{"id":69479,"date":"2026-09-22T00:38:36","date_gmt":"2026-09-22T00:38:36","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69479"},"modified":"2026-09-22T00:38:36","modified_gmt":"2026-09-22T00:38:36","slug":"waterplum-falsas-entrevistas-trabajo-69479","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/waterplum-falsas-entrevistas-trabajo-69479\/","title":{"rendered":"WaterPlum compromete 30.000 equipos con falsas entrevistas de trabajo"},"content":{"rendered":"<p>La ingenier\u00eda social ha dado un salto cualitativo. Ya no se trata de convencer a una v\u00edctima para que abra un archivo sospechoso o haga clic en un enlace fraudulento. La nueva generaci\u00f3n de ataques consigue que la propia v\u00edctima ejecute el c\u00f3digo malicioso convencida de que est\u00e1 realizando una tarea completamente leg\u00edtima. La campa\u00f1a WaterPlum, atribuida a grupos vinculados con Corea del Norte, lo demuestra con una crudeza alarmante: m\u00e1s de 30.000 equipos comprometidos en un centenar de pa\u00edses a trav\u00e9s de falsas entrevistas de trabajo dirigidas a desarrolladores de software.<\/p>\n<p>Lo que hace especialmente peligrosa esta operaci\u00f3n no es solo su escala, sino la naturaleza del m\u00e9todo. Una oferta de empleo atractiva, un supuesto reclutador, una entrevista por videollamada, una prueba t\u00e9cnica y un repositorio de c\u00f3digo que hay que descargar para demostrar conocimientos. Nada de ello parece especialmente extra\u00f1o para un desarrollador de software. Y precisamente por eso funciona.<\/p>\n<h2>WaterPlum y Contagious Interview: una operaci\u00f3n masiva contra profesionales tecnol\u00f3gicos<\/h2>\n<p>El 18 de septiembre, los organismos de seguridad de Jap\u00f3n, Estados Unidos, Australia y Alemania publicaron un aviso conjunto que destapaba la magnitud de la operaci\u00f3n. La investigaci\u00f3n, respaldada por la <a href=\"https:\/\/www.npa.go.jp\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">National Police Agency japonesa<\/a>, el FBI, el Department of Defense Cyber Crime Center estadounidense, el <a href=\"https:\/\/www.cyber.gov.au\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Australian Cyber Security Centre<\/a> y los servicios de inteligencia y protecci\u00f3n constitucional alemanes, atribuye al grupo conocido como WaterPlum \u2014relacionado con la campa\u00f1a Contagious Interview\u2014 una operaci\u00f3n que comprometi\u00f3 al menos 30.000 equipos en <a href=\"https:\/\/overcentral.com\/es\/un-mod-para-gta-san-andreas-corrige-mas-de-100-bugs-en-pc\/\" title=\"Un mod para GTA San Andreas corrige m\u00e1s de 100 bugs en PC\" data-iacss-internal=\"1\">m\u00e1s de 100<\/a> pa\u00edses entre aproximadamente diciembre <a href=\"https:\/\/overcentral.com\/es\/123456-un-ano-mas-lidera-las-contrasenas-mas-predecibles-de-2025\/\" title=\"123456 un a\u00f1o m\u00e1s lidera las contrase\u00f1as m\u00e1s predecibles de 2025\" data-iacss-internal=\"1\">de 2025<\/a> y julio <a href=\"https:\/\/overcentral.com\/es\/trails-in-the-sky-2nd-chapter-es-uno-de-los-mejores-jrpg-de-2026\/\" title=\"Trails in the Sky 2nd Chapter es uno de los mejores JRPG de 2026\" data-iacss-internal=\"1\">de 2026<\/a>.<\/p>\n<p>Las cifras son contundentes. Los atacantes obtuvieron fondos o credenciales correspondientes a m\u00e1s de 7.000 monederos de criptomonedas. Los activos sustra\u00eddos se sit\u00faan en al menos 1.700 millones de yenes, unos 10,71 millones de d\u00f3lares estadounidenses. La National Police Agency y el FBI eval\u00faan adem\u00e1s que los responsables de WaterPlum y determinados trabajadores IT norcoreanos operan vinculados al 313 General Bureau del aparato estatal norcoreano.