Hackers norcoreanos roban 10,7 millones en criptomonedas infectando 30.000 dispositivos

30.000 dispositivos infectados en más de 100 países; víctimas de robo de identidad y datos personales utilizados para suplantación y posible extorsión.
Documentos de identidad robados permiten infiltración en empresas extranjeras
El robo de WaterPlum va más allá de criptomonedas: permite a trabajadores norcoreanos asumir identidades para acceder a organizaciones de tecnología.
Mark

¿Por qué Corea del Norte sigue invirtiendo en estas operaciones de robo de criptomonedas si ya ha sido identificado públicamente?

Mimi

Porque funciona. Aunque haya advertencias, la escala es enorme: 30.000 dispositivos infectados, 7.000 billeteras comprometidas. Los 10,7 millones robados en ocho meses justifican el riesgo para un país bajo sanciones económicas severas.

Luke

Pero hay que ser precisos: los 10,7 millones es lo que se confirmó que fue extraído. El aviso no especifica cuánto de eso fue efectivamente convertido a fondos utilizables. Algunos fondos pueden haber quedado atrapados en billeteras o ser imposibles de mover sin ser detectados.

Mark

¿Qué hace que esta operación sea diferente de otros ataques de malware?

Mimi

La ingeniería social. No es solo técnica; es psicología. Aprovechan la esperanza de alguien que busca empleo, la confianza en un proceso de selección que parece legítimo. Eso es lo que permite infectar 30.000 dispositivos.

Luke

Cierto, pero también es importante notar que muchas de esas infecciones pueden haber sido detectadas y neutralizadas. El número de 30.000 dispositivos infectados es el total reportado; no sabemos cuántos de esos compromisos fueron realmente explotados para robo.

Mark

¿Cuál es el riesgo más grande aquí más allá del dinero robado?

Mimi

Los documentos de identidad. Si alguien roba tu identidad y la usa para conseguir un trabajo en una empresa de tecnología, puede estar dentro de esa organización durante meses antes de ser detectado. Eso es acceso a sistemas, datos, secretos comerciales.

Luke

Exacto. Y el aviso menciona que la información robada podría usarse para extorsión, pero no proporciona ejemplos confirmados de eso. Sabemos que sucedió con Consensys, pero ese fue un caso donde fueron detectados rápidamente. No sabemos cuántos otros casos pueden haber tenido mayor éxito.

Mark

¿Qué pueden hacer las empresas para protegerse?

Mimi

Verificación más rigurosa durante la contratación. El exchange japonés detectó al candidato falso porque pidió explicaciones detalladas. Consensys también fue rápido. Pero muchas empresas no tienen esos controles.

Luke

El aviso no proporciona recomendaciones específicas de defensa, así que estamos especulando un poco. Lo que sí sabemos es que las autoridades de cuatro países coordinaron este aviso, lo que sugiere que consideran esto una amenaza lo suficientemente seria como para justificar una respuesta internacional.

  • WaterPlum se disfrazó de reclutador legítimo en plataformas de empleo y redes sociales, apuntando a desarrolladores, ingenieros y especialistas en blockchain que simplemente buscaban trabajo.
  • Las víctimas descargaron archivos que parecían tareas técnicas rutinarias, pero que en realidad instalaban malware capaz de vaciar billeteras de criptomonedas y robar documentos de identidad.
  • El alcance fue devastador: 30.000 dispositivos infectados, más de 7.000 billeteras vaciadas y datos personales que ahora permiten a trabajadores norcoreanos suplantar identidades en empresas extranjeras.
  • Autoridades de Japón, Alemania, Australia y Estados Unidos emitieron un aviso conjunto, y casos como el de Consensys —que contrató sin saberlo a un desarrollador vinculado a Corea del Norte— revelan cuán profunda es la infiltración.
  • Las investigaciones apuntan al Departamento de Industria de Municiones norcoreano como coordinador, confirmando que estas operaciones son política de Estado, no iniciativas criminales aisladas.

En el espacio donde la esperanza de un empleo se cruza con la confianza digital, el grupo norcoreano WaterPlum tendió una trampa sofisticada: entre diciembre de 2025 y julio de 2026, miles de profesionales tecnológicos en más de cien países descargaron lo que creían ser pruebas de trabajo y recibieron, en cambio, puertas traseras en sus dispositivos. El resultado fue el robo de 10,7 millones de dólares en criptomonedas y la captura de identidades que ahora sirven a los intereses del Estado norcoreano. Esta operación no es un episodio aislado, sino un capítulo más en la estrategia sistemática de Pyongyang de financiarse a través del mundo digital, convirtiendo la búsqueda de oportunidades en un vector de vulnerabilidad.

Entre diciembre de 2025 y julio de 2026, el grupo norcoreano WaterPlum —también conocido como Contagious Interview— ejecutó una de las campañas de ciberrobo más elaboradas de los últimos años. Su método fue tan simple como efectivo: hacerse pasar por reclutadores de empresas reales de inteligencia artificial, criptomonedas y blockchain para atraer a profesionales tecnológicos en busca de empleo. A través de redes sociales, plataformas freelance y sitios de trabajo, convencían a los candidatos de descargar archivos que supuestamente formaban parte del proceso de selección. Esos archivos eran malware.

