InicioCentro de noticias de LBank
Los piratas informáticos norcoreanos robaron 7.000 registros de monederos de criptomonedas, según Japón
north-korean-hackers-stole-7000-crypto-wallet-records-japan-says
Los piratas informáticos norcoreanos robaron 7.000 registros de monederos de criptomonedas, según Japón
WaterPlum infectó más de 30,000 dispositivos en más de 100 países y regiones y robó información de más de 7,000 billeteras cripto. Las autoridades japonesas y estadounidenses vincularon a WaterPlum y a algunos trabajadores informáticos norcoreanos con la Oficina 313 del Partido de los Trabajadores de Corea. Los atacantes se hicieron pasar por empresas de cripto, IA y NFT para atacar a desarrolladores con archivos maliciosos disfrazados de tareas de entrevista y pruebas de codificación. Los investigadores japoneses desmantelaron una granja de portátiles doméstica utilizada por trabajadores informáticos norcoreanos para asumir empleos de forma remota mientras ocultaban sus ubicaciones. Un presunto trabajador informático norcoreano solicitó por separado un puesto de ingeniería en bitFlyer en 2025, pero fue identificado antes de ser contratado.
2026-09-18 Fuente:crypto.news

El grupo de hackers WaterPlum, vinculado a Corea del Norte, ha comprometido más de 30.000 dispositivos en más de 100 países y regiones, robando información de más de 7.000 monederos de criptomonedas mientras apuntaba a desarrolladores a través de campañas de reclutamiento falsas.

Resumen
  • WaterPlum infectó más de 30.000 dispositivos en más de 100 países y regiones y robó información de más de 7.000 monederos de criptomonedas.
  • Las autoridades japonesas y estadounidenses vincularon a WaterPlum y a algunos trabajadores de TI norcoreanos con el Buró 313 del Departamento de la Industria de Municiones del Partido de los Trabajadores de Corea.
  • Los atacantes se hicieron pasar por empresas de criptomonedas, IA y NFT para atacar a desarrolladores con archivos maliciosos disfrazados de tareas de entrevista y pruebas de codificación.
  • Los investigadores japoneses desmantelaron una "granja de laptops" doméstica utilizada por trabajadores de TI norcoreanos para aceptar trabajos de forma remota mientras ocultaban sus ubicaciones.
  • Un presunto trabajador de TI norcoreano solicitó por separado un puesto de ingeniería en bitFlyer en 2025, pero fue identificado antes de ser contratado.

La Agencia Nacional de Policía de Japón anunció el 18 de septiembre que su investigación, realizada con la Oficina Nacional de Ciberseguridad, el FBI, el Centro de Delitos Cibernéticos del Departamento de Defensa de EE. UU. y agencias en Australia y Alemania, descubrió los métodos de ataque del grupo y sus vínculos con trabajadores de TI norcoreanos.

Las autoridades japonesas y estadounidenses evaluaron que WaterPlum, que está asociado con la actividad de amenaza comúnmente conocida como Contagious Interview, y algunos trabajadores de TI norcoreanos operan bajo el Buró 313 del Departamento de la Industria de Municiones del Partido de los Trabajadores de Corea.

Los investigadores descubrieron que más de 30.000 computadoras probablemente fueron infectadas entre diciembre de 2025 y julio de 2026. Las víctimas se extendieron por más de 100 países y regiones, incluido Japón, con diseñadores web, ingenieros y personas que trabajan en cripto, blockchain y Web3 entre los principales objetivos.

Más de 7.000 registros de monederos de criptomonedas fueron robados durante las infecciones, mientras que los monederos controlados por WaterPlum recibieron al menos 1.700 millones de yenes, lo que equivale a aproximadamente 10,7 millones de dólares según el tipo de cambio utilizado por las autoridades japonesas.

El Ministerio de Asuntos Exteriores de Japón confirmó por separado que las autoridades de Japón, Estados Unidos, Australia y Alemania habían revelado conjuntamente las tácticas de WaterPlum y las actividades de los trabajadores de TI norcoreanos involucrados en esquemas de generación de divisas y reclutamiento.

