
Estafa de WaterPlum afecta 30,000 dispositivos y $10.7M
Un asesoramiento de múltiples países vincula la campaña relacionada con Corea del Norte a malware entregado a través de flujos de trabajo de contratación.
Un grupo cibernético vinculado a Corea del Norte conocido como WaterPlum, o “Entrevista Contagiosa,” robó al menos $10.7 millones haciéndose pasar por reclutadores y distribuyendo malware a buscadores de empleo en criptomonedas y AI.
Un aviso de múltiples países indicó que la campaña infectó al menos 30,000 dispositivos en más de 100 países y extrajo fondos o credenciales de más de 7,000 billeteras de criptomonedas desde diciembre de 2025 hasta julio de 2026.
La campaña de reclutadores falsos de WaterPlum: 30,000 dispositivos, 7,000 billeteras, más de $10.7 millones robados.
Las autoridades vincularon una operación sostenida de reclutadores falsos a WaterPlum, un grupo relacionado con Corea del Norte también rastreado como “Entrevista Contagiosa.” La cifra central es de $10.7 millones. Ese es el robo mínimo confirmado atribuido a la campaña, con el aviso enmarcando las pérdidas como “al menos,” dejando espacio para víctimas no contabilizadas.
La escala es lo que cambia la lectura. Las autoridades dijeron que la operación infectó al menos 30,000 dispositivos en más de 100 países. No se trata de una ola de estafas en una sola región. Es un modelo de distribución amplio que se adapta a los mercados laborales globales, donde los equipos de criptomonedas suelen contratar contratistas e ingenieros en diferentes jurisdicciones.
El impacto en la billetera tampoco es un error de redondeo. Las autoridades dijeron que se extrajeron fondos o credenciales de cuentas de más de 7,000.criptomonedabilleteras entre diciembre de 2025 y julio de 2026. Ocho meses de extracción constante apuntan a un pipeline operativo, no a un atractivo puntual que resultó funcionar.
El perfil de segmentación es explícito y nativo de criptomonedas. "Los objetivos principales eran diseñadores web individuales, ingenieros y especialistas en criptomonedas, blockchain y tecnologías Web3", dijo el asesor. La contraparte aquí es el propio embudo de contratación, donde la confianza se extiende temporalmente y la verificación es más débil.
El aviso también vinculó a WaterPlum con el esfuerzo más amplio de Corea del Norte para colocar trabajadores de TI dentro de empresas extranjeras. Las autoridades japonesas y estadounidenses evaluaron que los actores de WaterPlum y algunos trabajadores de TI norcoreanos operan bajo el Departamento de Industria de Municiones de Corea del Norte.
El aviso extraído no nombra las agencias emisoras específicas ni proporciona un contacto directo.enlace al texto completo, que limita la revisión independiente de indicadores y metodología.
Flujos de trabajo de reclutamiento como vector de infección: ‘pruebas de codificación’ y ‘soluciones’ por videollamada que entregan RATs y ladrones de información
El mecanismo de entrega es mundano por diseño. Las autoridades dijeron que WaterPlum atraía a buscadores de empleo a través de plataformas de redes sociales, plataformas de empleo en línea, plataformas de trabajo por encargo y mercados de freelancers. El gancho es un siguiente paso normal en la contratación, luego el giro es la ejecución.
Se instruyó a las víctimas a descargar y ejecutar archivos presentados como tareas de codificación o como soluciones para errores de videoconferencia durante las entrevistas. Ese paso de ejecución es el punto de violación. Elude la mayoría de la “higiene en cadena” porque la compromisión ocurre en el punto final antes de que se firme una transacción.
Una vez que los actores obtuvieron acceso por puerta trasera, las autoridades dijeron que utilizaron troyanos de acceso remoto y malware de robo de información para exfiltrar datos sensibles y criptomonedas. Un RAT es control remoto persistente de la máquina. Un ladrón de información está diseñado para extraer credenciales almacenadas, cookies y datos relacionados con billeteras del dispositivo. El acceso por puerta trasera significa que el atacante puede regresar sin repetir el señuelo.
El riesgo de segundo orden es aguas abajo. El aviso advirtió que las infecciones exitosas crean oportunidades para infiltrar organizaciones que emplean a los desarrolladores comprometidos. Ese es el ángulo de la cadena de suministro. Un solo contratista infectado puede convertirse en un camino hacia repositorios internos, credenciales de despliegue o claves operativas, dependiendo de cómo un equipo segmenta el acceso.
El aviso también describió caminos de monetización no criptográficos. Los documentos de identidad robados pueden ser utilizados para suplantar a las víctimas y generar ingresos, y la información sensible puede ser utilizada para extorsión.
Un ejemplo de caso describió a un sospechoso trabajador de TI norcoreano solicitando un puesto de ingeniería en un intercambio de criptomonedas japonés utilizando un currículum falsificado, y luego fallando en la revisión de la entrevista cuando no pudo explicar las habilidades listadas en detalle.
Un caso separado citado en el extracto de julio dijo que Consensys involucró sin saberlo a un desarrollador vinculado a Corea del Norte como consultor, y luego terminó el acceso después de descubrir la amenaza. La empresa dijo que una investigación no encontró robo deactivoso datos, ninguna implementación de código malicioso y ningún impacto en la seguridad del usuario. Ese es el resultado limpio. También es el punto: la detección a menudo ocurre después de que se otorga el acceso.
Por qué esto es importante ahora para los equipos y comerciantes de cripto: los puntos finales de desarrollo comprometidos se convierten en un riesgo de violación a downstream
El umbral que importa no son $10.7 millones. Son 30,000 dispositivos infectados en más de 100 países, porque esa distribución implica que la campaña está diseñada para seguir reciclando a través de flujos de contratación global en lugar de agotarse en una sola plataforma.
La verdadera prueba es si las actualizaciones gubernamentales o de CERT posteriores publican indicadores de compromiso como hashes, dominios e infraestructura de engaño, y si las principales empresas de cripto comienzan a divulgar incidentes de engaño de reclutadores más allá de la ventana de asesoramiento de julio de 2026.
Si el ecosistema puede mapear qué cadenas, tipos de billeteras y configuraciones de custodia se encuentran dentro de la cifra de más de 7,000 billeteras, esto pasa de ser un titular cibernético genérico a un modelo de exposición concreto para equipos y comerciantes que dependen de los puntos finales de desarrollo.