<\/p>\n<p>Pero probablemente lo m\u00e1s relevante de esta campa\u00f1a no sean las cifras. Es el mecanismo utilizado para conseguirlas. El ataque no explota una vulnerabilidad t\u00e9cnica desconocida ni utiliza t\u00e9cnicas de phishing especialmente sofisticadas. Explota un comportamiento cotidiano, normal y perfectamente razonable en el contexto profesional de un desarrollador.<\/p>\n<h2>As\u00ed funciona el ataque: la v\u00edctima no hace nada que parezca peligroso<\/h2>\n<p>Durante a\u00f1os, buena parte de la formaci\u00f3n en ciberseguridad se ha construido alrededor de una regla relativamente sencilla: desconfiar de aquello que parece fuera de lugar. Un archivo inesperado, un enlace extra\u00f1o, una factura que nadie esperaba recibir o una petici\u00f3n urgente de credenciales deber\u00edan levantar sospechas. WaterPlum altera ese modelo porque introduce el ataque dentro de una actividad perfectamente coherente con el contexto de la v\u00edctima.<\/p>\n<p>Los atacantes se presentan como potenciales empleadores y contactan con desarrolladores, ingenieros, dise\u00f1adores web y especialistas en blockchain, criptomonedas o Web3 a trav\u00e9s de redes sociales, plataformas de empleo y mercados de trabajo freelance. Posteriormente plantean una entrevista t\u00e9cnica o una prueba de programaci\u00f3n.<\/p>\n<p>La v\u00edctima recibe entonces instrucciones para descargar un proyecto, instalar determinadas dependencias o resolver un supuesto problema relacionado con una aplicaci\u00f3n de videoconferencia. Para un profesional tecnol\u00f3gico, ninguna de esas acciones resulta necesariamente an\u00f3mala. Es precisamente ah\u00ed donde se esconde el ataque.<\/p>\n<p>Las autoridades han identificado proyectos y paquetes que incorporaban malware como BeaverTail, InvisibleFerret, OtterCookie, OtterCandy o StoatWaffle. Algunos se distribu\u00edan mediante paquetes NPM aparentemente leg\u00edtimos o repositorios alojados en plataformas utilizadas habitualmente por desarrolladores. Una vez ejecutados, pod\u00edan desplegar puertas traseras, herramientas de acceso remoto y ladrones de informaci\u00f3n capaces de mantener persistencia en el equipo.<\/p>\n<p>La campa\u00f1a no es nueva. Palo Alto Networks Unit 42 ya document\u00f3 en 2023 y 2024 la denominada Contagious Interview, describiendo falsas entrevistas utilizadas para distribuir BeaverTail e InvisibleFerret. Investigaciones posteriores de NTT Security, Microsoft y otros equipos de inteligencia de amenazas han seguido la evoluci\u00f3n de diferentes componentes utilizados en estas operaciones.<\/p>\n<h2>\u00bfQu\u00e9 es exactamente WaterPlum y c\u00f3mo se relaciona con Contagious Interview?<\/h2>\n<p>WaterPlum es el nombre asignado por los investigadores al grupo responsable de esta campa\u00f1a. Se trata de un actor de amenazas vinculado al 313 General Bureau de Corea del Norte, una unidad dedicada a operaciones cibern\u00e9ticas y a la recaudaci\u00f3n de fondos para el r\u00e9gimen. La campa\u00f1a Contagious Interview, documentada inicialmente por Unit 42, es uno de los vectores principales de distribuci\u00f3n de malware utilizados por WaterPlum. La relaci\u00f3n entre ambos nombres responde a la evoluci\u00f3n de la misma operaci\u00f3n, con componentes t\u00e9cnicos que han ido renov\u00e1ndose a lo largo del tiempo.<\/p>\n<h2>El detalle t\u00e9cnico que lo cambia todo: Visual Studio Code y la ejecuci\u00f3n autom\u00e1tica<\/h2>\n<p>Uno de los aspectos m\u00e1s interesantes de la investigaci\u00f3n conjunta es la advertencia espec\u00edfica sobre proyectos desconocidos abiertos mediante Visual Studio Code. El malware StoatWaffle, por ejemplo, puede utilizar proyectos aparentemente relacionados con blockchain que incluyen una configuraci\u00f3n maliciosa dentro del archivo <code>.vscode\/tasks.json<\/code>codecodecodecodecode. Si el usuario abre la carpeta y marca el proyecto como confiable, esa configuraci\u00f3n puede provocar la ejecuci\u00f3n autom\u00e1tica de c\u00f3digo.