{"id":69282,"date":"2026-09-20T08:55:41","date_gmt":"2026-09-20T08:55:41","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69282"},"modified":"2026-09-20T08:55:41","modified_gmt":"2026-09-20T08:55:41","slug":"waterplum-norcoreano-ciberespionaje-69282","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/waterplum-norcoreano-ciberespionaje-69282\/","title":{"rendered":"WaterPlum norcoreano infecta 30,000 dispositivos en 100 pa\u00edses"},"content":{"rendered":"<p>Una operaci\u00f3n de ciberespionaje y robo financiero coordinada desde Corea del Norte ha comprometido al menos 30.000 dispositivos en <a href=\"https:\/\/overcentral.com\/es\/un-mod-para-gta-san-andreas-corrige-mas-de-100-bugs-en-pc\/\" title=\"Un mod para GTA San Andreas corrige m\u00e1s de 100 bugs en PC\" data-iacss-internal=\"1\">m\u00e1s de 100<\/a> pa\u00edses entre diciembre <a href=\"https:\/\/overcentral.com\/es\/123456-un-ano-mas-lidera-las-contrasenas-mas-predecibles-de-2025\/\" title=\"123456 un a\u00f1o m\u00e1s lidera las contrase\u00f1as m\u00e1s predecibles de 2025\" data-iacss-internal=\"1\">de 2025<\/a> y julio de 2026, seg\u00fan una advertencia conjunta de las autoridades de Jap\u00f3n, Estados Unidos, Australia y Alemania. El grupo de amenaza conocido como WaterPlum, vinculado a la campa\u00f1a de varios a\u00f1os denominada \u00abContagious Interview\u00bb, habr\u00eda transferido m\u00e1s de 10,71 millones de d\u00f3lares en criptomonedas robadas al r\u00e9gimen norcoreano, utilizando una compleja infraestructura de malware, suplantaci\u00f3n de identidad y explotaci\u00f3n del mercado laboral tecnol\u00f3gico.<\/p>\n<h2>WaterPlum: el grupo norcoreano que infect\u00f3 30.000 dispositivos en 100 pa\u00edses<\/h2>\n<p>WaterPlum es el nombre asignado por las agencias de seguridad a un conjunto de actores de amenaza vinculados al Bur\u00f3 General 313 de Corea del Norte, una unidad dependiente del Departamento de Industria de Municiones, responsable de la investigaci\u00f3n y producci\u00f3n de armamento del r\u00e9gimen. La advertencia conjunta, publicada el 18 de septiembre de <a href=\"https:\/\/overcentral.com\/es\/capacidad-lto-crece-ia-2026-67750\/\" title=\"La capacidad LTO se dispara un 57% en 2026 por la IA\" data-iacss-internal=\"1\">2026 por la<\/a> Agencia Nacional de Polic\u00eda de Jap\u00f3n, el FBI estadounidense, el Centro Australiano de Ciberseguridad y la Oficina Federal para la Protecci\u00f3n de la Constituci\u00f3n de Alemania, detalla que estos atacantes han infectado al menos 30.000 dispositivos en m\u00e1s de 100 pa\u00edses y han exfiltrado fondos o credenciales de m\u00e1s de 7.000 carteras de criptomonedas.<\/p>\n<p>La cifra de 1.700 millones de yenes japoneses (equivalentes a 10,71 millones de d\u00f3lares estadounidenses) transferidos a Corea del Norte representa solo una parte del bot\u00edn total, ya que los investigadores creen que el volumen real de activos digitales sustra\u00eddos podr\u00eda ser significativamente mayor. El modus operandi de WaterPlum combina ingenier\u00eda social dirigida, malware sofisticado y una infraestructura de lavado de dinero que utiliza mezcladores de criptomonedas como YoMix para ocultar el rastro de los fondos.<\/p>\n<h3>\u00bfQu\u00e9 es la campa\u00f1a \u00abContagious Interview\u00bb y c\u00f3mo funciona?<\/h3>\n<p>Contagious Interview es una campa\u00f1a de larga duraci\u00f3n que se ha refinado durante a\u00f1os. Su objetivo principal son los buscadores de empleo en el sector tecnol\u00f3gico, particularmente aquellos con experiencia en desarrollo de software, inteligencia artificial, criptomonedas y tokens no fungibles (NFT). Los atacantes se hacen pasar por reclutadores de empresas leg\u00edtimas \u2014a menudo startups de IA o compa\u00f1\u00edas de blockchain\u2014 y contactan a las v\u00edctimas a trav\u00e9s de plataformas de empleo como LinkedIn, Upwork o Freelancer, o mediante correos electr\u00f3nicos dirigidos.