Agencias de seguridad de Estados Unidos, Japón, Australia y Alemania han identificado conjuntamente una campaña de hackeo vinculada a Corea del Norte que robó al menos 10,7 millones de dólares de wallets de criptomonedas atrayendo a desarrolladores de software y especialistas en TI con falsas ofertas de empleo. La operación, rastreada por investigadores bajo el nombre de WaterPlum y también conocida como Contagious Interview, comprometió más de 30.000 dispositivos y vació más de 7.000 monederos cripto en más de 100 países entre diciembre de 2025 y julio de 2026.
Según la alerta, la campaña se dirigió directamente contra desarrolladores y profesionales de TI, aprovechando el propio proceso de contratación como punto de entrada. A las víctimas se les ofrecían puestos de trabajo y, durante el proceso de selección, se les inducía a ejecutar código o descargar materiales que instalaban malware en sus sistemas. Los investigadores han documentado cinco variantes de malware utilizadas en la operación: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle.
Una vez instalado, el malware recopilaba credenciales del navegador, contenido del portapapeles, capturas de pantalla, pulsaciones de teclado y archivos almacenados localmente. También iba dirigido a las claves privadas y frases de recuperación de wallets cripto, así como a documentos de identidad como imágenes de pasaportes.
Entrevistas falsas y credenciales falsificadas
Parte del engaño se basaba en manipular directamente las videoentrevistas. Se cree que los operativos utilizaron tecnología de manipulación facial basada en IA durante las llamadas con posibles empleadores, para después desactivar sus cámaras alegando problemas técnicos y evitar así un examen más detallado. En un caso citado por los investigadores, un presunto operativo de TI norcoreano solicitó un puesto de ingeniero de software en una plataforma de exchange de criptomonedas japonesa utilizando credenciales falsificadas.
El alcance de la campaña llegó a empresas consolidadas del sector. ConsenSys reveló en julio que había contratado sin saberlo a un desarrollador vinculado a Corea del Norte como consultor. La compañía afirmó que revocó el acceso del individuo a sus sistemas en cuanto se descubrió el vínculo, y que una investigación posterior no encontró apropiación indebida de activos, extracción de datos, inserción de código malicioso ni compromiso de la seguridad de los usuarios.
Vínculos con el complejo militar-industrial de Corea del Norte
Los servicios de inteligencia de Estados Unidos y Japón estiman que los miembros de WaterPlum, junto con algunos profesionales de TI norcoreanos que operan en el extranjero, trabajan bajo una unidad organizativa vinculada al complejo militar-industrial del país. La alerta no detalla cómo se utilizaron posteriormente los fondos robados.
Las autoridades instan a los candidatos a empleo, en particular en los ámbitos del desarrollo de software y las TI, a evitar ejecutar código o descargar materiales procedentes de fuentes de reclutamiento no verificadas. A quienes sospechen que su dispositivo pueda haberse visto comprometido se les recomienda aislarlo de la red de inmediato, dada la escala y persistencia de la campaña documentada en más de 100 países.