<\/p>\n<p>Se trata de una diferencia fundamental respecto al concepto tradicional de archivo malicioso. La v\u00edctima no necesariamente ejecuta conscientemente un programa sospechoso. Puede limitarse a abrir en su entorno de desarrollo el proyecto que acaba de recibir para realizar una prueba t\u00e9cnica. El propio IDE, al confiar en el proyecto, ejecuta las tareas definidas en el archivo de configuraci\u00f3n. El resultado es la ejecuci\u00f3n de c\u00f3digo arbitrario sin que el usuario haya hecho nada que pueda considerar especialmente arriesgado.<\/p>\n<p>Por esta raz\u00f3n, el aviso internacional recomienda utilizar el Restricted Mode de Visual Studio Code cuando se abran proyectos cuya procedencia no est\u00e9 plenamente verificada y revisar especialmente los archivos <code>tasks.json<\/code>codecodecodecodecode antes de confiar en ellos. Para un desarrollador, esto introduce una consecuencia inc\u00f3moda: un repositorio recibido durante una entrevista debe considerarse c\u00f3digo no confiable exactamente igual que cualquier otro archivo procedente de Internet.<\/p>\n<h2>\u00bfC\u00f3mo puede un simple repositorio comprometer un equipo?<\/h2>\n<p>El mecanismo combina varios componentes. En primer lugar, el repositorio puede contener un archivo de configuraci\u00f3n del IDE que ejecuta comandos al abrir el proyecto. En segundo lugar, tambi\u00e9n puede incluir dependencias maliciosas en el gestor de paquetes, como NPM, que se instalan autom\u00e1ticamente si el desarrollador sigue las instrucciones de instalaci\u00f3n habituales. En ambos casos, la ejecuci\u00f3n se produce de forma natural dentro del flujo de trabajo de un profesional que est\u00e1 acostumbrado a trabajar con c\u00f3digo externo a diario.<\/p>\n<h2>Del ordenador del candidato a la empresa para la que trabaja<\/h2>\n<p>El riesgo tampoco termina necesariamente en el equipo de la persona que realiza la entrevista. Una vez conseguido el acceso inicial, los atacantes pueden utilizar herramientas de acceso remoto para mantener la conexi\u00f3n con el dispositivo y robar informaci\u00f3n del navegador, credenciales, contenido del portapapeles, pulsaciones de teclado, capturas de pantalla, claves de monederos de criptomonedas o documentos almacenados en el sistema y en carpetas compartidas.<\/p>\n<p>El aviso conjunto advierte expresamente de una segunda consecuencia: las credenciales obtenidas pueden permitir acceder posteriormente a informaci\u00f3n perteneciente al empleador, clientes o empresas con las que trabaja la v\u00edctima, incluyendo datos personales, secretos comerciales o propiedad intelectual. Este es el escenario m\u00e1s problem\u00e1tico para las organizaciones. Un desarrollador puede realizar una entrevista para otra empresa desde el mismo ordenador desde el que accede diariamente al c\u00f3digo fuente, repositorios privados, VPN, herramientas cloud, gestores de proyectos o sistemas internos de su actual empleador. En ese caso, una actividad aparentemente personal se transforma en un vector de entrada corporativo.<\/p>\n<p>La frontera entre seguridad personal y seguridad empresarial se vuelve especialmente difusa en un entorno donde el teletrabajo, el desarrollo remoto y las herramientas cloud forman parte habitual de la actividad profesional. Muchas empresas no contemplan este riesgo en sus pol\u00edticas de seguridad porque ni siquiera lo conocen.