<\/p>\n<p>Una vez establecido el contacto, los atacantes invitan a la v\u00edctima a una entrevista falsa. Durante el proceso, que puede incluir pruebas t\u00e9cnicas de programaci\u00f3n o resoluci\u00f3n de problemas, se solicita a la v\u00edctima que descargue proyectos de software, instale herramientas para solucionar supuestos problemas de videoconferencia o ejecute c\u00f3digo malicioso. Este c\u00f3digo, que a menudo se distribuye a trav\u00e9s de paquetes npm maliciosos o proyectos de Visual Studio Code contaminados, desencadena la infecci\u00f3n del dispositivo.<\/p>\n<p>El equipo de seguridad de BleepingComputer ya hab\u00eda documentado oleadas previas de esta campa\u00f1a, incluyendo el uso de 67 paquetes npm maliciosos que distribu\u00edan el malware XORIndex, y una nueva ola de entrevistas falsas que empleaban 35 paquetes npm para propagar malware. WaterPlum representa la evoluci\u00f3n m\u00e1s sofisticada y amplia de esta operaci\u00f3n.<\/p>\n<h2>Las cinco familias de malware detr\u00e1s de WaterPlum<\/h2>\n<p>La advertencia conjunta identifica cinco familias de malware distintas que WaterPlum utiliza de forma intercambiable seg\u00fan el perfil de la v\u00edctima y el objetivo del ataque. Cada una de ellas tiene capacidades espec\u00edficas que permiten a los atacantes robar informaci\u00f3n, mantener acceso persistente y escalar sus operaciones.<\/p>\n<ul>\n<li><strong>BeaverTail:<\/strong> un malware escrito en JavaScript que se oculta dentro de paquetes npm aparentemente leg\u00edtimos. Act\u00faa como puerta de entrada inicial, descargando cargas \u00fatiles adicionales y estableciendo comunicaci\u00f3n con los servidores de comando y control de los atacantes.<\/li>\n<li><strong>InvisibleFerret:<\/strong> una puerta trasera basada en Python que proporciona a los atacantes control remoto sobre el dispositivo infectado. Su nombre proviene de su capacidad para pasar desapercibida, ejecut\u00e1ndose en segundo plano sin levantar sospechas.<\/li>\n<li><strong>OtterCookie:<\/strong> un troyano de acceso remoto (RAT) y ladr\u00f3n de informaci\u00f3n tambi\u00e9n escrito en JavaScript. Espec\u00edficamente dise\u00f1ado para extraer credenciales de navegadores, datos de carteras de criptomonedas y contenido del portapapeles.<\/li>\n<li><strong>OtterCandy:<\/strong> una variante que combina las capacidades de OtterCookie con funcionalidades de RAT adicionales, proporcionando a los atacantes una herramienta m\u00e1s vers\u00e1til para el robo de datos y el control remoto.<\/li>\n<li><strong>StoatWaffle:<\/strong> un malware modular basado en Node.js que se entrega a trav\u00e9s de proyectos maliciosos de Visual Studio Code. Utiliza archivos de configuraci\u00f3n que ejecutan c\u00f3digo autom\u00e1ticamente en cuanto la v\u00edctima abre y conf\u00eda la carpeta del proyecto, sin necesidad de interacci\u00f3n adicional.<\/li>\n<\/ul>\n<p>Una vez que el dispositivo queda comprometido, los atacantes despliegan una serie de capacidades de robo de informaci\u00f3n: extraen credenciales almacenadas en navegadores, capturan el contenido del portapapeles (donde a menudo se copian direcciones de criptomonedas y claves privadas), registran las pulsaciones del teclado para obtener contrase\u00f1as y frases semilla, toman capturas de pantalla y exfiltran documentos personales y profesionales.<\/p>\n<h3>\u00bfC\u00f3mo protegen los atacantes norcoreanos su identidad?