Una vez instalado, el software malicioso abría puertas traseras en los dispositivos, desplegaba troyanos de acceso remoto y extraía credenciales de billeteras de criptomonedas. El saldo final: al menos 10,7 millones de dólares robados de más de 7.000 billeteras en más de 100 países, y 30.000 dispositivos comprometidos. Pero el daño fue más allá del dinero: los documentos de identidad capturados permitieron a trabajadores norcoreanos asumir la identidad de las víctimas para infiltrarse en empresas extranjeras.

Las autoridades de cuatro países documentaron casos concretos. Un presunto trabajador norcoreano intentó obtener un puesto en un exchange japonés con un currículum falsificado, pero fue descubierto cuando no pudo explicar sus propias habilidades durante la entrevista. En julio de 2026, Consensys detectó que había contratado como consultor a un desarrollador vinculado a Corea del Norte; revocó el acceso de inmediato y una investigación posterior no encontró evidencia de daño a los usuarios.

Las autoridades vinculan a WaterPlum con el Departamento de Industria de Municiones de Corea del Norte, lo que convierte estas operaciones en parte de una estrategia estatal coordinada. No es la primera vez: el FBI ya responsabilizó a Pyongyang del robo de 1.500 millones de dólares al exchange Bybit en febrero de 2025. Lo que distingue a WaterPlum es su elección de víctimas: personas que simplemente buscan trabajo, cuya esperanza se convierte en el punto de entrada a sistemas corporativos de alto valor.

Un grupo de hackers norcoreanos conocido como WaterPlum ha estado robando millones de dólares en criptomonedas mediante una estrategia que comienza donde muchas personas buscan oportunidades: en las plataformas de empleo. Entre diciembre de 2025 y julio de 2026, el grupo extrajo fondos de más de 7.000 billeteras de criptomonedas, acumulando al menos 10,7 millones de dólares. Lo hicieron haciéndose pasar por reclutadores legítimos de empresas de inteligencia artificial, criptomonedas y tecnología blockchain, dirigiéndose específicamente a desarrolladores web, ingenieros y especialistas en Web3 que buscaban trabajo.

La operación fue descubierta a través de un aviso conjunto emitido por autoridades de Japón, Alemania, Australia y Estados Unidos. El grupo, también conocido como Contagious Interview, reclutaba a sus víctimas a través de redes sociales, plataformas de empleo en línea, sitios de trabajos por encargo y mercados freelance. Durante el proceso de selección, los falsos reclutadores instruían a los candidatos para descargar y ejecutar archivos que aparentaban ser tareas de programación o correcciones de errores en videoconferencias. En realidad, estos archivos contenían malware que abría puertas traseras en los dispositivos de las víctimas.

Una vez dentro, los atacantes desplegaban troyanos de acceso remoto y herramientas de robo de información para extraer datos confidenciales y acceso a billeteras de criptomonedas. El alcance fue masivo: WaterPlum infectó al menos 30.000 dispositivos en más de 100 países. Pero el daño no se limitó al robo de fondos digitales. Los documentos de identidad robados permitieron a trabajadores norcoreanos de TI asumir la identidad de las víctimas para obtener ingresos, mientras que la información confidencial extraída podría ser utilizada para extorsión.

Las autoridades documentaron casos específicos que ilustran cómo operaba la red. En uno de ellos, un presunto trabajador norcoreano de TI solicitó un puesto de ingeniería en un exchange de criptomonedas japonés utilizando un currículum falsificado. El exchange detectó inconsistencias durante la entrevista, particularmente cuando el candidato no pudo explicar en detalle las habilidades que figuraban en su documento. En julio de 2026, Consensys descubrió que había contratado sin saberlo a un desarrollador vinculado a Corea del Norte como consultor. La empresa revocó el acceso inmediatamente después de identificar la amenaza, y una investigación posterior no encontró evidencia de robo de activos, despliegue de código malicioso ni compromisos en la seguridad de los usuarios.

El aviso de las autoridades vincula a WaterPlum con una campaña más amplia de Corea del Norte para infiltrar trabajadores de TI en empresas extranjeras. Tanto las autoridades japonesas como estadounidenses evalúan que los miembros de WaterPlum y otros trabajadores norcoreanos de TI operan bajo el Departamento de Industria de Municiones de Corea del Norte, sugiriendo que estas operaciones cibernéticas son parte de una estrategia estatal coordinada.

Esta campaña representa el ejemplo más reciente de cómo Corea del Norte continúa utilizando el robo de criptomonedas como mecanismo de recaudación de fondos, a pesar de años de advertencias internacionales y sanciones. El FBI responsabilizó a Corea del Norte del robo de 1.500 millones de dólares al exchange Bybit en febrero de 2025. Las autoridades estadounidenses han advertido sobre trabajadores de TI norcoreanos encubiertos desde al menos 2018, pero la sofisticación y escala de estas operaciones continúa evolucionando. La estrategia de WaterPlum de dirigirse a profesionales en busca de empleo representa una táctica particularmente efectiva: aprovecha la vulnerabilidad de personas que simplemente están buscando trabajo legítimo, mientras simultáneamente proporciona acceso a sistemas corporativos de alto valor.

Los principales objetivos eran diseñadores web, ingenieros y especialistas individuales en criptomonedas, blockchain y tecnologías Web3
— Aviso conjunto de autoridades internacionales
Consensys canceló el acceso después de descubrir la amenaza, y una investigación no encontró robo de activos o datos, despliegue de código malicioso ni impacto en la seguridad de los usuarios
— Consensys a Cointelegraph
Möchten Sie die ganze Geschichte? Das Original lesen bei TradingView ↗
Kontakt FAQ