<\/p>\n<h2>La inteligencia artificial tambi\u00e9n forma parte del arsenal de los atacantes<\/h2>\n<p>WaterPlum tampoco se limita a crear un perfil falso y enviar mensajes. Los investigadores han observado el uso de software de intercambio facial mediante inteligencia artificial durante entrevistas por v\u00eddeo. En algunos casos, despu\u00e9s de varios minutos los supuestos reclutadores desactivaban su c\u00e1mara y ped\u00edan al candidato hacer lo mismo alegando problemas de conexi\u00f3n. Esta maniobra permite tanto ocultar la identidad real como evitar que el candidato perciba inconsistencias visuales en la conversaci\u00f3n.<\/p>\n<p>Tambi\u00e9n se ha documentado el uso de traducci\u00f3n autom\u00e1tica, herramientas de texto a voz y servicios de IA para mantener conversaciones coherentes en varios idiomas. Los candidatos pueden entrevistarse con una persona que habla mal su idioma pero que, gracias a la tecnolog\u00eda, es capaz de mantener una conversaci\u00f3n profesional plausible.<\/p>\n<p>Esto a\u00f1ade una dificultad adicional muy relevante: la videollamada, utilizada tradicionalmente como mecanismo para generar confianza y verificar que existe una persona detr\u00e1s de una oferta, ya no constituye una garant\u00eda suficiente. La verificaci\u00f3n visual puede ser enga\u00f1ada con herramientas de intercambio facial accesibles y relativamente baratas.<\/p>\n<p>La ingenier\u00eda social empieza as\u00ed a combinar identidades fabricadas, empresas falsas, perfiles profesionales, repositorios de c\u00f3digo, plataformas leg\u00edtimas e inteligencia artificial. Cada elemento puede resultar cre\u00edble por separado y, al combinarse, construye un proceso de selecci\u00f3n aparentemente normal incluso para profesionales experimentados.<\/p>\n<h2>Recomendaciones concretas: c\u00f3mo protegerse ante este tipo de ataques<\/h2>\n<p>La principal ense\u00f1anza de WaterPlum es que las organizaciones tendr\u00e1n que ampliar el concepto de comportamiento de riesgo. No basta con ense\u00f1ar a reconocer un correo de phishing. Para determinados perfiles profesionales, descargar un repositorio, instalar una dependencia o ejecutar c\u00f3digo enviado por una persona desconocida puede ser tan peligroso como abrir un adjunto recibido por correo electr\u00f3nico.<\/p>\n<p>Las agencias responsables de la investigaci\u00f3n recomiendan ejecutar c\u00f3digo de terceros \u00fanicamente dentro de m\u00e1quinas virtuales o entornos aislados, especialmente cuando se desconoce completamente su procedencia. Tambi\u00e9n aconsejan evitar realizar estas pruebas en equipos donde se gestionen criptomonedas, datos personales o informaci\u00f3n sensible, y utilizar soluciones de detecci\u00f3n y respuesta en endpoint en entornos corporativos.<\/p>\n<p>Hay adem\u00e1s medidas organizativas mucho m\u00e1s sencillas. Un equipo corporativo no deber\u00eda convertirse en el laboratorio donde un empleado ejecuta el c\u00f3digo que acaba de recibir durante un proceso de selecci\u00f3n externo. Las empresas que emplean a desarrolladores deber\u00edan establecer pol\u00edticas claras que separen las actividades de evaluaci\u00f3n t\u00e9cnica externa de los entornos de trabajo productivos. En la pr\u00e1ctica, esto significa exigir que cualquier prueba t\u00e9cnica con c\u00f3digo de terceros se realice en un entorno aislado, preferiblemente virtualizado y sin acceso a redes corporativas.<\/p>\n<p>La misma l\u00f3gica puede aplicarse a freelancers y profesionales independientes. El ordenador desde el que trabajan para clientes, conservan credenciales o acceden a repositorios privados no deber\u00eda utilizarse sin aislamiento para ejecutar una prueba t\u00e9cnica cuya procedencia no ha podido verificarse.