WaterPlum utilizó empleos falsos de criptomonedas para propagar malware

WaterPlum se acercó a desarrolladores de software y otros trabajadores de TI a través de redes sociales, sitios de empleo en línea, plataformas de trabajo por encargo y mercados de autónomos, según el informe de la policía japonesa. Los atacantes se hicieron pasar por empresas legítimas de inteligencia artificial, criptomonedas y NFT o servicios de reclutamiento antes de presentar a los candidatos oportunidades de trabajo aparentemente atractivas.

Durante las entrevistas técnicas o las pruebas de codificación, se instruyó a los candidatos para que descargaran programas maliciosos alojados en plataformas de desarrollo colaborativo y repositorios de código. A algunas víctimas se les dijo que los archivos eran necesarios para diagnosticar problemas con el software de videoconferencia o para completar una tarea de codificación.

El grupo colocó malware como BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle dentro de paquetes NPM maliciosos. Una vez que un dispositivo era comprometido, los atacantes podían establecer puertas traseras y usar herramientas de acceso remoto para mantener el acceso y moverse a través de los sistemas afectados. Luego se utilizó malware de robo de información para extraer datos confidenciales y criptomonedas.

La información robada incluía credenciales de navegador, pulsaciones de teclas, capturas de pantalla y datos del portapapeles. Las claves privadas y las frases semilla de los monederos de criptomonedas estaban entre los registros objetivo, junto con documentos de identidad como pasaportes y licencias de conducir almacenados en computadoras afectadas o carpetas compartidas.

Investigadores de seguridad han documentado métodos de reclutamiento similares en la industria de las criptomonedas. Como informó previamente crypto.news, desarrolladores vinculados a Corea del Norte habían trabajado en más de 40 proyectos DeFi durante siete años, según el desarrollador y el investigador de seguridad de MetaMask, Taylor Monahan. Los investigadores describieron las ofertas de empleo, los correos electrónicos, los mensajes de LinkedIn, las llamadas de Zoom y los procesos de entrevista como rutas recurrentes utilizadas para acercarse a los objetivos.

Trabajadores de TI norcoreanos utilizaron granjas de laptops en Japón

Los investigadores japoneses dijeron que desmantelaron la primera "granja de laptops" doméstica conocida conectada a trabajadores de TI norcoreanos en el país. Bajo este acuerdo, un facilitador local mantenía computadoras en su residencia mientras los trabajadores controlaban de forma remota las máquinas desde otro lugar.

Los trabajadores usaron documentos de identidad proporcionados por personas que viven en Japón para hacerse pasar por ellos mientras buscaban contratos. En algunos casos, los pagos se dirigían a cuentas bancarias controladas por facilitadores, quienes luego transferían el dinero. Los trabajadores norcoreanos vinculados a las investigaciones enviaron criptomonedas y otros activos por valor de cientos de millones de yenes al extranjero, según la agencia.

Algunos trabajadores operaban desde Corea del Norte, mientras que otros estaban radicados en China o Rusia, con un número menor ubicado en África y el sudeste asiático. Las granjas de laptops y los servidores privados virtuales les permitieron disfrazar dónde se realizaba realmente el trabajo mientras aceptaban empleos a través de servicios de crowdsourcing nacionales y extranjeros.

Operaciones comparables han sido procesadas en Estados Unidos. Dos hombres estadounidenses recibieron sentencias de 18 meses de prisión en 2026 por ayudar a trabajadores norcoreanos a acceder de forma remota a laptops de empresas, mientras que el Departamento de Justicia dijo que los esquemas involucraron a casi 70 empresas y generaron más de 1,2 millones de dólares. Las sentencias elevaron a ocho el número de facilitadores de granjas de laptops sentenciados en Estados Unidos en un período de cinco meses.

