Japón, EE. UU., Australia y Alemania publican un informe conjunto sobre el grupo de hackers norcoreano WaterPlum
Resumen del mercado generado por IA
Un informe multiagencia de Japón-EE. UU.-Australia-Alemania atribuye la prolongada campaña de malware de "entrevista falsa" de WaterPlum a operadores vinculados a Corea del Norte, citando el robo de miles de credenciales de monederos de criptomonedas y flujos de blanqueo documentados. La divulgación pone de relieve una vía de intrusión escalable desde máquinas de desarrolladores individuales hacia redes corporativas y plataformas de intercambio de criptomonedas, elevando el riesgo operativo y de cumplimiento a corto plazo para el sector cripto y potencialmente endureciendo el escrutinio de seguridad en los procesos de contratación y subcontratación.
Nivel de impacto
● Media
Activos afectados
BTC/USDT+2.96%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
El 18 de septiembre, la Agencia Nacional de Policía de Japón, junto con la Oficina Nacional de Coordinación Cibernética, el FBI de EE. UU., el Cyber Crime Center del Departamento de Defensa de EE. UU., la Signals Intelligence and Cyber Security Centre de Australia, y el Servicio Federal de Inteligencia y la Oficina Federal para la Protección de la Constitución de Alemania, difundieron un informe conjunto sobre WaterPlum, un grupo de hackers vinculado a Corea del Norte. La campaña también se conoce como "Contagious Interview" (literalmente "entrevista falsa") y desde hace años es seguida por varias firmas de ciberseguridad, a menudo asociada al Lazarus Group.
El documento supone un hito para Japón: es la primera vez que la policía japonesa, de forma oficial y en coordinación con múltiples agencias internacionales, hace públicas evidencias incautadas y casos concretos ocurridos en el país.
Cómo opera la campaña "Contagious Interview"
1) Cebo: suplantación de reclutadores
WaterPlum contacta de manera proactiva a profesionales de TI a través de redes sociales, portales de empleo, plataformas de encargos y mercados para "freelance". Pone el foco en desarrolladores web e ingenieros vinculados a criptomonedas y blockchain. Para ganarse la confianza, se hace pasar por empresas de IA, firmas de criptoactivos, proyectos NFT o reclutadores.
2) La trampa de la entrevista técnica
Tras el primer contacto, el patrón es recurrente: invitan a una "entrevista técnica" o a una prueba de programación. Durante el ejercicio piden descargar un "proyecto" desde repositorios como GitHub, con excusas como "corregir un bug de una herramienta de videoconferencia" o "completar la prueba con esta plantilla". Ese material suele incluir software malicioso.
3) Despliegue de malware y abuso de VS Code
El informe cita varias familias de malware relacionadas: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle. Esta última se disfraza como repositorio de un proyecto vinculado a blockchain y puede ejecutar código automáticamente mediante una configuración de VS Code en el archivo .vscode/tasks.json.
En la práctica, basta con abrir la carpeta del proyecto y pulsar "Trust" para que el código se ejecute en segundo plano, sin necesidad de lanzarlo manualmente. La policía recomienda que, ante proyectos desconocidos en VS Code, se abran siempre en "Restricted Mode" y que, cuando aparezca "Do you trust the author of this folder?", se elija "No". También aconseja no colocar proyectos desconocidos dentro de carpetas ya marcadas como "trusted" ni desactivar la función Workspace Trust por comodidad.
4) Robo de datos y movimiento lateral
El malware se oculta en paquetes NPM que aparentan ser librerías legítimas. Una vez ejecutado, instala puertas traseras, se conecta a servidores remotos y empieza a extraer información sensible: contraseñas guardadas en el navegador, contenido del portapapeles, pulsaciones de teclado, capturas de pantalla, claves privadas y frases semilla de monederos cripto, y fotos de documentos de identidad (como permisos de conducir y pasaportes).
Las credenciales robadas no se limitan a una reventa: las autoridades sostienen que se usan para entrar en redes internas de las empresas de las víctimas, profundizar el compromiso, sustraer propiedad intelectual y moverse lateralmente. También advierten de otro uso: documentos de identidad robados podrían servir para que trabajadores de TI norcoreanos suplanten identidades y accedan a mercados laborales en el extranjero para generar ingresos.
Impacto medido por las fuerzas de seguridad
Según datos de las fuerzas de seguridad, entre diciembre de 2025 y julio de 2026 se registró actividad en más de 100 países y regiones: al menos 30.000 ordenadores comprometidos, más de 7.000 monederos de criptomonedas expuestos y un flujo de unos 1.700 millones de yenes (aprox. 10,71 millones de dólares) hacia carteras controladas por WaterPlum.
Primera "granja de portátiles" desmantelada en Japón
El elemento más llamativo del informe no es el malware, sino la incautación y desmantelamiento, por primera vez en Japón, de una "laptop farm" (granja de portátiles). El esquema descrito es sencillo: trabajadores de TI norcoreanos no se encuentran físicamente en Japón, pero persuaden (o sobornan) a alguien residente en el país para que instale equipos en su domicilio. Desde el exterior, parece que el trabajo lo realiza una persona local, cuando el operador real puede estar en Corea del Norte, China o Rusia.
El colaborador local, denominado "supporter" en el informe, aportaba alojamiento para los ordenadores, conexión a internet e incluso prestaba documentación para suplantación. En algunos casos, el trabajo se completaba directamente bajo la identidad del supporter; en otros, su cuenta bancaria se usaba como cuenta receptora, con entradas de fondos y posterior salida por diferentes vías. También se alquilaban servidores VPS a nombre del supporter para ocultar la ubicación real de la operación.
