
Un grupo norcoreano que se hace pasar por reclutadores para comprometer a desarrolladores robó fondos o credenciales de más de 7.000 wallets de criptomonedas y movió alrededor de 10,71 millones de dólares a Pyongyang, según dijeron siete agencias de cuatro países en una alerta conjunta publicada el 18 de septiembre.
El grupo, al que la Agencia Nacional de Policía de Japón llama WaterPlum y que la industria de ciberseguridad conoce como Contagious Interview, infectó al menos 30.000 dispositivos en más de 100 países entre aproximadamente diciembre de 2025 y julio de 2026. Los objetivos eran diseñadores web, ingenieros y especialistas en trabajos de cripto, blockchain y Web3.
El grupo cibernético norcoreano “WaterPlum” está comprometiendo las redes informáticas de personas en búsqueda de empleo, recolectando datos sensibles y robando criptomonedas, con foco en profesionales de TI en Japón, EE.UU., Europa y más allá. Lean nuestra alerta junto con @FBI y @NPA_KOHO en https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP
— Centro de Ciberdelincuencia del Departamento de Defensa (DC3) (@DC3Forensics) 18 de septiembre de 2026
Está firmada por la Agencia Nacional de Policía de Japón y la Oficina Nacional de Ciberseguridad, el FBI y el Cyber Crime Center del Departamento de Defensa de EE.UU., el Australian Cyber Security Centre de la Australian Signals Directorate, y el servicio de inteligencia exterior BND de Alemania y la agencia de seguridad interior BfV.
La NPA y el FBI evalúan que tanto WaterPlum como parte de los trabajadores remotos de TI de Corea del Norte reportan a la Oficina General 313 del Departamento de la Industria de Municiones, que depende del comité central del Partido de los Trabajadores. Ambas operaciones también usaron las mismas direcciones IP para acceder a granjas de laptops, utilizar servicios de crowdsourcing y postularse a empleos, algo que las agencias consideran evidencia de que se trata de una sola operación.
Los actores se hacen pasar por empresas de IA, cripto o NFT, contactan a desarrolladores a través de redes sociales, portales de empleo y marketplaces freelance, y luego programan una entrevista técnica o una prueba de código. A los candidatos se les indica descargar archivos desde plataformas para desarrolladores, ya sea para completar la tarea o para corregir una aparente falla en la videollamada. La alerta menciona cinco familias de malware incluidas en esos paquetes, entre ellas BeaverTail, InvisibleFerret y StoatWaffle, la última de las cuales se oculta en repositorios con temática blockchain.
La alerta también registra lo que los investigadores observaron del propio grupo. Los miembros usaban software de intercambio de rostros con IA en las entrevistas antes de cortar el video y pedir al candidato que hiciera lo mismo, culpando a la conexión. Practicaban la pronunciación japonesa con herramientas de texto a voz, trabajaban de forma consistente con niveles gratuitos de traducción automática y de IA, y durante feriados celebrados en Corea del Norte jugaban y veían videos de fútbol en lugar de ejecutar sus operaciones habituales.
Las autoridades japonesas también identificaron y desmantelaron una granja de laptops operada por un facilitador local, el primer caso de este tipo en el país, hallando pruebas de que varios cientos de millones de yenes en cripto habían sido enviados al extranjero. Una granja de laptops suele ser la vivienda de un facilitador, donde computadoras de trabajo son operadas de forma remota por trabajadores de TI en Corea del Norte, China o Rusia.
Un exchange cripto japonés rechazó en mayo de 2025 a un postulante cuyo currículum afirmaba habilidades inverosímilmente amplias y cuyo inglés no coincidía con el historial. Otras señales incluyen negarse a reunirse en persona, pedir que el pago se haga en cripto y mirar repetidamente una segunda pantalla.
El robo forma parte de una campaña mucho más amplia. CertiK atribuyó el 60% de todas las pérdidas por robos cripto en 2025, unos 2.060 millones de dólares, a grupos vinculados con Corea del Norte, y el hackeo de 285 millones de dólares a Drift Protocol en abril siguió a seis meses en los que los atacantes se hicieron pasar por una firma de trading cuantitativo.








