuyen a direcciones de destino, dificultando el seguimiento por parte de las autoridades. Aunque algunos mezcladores han sido sancionados o cerrados, otros continúan operando y siendo utilizados por actores de amenaza patrocinados por estados.

Implicaciones para empresas y desarrolladores: cómo mitigar el riesgo

La advertencia conjunta ofrece recomendaciones específicas tanto para empresas que contratan talento remoto como para desarrolladores que participan en procesos de selección. Para las empresas, la principal recomendación es verificar cuidadosamente la identidad, ubicación y cualificaciones de los solicitantes de empleo. Esto incluye realizar comprobaciones de antecedentes, verificar referencias con llamadas directas a números de teléfono conocidos, y exigir identificaciones oficiales que puedan ser cotejadas.

Además, las empresas deben restringir el acceso de los nuevos empleados a solo los sistemas y datos necesarios para realizar su trabajo, aplicando el principio de mínimo privilegio. El acceso a sistemas críticos, incluyendo repositorios de código, bases de datos de producción e infraestructura financiera, debe concederse de forma gradual y solo después de un período de validación.

Para los desarrolladores que buscan empleo, la advertencia es clara: nunca ejecuten código de origen desconocido fuera de un entorno aislado o sandbox. Si un reclutador les pide que descarguen un proyecto, compilen un programa o ejecuten un script como parte de una prueba técnica, deben inspeccionar cuidadosamente los archivos y el código en busca de comandos que intenten descargar cargas útiles adicionales o establecer conexiones externas. Las herramientas de análisis de código estático y los entornos de ejecución controlados, como las máquinas virtuales desechables, son aliados fundamentales.

¿Cuáles son las señales de alerta en una entrevista falsa?

Los investigadores han identificado varios indicadores que pueden ayudar a los candidatos a detectar entrevistas fraudulentas. Entre ellos se incluyen:

  • Reclutadores que evitan las videollamadas o que tienen problemas recurrentes de conexión que les obligan a apagar la cámara.
  • Solicitudes para descargar software o código desde enlaces externos no oficiales, en lugar de utilizar plataformas estándar como GitHub o entornos de pruebas en línea.
  • Pruebas técnicas que implican la instalación de paquetes npm, módulos de Python o extensiones de Visual Studio Code sin una justificación clara.
  • Empresas que no tienen presencia en línea verificable, páginas web incompletas o direcciones de correo electrónico genéricas (como Gmail o Outlook) en lugar de dominios corporativos.
  • Presión para completar la prueba rápidamente o para aceptar trabajar sin un proceso de contratación formal.

El contexto geopolítico: Corea del Norte y la ciberdelincuencia como herramienta de Estado

La operación WaterPlum no es un incidente aislado, sino parte de una estrategia sistemática de Corea del Norte para generar ingresos a través del ciberespacio. Desde el robo del Banco Central de Bangladesh en 2016 hasta los ataques a exchanges de criptomonedas como Bybit, los grupos norcoreanos —incluyendo Lazarus Group, BlueNoroff y Kimsuky— han demostrado una capacidad continua para adaptar sus tácticas y superar las defensas de seguridad.

Lo que distingue a WaterPlum es su enfoque en la cadena de suministro de talento tecnológico. En lugar de atacar directamente a instituciones financieras, los atacantes norcoreanos han identificado un punto de entrada más vulnerable: los propios profesionales de TI que buscan trabajo. Este enfoque no solo les permite acceder a dispositivos personales, sino también, a través del pivoteo, a las redes corporativas de los empleadores de las víctimas, ampliando el alcance del ataque al robo de propiedad intelectual y al espionaje industrial.

La conexión entre WaterPlum y los trabajadores IT fraudulentos añade otra capa de complejidad. No solo están robando dinero y credenciales, sino que también están construyendo una infraestructura de identidades robadas que les permite infiltrarse en empresas de todo el mundo. Esto plantea preguntas difíciles para los departamentos de recursos humanos y seguridad de la información: ¿cómo se puede confiar en la identidad de un candidato cuando los documentos de identidad pueden haber sido robados y las entrevistas pueden estar siendo manipuladas con inteligencia artificial?

Lecciones para la industria y la comunidad de seguridad

La cooperación internacional que ha permitido desmantelar parte de la infraestructura de WaterPlum, incluyendo la granja de portátiles en Japón, demuestra que la colaboración entre agencias de distintos países es esencial para combatir estas amenazas. Sin embargo, la escala del problema —30.000 dispositivos infectados en más de 100 países— sugiere que muchas víctimas aún no son conscientes de haber sido comprometidas.

Para la comunidad de seguridad, la exhaustiva documentación de las familias de malware y las tácticas empleadas por WaterPlum proporciona una base sólida para desarrollar firmas de detección, reglas YARA y mecanismos de prevención. Los equipos de respuesta a incidentes deben estar atentos a los indicadores de compromiso asociados a BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, y considerar la posibilidad de que ataques similares estén ocurriendo en sus propias organizaciones.

La advertencia también subraya la importancia de la higiene de seguridad básica: mantener el software actualizado, utilizar autenticación multifactor, proteger las claves privadas de criptomonedas en hardware wallets o almacenamiento offline, y educar a los empleados sobre los riesgos de las estafas de empleo. En un entorno donde los atacantes norcoreanos están dispuestos a invertir tiempo y recursos en suplantar empresas enteras y mantener farsas durante semanas o meses, la concienciación y la verificación constante son la primera línea de defensa.

El fenómeno WaterPlum no muestra signos de desaceleración. Con cada nueva oleada de entrevistas falsas, los atacantes perfeccionan sus técnicas, desarrollan nuevos payloads y amplían su red de dispositivos comprometidos. Para los profesionales de la ciberseguridad, la lección es clara: la amenaza no proviene solo de los exploits técnicos, sino también de la explotación de la confianza humana y de los procesos que damos por sentados en la contratación de talento. La combinación de ingeniería social, malware modular y soporte estatal hace de WaterPlum uno de los grupos de amenaza más peligrosos y persistentes del panorama actual, y su capacidad para operar a escala global mientras financia los programas de armas de un régimen hostil convierte esta amenaza en un desafío que trasciende la ciberseguridad para adentrarse en el terreno de la seguridad nacional.

Compartir este artículo