<\/h3>\n<p>Uno de los aspectos m\u00e1s preocupantes de la operaci\u00f3n WaterPlum es la sofisticaci\u00f3n de las t\u00e9cnicas de suplantaci\u00f3n de identidad. Los investigadores descubrieron que los atacantes utilizan software de intercambio de rostros basado en inteligencia artificial durante las videollamadas de las entrevistas falsas. Una vez que han establecido una apariencia convincente, apagan la c\u00e1mara y culpan de problemas de conexi\u00f3n para evitar tener que mantener la farsa durante largos per\u00edodos.<\/p>\n<p>Adem\u00e1s, la advertencia se\u00f1ala una conexi\u00f3n directa entre WaterPlum y las operaciones de trabajadores IT fraudulentos norcoreanos. Algunos miembros de WaterPlum tambi\u00e9n trabajan como desarrolladores web remotos para clientes desprevenidos, y ambos grupos han utilizado las mismas direcciones IP. Esta superposici\u00f3n permite a los atacantes reutilizar documentos de identidad robados durante los ataques de WaterPlum para hacerse pasar por v\u00edctimas y obtener empleos leg\u00edtimos en empresas de todo el mundo.<\/p>\n<h2>La infraestructora de lavado de dinero y el v\u00ednculo con el programa de armas norcoreano<\/h2>\n<p>El Bur\u00f3 General 313, bajo el cual operan tanto WaterPlum como los trabajadores IT fraudulentos, forma parte del Departamento de Industria de Municiones de Corea del Norte. Esta estructura organizativa deja claro que el objetivo final de estas operaciones no es simplemente el enriquecimiento, sino la financiaci\u00f3n del programa de armas del r\u00e9gimen, incluyendo misiles bal\u00edsticos y armas nucleares.<\/p>\n<p>Las autoridades japonesas lograron un hito significativo al identificar, investigar y desmantelar por primera vez una \u00abgranja de port\u00e1tiles\u00bb operada por trabajadores IT norcoreanos en territorio japon\u00e9s. En esta operaci\u00f3n se encontraron pruebas de que varios cientos de millones de yenes hab\u00edan sido transferidos al extranjero. Estas granjas de port\u00e1tiles son instalaciones donde los trabajadores IT norcoreanos utilizan identidades falsas y equipos proporcionados por el r\u00e9gimen para realizar trabajos remotos para empresas extranjeras, mientras que el dinero obtenido es canalizado de vuelta a Corea del Norte.<\/p>\n<p>WaterPlum tambi\u00e9n emplea mezcladores de criptomonedas como YoMix para ofuscar el rastro de las transacciones. Los mezcladores, o \u00abtumblers\u00bb, combinan fondos de m\u00faltiples transacciones en un solo pool y los redistribuyen a direcciones de destino, dificultando el seguimiento por parte de las autoridades. Aunque algunos mezcladores han sido sancionados o cerrados, otros contin\u00faan operando y siendo utilizados por actores de amenaza patrocinados por estados.<\/p>\n<h2>Implicaciones para empresas y desarrolladores: c\u00f3mo mitigar el riesgo<\/h2>\n<p>La advertencia conjunta ofrece recomendaciones espec\u00edficas tanto para empresas que contratan talento remoto como para desarrolladores que participan en procesos de selecci\u00f3n. Para las empresas, la principal recomendaci\u00f3n es verificar cuidadosamente la identidad, ubicaci\u00f3n y cualificaciones de los solicitantes de empleo. Esto incluye realizar comprobaciones de antecedentes, verificar referencias con llamadas directas a n\u00fameros de tel\u00e9fono conocidos, y exigir identificaciones oficiales que puedan ser cotejadas.<\/p>\n<p>Adem\u00e1s, las empresas deben restringir el acceso de los nuevos empleados a solo los sistemas y datos necesarios para realizar su trabajo, aplicando el principio de m\u00ednimo privilegio. El acceso a sistemas cr\u00edticos, incluyendo repositorios de c\u00f3digo, bases de datos de producci\u00f3n e infraestructura financiera, debe concederse de forma gradual y solo despu\u00e9s de un per\u00edodo de validaci\u00f3n.