La policía concluye que, mediante este método, trabajadores de TI norcoreanos transfirieron al extranjero criptoactivos por valor de cientos de millones de yenes. El informe indica de forma explícita que esos fondos se destinaron a fines como el desarrollo de armas. Asimismo, advierte que contratar y pagar a trabajadores de TI norcoreanos puede vulnerar leyes nacionales y el régimen de sanciones contra Corea del Norte.
Caso bitFlyer: intento de infiltración en un exchange japonés
En mayo de 2025, el exchange japonés bitFlyer recibió una candidatura para un puesto de ingeniería. Posteriormente se determinó que probablemente procedía de trabajadores de TI norcoreanos, y el informe recoge el proceso como caso práctico.
La candidatura llegó a través del sitio web oficial de la empresa, sin intermediarios. El correo de contacto era una cuenta de Gmail y el acceso al portal se realizó con VPN; se señalan en concreto NETNUT Proxy, Astrill VPN y High Speed Rabbit Proxy. El currículum mostraba un perfil inusualmente amplio: dominio de más de una docena de lenguajes, experiencia en blockchain y servicios cloud, titulación en una universidad europea y trayectoria laboral en varios países.
bitFlyer mantuvo una postura prudente y organizó una entrevista por vídeo. En la entrevista surgieron señales típicas: el candidato parecía asiático pero afirmó ser de origen malasio, dijo haber vivido años en Finlandia y presentó malayo y chino como lenguas nativas. La entrevista se realizó en inglés, aunque el nivel observado no se correspondía con el historial académico y profesional descrito. Respondía a preguntas básicas, pero eludía detalles cuando se profundizaba.
El informe recoge otros indicios: evitaba o posponía hablar de trasladarse a Japón ("ya veremos en seis meses"), insistía en cobrar en criptomonedas, miraba con frecuencia a otra pantalla como si leyera respuestas, se oían voces de fondo y la videollamada sufría cortes y bajadas de fotogramas. bitFlyer decidió no contratarlo. La empresa figura también en los agradecimientos del informe.
Vínculos entre WaterPlum y trabajadores de TI norcoreanos
La Agencia Nacional de Policía de Japón y el FBI atribuyen tanto los ciberataques de WaterPlum como ciertas actividades de obtención de divisas de trabajadores de TI norcoreanos a directrices del 313 Bureau del Military Industry Department del Comité Central del Partido de los Trabajadores de Corea.
Entre las pruebas citadas destaca el solapamiento de direcciones IP: coinciden las IP utilizadas por los atacantes de WaterPlum, las empleadas por trabajadores norcoreanos para conectarse a granjas de portátiles y plataformas de trabajo por encargo, y la IP usada por el candidato al acceder al portal de empleo de bitFlyer.
El documento añade detalles operativos: uso de software de intercambio de rostro por IA llamado "Magicam" para superar entrevistas por vídeo (normalmente solo unos minutos antes de alegar "mala conexión" y apagar la cámara), permisos especiales en días conmemorativos para jugar (principalmente a títulos de gestión y simulación) y casos detectados viendo vídeos de partidos de fútbol. Para practicar pronunciación japonesa recurrían a herramientas de texto a voz como "NaturalReader" y dependían casi por completo de versiones gratuitas de herramientas de traducción e IA.
Recomendaciones prácticas
Para profesionales de TI, especialmente "freelance":
- No ejecutar código entregado por desconocidos en equipos usados para trabajo o para gestionar criptoactivos; si es imprescindible probarlo, hacerlo en una máquina virtual.
- Si en scripts aparecen comandos como curl, base64, mshta o InvokeWebRequest, no ejecutarlos sin entender primero su función.
- Ante una alerta del antivirus, desconectar de la red como primera medida. Eliminar el malware y seguir trabajando no garantiza que no se haya producido exfiltración previa.
- Trasladar fondos a un monedero nuevo cuanto antes y anotar la frase semilla a mano, sin guardarla en el ordenador. Si es viable, reinstalar el sistema es una opción más segura.
Para empresas que contratan o subcontratan:
- Desconfiar si un puesto muy específico recibe de golpe muchas candidaturas.
- Cuando un currículum enumera un abanico excesivo de capacidades, validar con preguntas concretas para distinguir conocimiento real de respuestas memorizadas.
- Cobro exclusivo en criptomonedas, negativa a presentarse en persona y solicitud de pagos a cuentas a nombre de terceros son señales de alerta.
- Preguntas informales sobre el clima local o hábitos cotidianos pueden revelar incoherencias que no aparecen en lo técnico.
Conclusión
El informe no solo atribuye actividad a un grupo con vínculos norcoreanos; describe un modelo cada vez más sofisticado: entrada en dispositivos personales a través de procesos de contratación, salto a redes corporativas y monetización directa mediante credenciales y monederos cripto robados. En paralelo, identidades falsas y la infraestructura de "laptop farms" facilitan la infiltración de mercados laborales de TI en el extranjero.
La advertencia es clara: la seguridad no se limita al antivirus. Contratación, subcontratación y verificación de identidad deben tratarse como parte del perímetro de riesgo. El documento cierra subrayando que las técnicas seguirán evolucionando y que empresas y particulares deben vigilar de forma continua las alertas de agencias y proveedores de ciberseguridad.