Las autoridades estadounidenses también han perseguido los ingresos de los esquemas de empleo a través de casos de decomiso de criptomonedas. Un juez federal ordenó en septiembre el decomiso de aproximadamente 212.700 dólares en USDC y USDT rastreados a direcciones de pago utilizadas por trabajadores de TI norcoreanos, como parte de un esfuerzo del Departamento de Justicia que involucra más de 7,74 millones de dólares en activos digitales.

Los fiscales dijeron que el monedero decomisado había recibido alrededor de 158.123 USDC de al menos 10 direcciones utilizadas para pagar a los trabajadores y 54.574 USDT de al menos otras cuatro direcciones de pago. Las autoridades alegaron que los trabajadores ocultaron sus identidades y ubicaciones mientras aceptaban trabajos de tecnología en el extranjero antes de canalizar sus ganancias a través de criptomonedas.

bitFlyer atrapó a un presunto solicitante norcoreano

La investigación de Japón identificó un intento separado por parte de un presunto trabajador de TI norcoreano para asegurar un puesto de ingeniería en el exchange de criptomonedas bitFlyer en mayo de 2025.

El solicitante envió un currículum bajo la identidad de otra persona directamente a través del formulario de reclutamiento del exchange y usó Gmail como dirección de contacto. Los investigadores dijeron que la persona accedió al sistema de solicitud a través de VPN y servicios de proxy, incluidos NETNUT Proxy, Astrill VPN y High Speed Rabbit Proxy.

Durante una entrevista en línea, el solicitante afirmó ser malasio y vivir en Finlandia. El currículum enumeraba una amplia experiencia en lenguajes de programación, blockchain, criptomonedas y servicios en la nube, junto con educación en una universidad europea y empleo en varias ciudades europeas y asiáticas.

El solicitante pudo responder preguntas sencillas sobre las habilidades enumeradas, pero dio respuestas abstractas o evitó preguntas más detalladas, según la agencia. Los investigadores notaron revisiones repetidas de otro monitor durante la entrevista, voces ocasionales de fondo e interrupciones en la transmisión de video. La persona se resistió a reubicarse en Japón e insistió en recibir el salario en criptomonedas. bitFlyer identificó el comportamiento sospechoso y no contrató al solicitante, y no se reportaron daños.

Un intento de reclutamiento similar había sido detectado previamente en Kraken, donde un solicitante sospechoso de tener vínculos con Corea del Norte se unió a una entrevista usando un nombre diferente al del currículum y pareció recibir asistencia en tiempo real durante la llamada. El exchange luego conectó la dirección de correo electrónico del solicitante con información previamente señalada por socios de la industria.

Los investigadores vincularon la actividad de WaterPlum a la misma infraestructura

Las autoridades japonesas encontraron una conexión técnica entre los ataques de WaterPlum, las operaciones de trabajadores extranjeros y el intento de reclutamiento en bitFlyer.

Las direcciones IP utilizadas por los atacantes de WaterPlum coincidían con las direcciones utilizadas por los trabajadores de TI norcoreanos para conectarse a granjas de laptops y servicios de crowdsourcing, según la Agencia Nacional de Policía. Los investigadores descubrieron que el presunto trabajador norcoreano que solicitó el puesto de ingeniería en bitFlyer había utilizado una infraestructura coincidente.

La Agencia Nacional de Policía y el FBI evaluaron que el Buró 313 desempeñó un papel central tanto en los ciberataques de WaterPlum como en algunas de las operaciones de obtención de divisas llevadas a cabo por trabajadores de TI norcoreanos.

Las autoridades japonesas aconsejaron a las empresas verificar las ubicaciones declaradas de los solicitantes, sus cualificaciones y la información de contacto, particularmente cuando los candidatos insisten en el trabajo remoto o los pagos en criptomonedas. Se instó a los empleadores a verificar las habilidades técnicas durante las entrevistas y a escudriñar los casos en los que la residencia declarada de un candidato no corresponde con la ubicación de la dirección IP utilizada para enviar una solicitud.