<\/p>\n<p>Para los desarrolladores que buscan empleo, la advertencia es clara: nunca ejecuten c\u00f3digo de origen desconocido fuera de un entorno aislado o sandbox. Si un reclutador les pide que descarguen un proyecto, compilen un programa o ejecuten un script como parte de una prueba t\u00e9cnica, deben inspeccionar cuidadosamente los archivos y el c\u00f3digo en busca de comandos que intenten descargar cargas \u00fatiles adicionales o establecer conexiones externas. Las herramientas de an\u00e1lisis de c\u00f3digo est\u00e1tico y los entornos de ejecuci\u00f3n controlados, como las m\u00e1quinas virtuales desechables, son aliados fundamentales.<\/p>\n<h3>\u00bfCu\u00e1les son las se\u00f1ales de alerta en una entrevista falsa?<\/h3>\n<p>Los investigadores han identificado varios indicadores que pueden ayudar a los candidatos a detectar entrevistas fraudulentas. Entre ellos se incluyen:<\/p>\n<ul>\n<li>Reclutadores que evitan las videollamadas o que tienen problemas recurrentes de conexi\u00f3n que les obligan a apagar la c\u00e1mara.<\/li>\n<li>Solicitudes para descargar software o c\u00f3digo desde enlaces externos no oficiales, en lugar de utilizar plataformas est\u00e1ndar como GitHub o entornos de pruebas en l\u00ednea.<\/li>\n<li>Pruebas t\u00e9cnicas que implican la instalaci\u00f3n de paquetes npm, m\u00f3dulos de Python o extensiones de Visual Studio Code sin una justificaci\u00f3n clara.<\/li>\n<li>Empresas que no tienen presencia en l\u00ednea verificable, p\u00e1ginas web incompletas o direcciones de correo electr\u00f3nico gen\u00e9ricas (como Gmail o Outlook) en lugar de dominios corporativos.<\/li>\n<li>Presi\u00f3n para completar la prueba r\u00e1pidamente o para aceptar trabajar sin un proceso de contrataci\u00f3n formal.<\/li>\n<\/ul>\n<h2>El contexto geopol\u00edtico: Corea del Norte y la ciberdelincuencia como herramienta de Estado<\/h2>\n<p>La operaci\u00f3n WaterPlum no es un incidente aislado, sino parte de una estrategia sistem\u00e1tica de Corea del Norte para generar ingresos a trav\u00e9s del ciberespacio. Desde el robo del Banco Central de Bangladesh en 2016 hasta los ataques a exchanges de criptomonedas como Bybit, los grupos norcoreanos \u2014incluyendo Lazarus Group, BlueNoroff y Kimsuky\u2014 han demostrado una capacidad continua para adaptar sus t\u00e1cticas y superar las defensas de seguridad.<\/p>\n<p>Lo que distingue a WaterPlum es su enfoque en la cadena de suministro de talento tecnol\u00f3gico. En lugar de atacar directamente a instituciones financieras, los atacantes norcoreanos han identificado un punto de entrada m\u00e1s vulnerable: los propios profesionales de TI que buscan trabajo. Este enfoque no solo les permite acceder a dispositivos personales, sino tambi\u00e9n, a trav\u00e9s del pivoteo, a las redes corporativas de los empleadores de las v\u00edctimas, ampliando el alcance del ataque al robo de propiedad intelectual y al espionaje industrial.<\/p>\n<p>La conexi\u00f3n entre WaterPlum y los trabajadores IT fraudulentos a\u00f1ade otra capa de complejidad. No solo est\u00e1n robando dinero y credenciales, sino que tambi\u00e9n est\u00e1n construyendo una infraestructura de identidades robadas que les permite infiltrarse en empresas de todo el mundo. Esto plantea preguntas dif\u00edciles para los departamentos de recursos humanos y seguridad de la informaci\u00f3n: \u00bfc\u00f3mo se puede confiar en la identidad de un candidato cuando los documentos de identidad pueden haber sido robados y las entrevistas pueden estar siendo manipuladas con inteligencia artificial?<\/p>\n<h2>Lecciones para la industria y la comunidad de seguridad<\/h2>\n<p>La cooperaci\u00f3n internacional que ha permitido desmantelar parte de la infraestructura de WaterPlum, incluyendo la granja de port\u00e1tiles en Jap\u00f3n, demuestra que la colaboraci\u00f3n entre agencias de distintos pa\u00edses es esencial para combatir estas amenazas. Sin embargo, la escala del problema \u201430.000 dispositivos infectados en m\u00e1s de 100 pa\u00edses\u2014 sugiere que muchas v\u00edctimas a\u00fan no son conscientes de haber sido comprometidas.