<\/p>\n<h2>El salto cualitativo de la ingenier\u00eda social: el atacante ya no pide algo absurdo<\/h2>\n<p>WaterPlum demuestra que la ingenier\u00eda social ha entrado en una nueva fase. El atacante ya no necesita conseguir que alguien haga algo absurdo o claramente arriesgado. Le resulta mucho m\u00e1s eficaz conseguir que haga algo completamente razonable dentro de su contexto profesional. Una entrevista, una videollamada, un repositorio y una prueba de programaci\u00f3n forman parte del flujo habitual de cualquier proceso de contrataci\u00f3n tecnol\u00f3gico. Y precisamente por eso pueden convertirse en un ataque.<\/p>\n<p>Para los profesionales del sector, la lecci\u00f3n es clara: el c\u00f3digo procedente de un desconocido, incluso cuando esa persona se presenta como un reclutador leg\u00edtimo y ha mantenido varias conversaciones convincentes, debe tratarse con el mismo nivel de desconfianza que cualquier otro contenido descargado de Internet. La confianza se construye con el tiempo, pero la ejecuci\u00f3n de c\u00f3digo arbitrario en un equipo de trabajo no admite medias tintas.<\/p>\n<p>Para las organizaciones, la conclusi\u00f3n apunta en la misma direcci\u00f3n pero con una responsabilidad a\u00f1adida: proteger los activos corporativos implica tambi\u00e9n definir protocolos para las actividades personales de los empleados que puedan intersectar con los sistemas de la empresa. La seguridad ya no puede limitarse al per\u00edmetro de la organizaci\u00f3n; debe extenderse al comportamiento individual de cada profesional que, a menudo sin saberlo, se convierte en el eslab\u00f3n m\u00e1s vulnerable de la cadena.<\/p>\n<p>La operaci\u00f3n WaterPlum pasar\u00e1 a los anales de la ciberseguridad no por la sofisticaci\u00f3n de su malware, sino por la elegancia de su ingenier\u00eda social. No necesit\u00f3 vulnerabilidades de d\u00eda cero ni exploits complejos. Solo necesit\u00f3 que miles de desarrolladores hicieran exactamente aquello para lo que est\u00e1n entrenados: resolver una prueba t\u00e9cnica. La diferencia entre un proceso de selecci\u00f3n leg\u00edtimo y un ataque exitoso ser\u00e1, a partir de ahora, mucho m\u00e1s dif\u00edcil de distinguir.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La ingenier\u00eda social ha dado un salto cualitativo. Ya no se trata de convencer a una v\u00edctima para que abra un archivo sospechoso o haga clic en un enlace fraudulento. La nueva generaci\u00f3n de ataques consigue que la propia v\u00edctima ejecute el c\u00f3digo malicioso convencida de que est\u00e1 realizando una tarea completamente leg\u00edtima. La campa\u00f1a [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":69482,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69479.png","fifu_image_alt":"WaterPlum compromete 30.000 equipos con falsas entrevistas de trabajo","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69479","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69479.png","fifu_image_alt":"WaterPlum compromete 30.000 equipos con falsas entrevistas de trabajo","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69479","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69479"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69479\/revisions"}],"predecessor-version":[{"id":69481,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69479\/revisions\/69481"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/69482"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69479"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69479"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69479"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}