Alerta internacional por campaña norcoreana contra candidatos tecnológicos
Agencias de seguridad de Estados Unidos y países aliados atribuyeron a WaterPlum una campaña que suplanta a reclutadores para infectar dispositivos y robar criptomonedas y datos.
Los atacantes contactan a diseñadores web, ingenieros y especialistas en criptomonedas mediante redes sociales, plataformas freelance y sitios de trabajo.
Entre diciembre de 2025 y julio de 2026, la campaña infectó al menos 30.000 dispositivos en más de 100 países y afectó unas 7.000 carteras de criptomonedas.
¿Cómo operaba la estafa?
Durante entrevistas falsas, las víctimas recibían archivos presentados como pruebas de programación o tareas de selección; al abrirlos, instalaban malware y habilitaban puertas traseras.
WaterPlum desplegaba troyanos de acceso remoto y ladrones de información para conservar acceso a credenciales, pulsaciones, portapapeles, documentos de identidad y datos de carteras.
Las autoridades identificaron variantes de BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle en dispositivos afectados, especialmente de profesionales tecnológicos.
¿Qué alcance y consecuencias tuvo?
Las agencias atribuyeron al grupo el robo de entre 10,71 y casi 11 millones de dólares en criptomonedas, transferidos finalmente a Corea del Norte.
La información sustraída también podía facilitar suplantaciones, extorsión y acceso posterior a sistemas corporativos cuando las víctimas conseguían empleo legítimo.
El aviso fue emitido por organismos de Estados Unidos, Japón, Australia y Alemania, que vincularon WaterPlum con la estructura norcoreana 313 General Bureau.