<\/p>\n<p>Para la comunidad de seguridad, la exhaustiva documentaci\u00f3n de las familias de malware y las t\u00e1cticas empleadas por WaterPlum proporciona una base s\u00f3lida para desarrollar firmas de detecci\u00f3n, reglas YARA y mecanismos de prevenci\u00f3n. Los equipos de respuesta a incidentes deben estar atentos a los indicadores de compromiso asociados a BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, y considerar la posibilidad de que ataques similares est\u00e9n ocurriendo en sus propias organizaciones.<\/p>\n<p>La advertencia tambi\u00e9n subraya la importancia de la higiene de seguridad b\u00e1sica: mantener el software actualizado, utilizar autenticaci\u00f3n multifactor, proteger las claves privadas de criptomonedas en hardware wallets o almacenamiento offline, y educar a los empleados sobre los riesgos de las estafas de empleo. En un entorno donde los atacantes norcoreanos est\u00e1n dispuestos a invertir tiempo y recursos en suplantar empresas enteras y mantener farsas durante semanas o meses, la concienciaci\u00f3n y la verificaci\u00f3n constante son la primera l\u00ednea de defensa.<\/p>\n<p>El fen\u00f3meno WaterPlum no muestra signos de desaceleraci\u00f3n. Con cada nueva oleada de entrevistas falsas, los atacantes perfeccionan sus t\u00e9cnicas, desarrollan nuevos payloads y ampl\u00edan su red de dispositivos comprometidos. Para los profesionales de la ciberseguridad, la lecci\u00f3n es clara: la amenaza no proviene solo de los exploits t\u00e9cnicos, sino tambi\u00e9n de la explotaci\u00f3n de la confianza humana y de los procesos que damos por sentados en la contrataci\u00f3n de talento. La combinaci\u00f3n de ingenier\u00eda social, malware modular y soporte estatal hace de WaterPlum uno de los grupos de amenaza m\u00e1s peligrosos y persistentes del panorama actual, y su capacidad para operar a escala global mientras financia los programas de armas de un r\u00e9gimen hostil convierte esta amenaza en un desaf\u00edo que trasciende la ciberseguridad para adentrarse en el terreno de la seguridad nacional.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una operaci\u00f3n de ciberespionaje y robo financiero coordinada desde Corea del Norte ha comprometido al menos 30.000 dispositivos en m\u00e1s de 100 pa\u00edses entre diciembre de 2025 y julio de 2026, seg\u00fan una advertencia conjunta de las autoridades de Jap\u00f3n, Estados Unidos, Australia y Alemania. El grupo de amenaza conocido como WaterPlum, vinculado a la [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":69334,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69282.png","fifu_image_alt":"WaterPlum norcoreano infecta 30,000 dispositivos en 100 pa\u00edses","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69282","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69282.png","fifu_image_alt":"WaterPlum norcoreano infecta 30,000 dispositivos en 100 pa\u00edses","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69282","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69282"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69282\/revisions"}],"predecessor-version":[{"id":69286,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69282\/revisions\/69286"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/69334"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69282"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69282"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69282"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}