Operación de Cibercrimen Norcoreano
Un grupo norcoreano que se hace pasar por reclutadores para comprometer a desarrolladores ha sustraído fondos o credenciales de más de 7,000 billeteras de criptomonedas, trasladando aproximadamente $10.71 millones a Pyongyang. Esta información fue divulgada en un aviso conjunto publicado el 18 de septiembre por siete agencias de cuatro países.
Identidad y Metodología del Grupo
El grupo, conocido como WaterPlum por la Agencia Nacional de Policía de Japón y como Contagious Interview en el ámbito de la seguridad, infectó al menos 30,000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026. Sus objetivos eran diseñadores web, ingenieros y especialistas en criptomonedas, blockchain y Web3.
El aviso fue firmado por varias agencias, incluyendo la Agencia Nacional de Policía de Japón, el FBI y el Centro de Ciberseguridad de la Dirección de Señales de Australia. La NPA y el FBI han evaluado que tanto WaterPlum como algunos de los trabajadores de TI remotos de Corea del Norte informan a la 313 Oficina General del Departamento de Industria de Municiones, que está bajo el comité central del Partido de los Trabajadores.
Tácticas de Reclutamiento
Los actores se hacen pasar por empresas de IA, criptomonedas o NFT, contactando a los desarrolladores a través de redes sociales, bolsas de trabajo y mercados de freelancers. Luego, establecen una entrevista técnica o una tarea de codificación. A los candidatos se les solicita que descarguen archivos de plataformas de desarrolladores, ya sea para completar la tarea o para corregir un aparente fallo en la videollamada.
El aviso menciona cinco familias de malware contenidas en esos paquetes, entre ellas BeaverTail, InvisibleFerret y StoatWaffle, esta última oculta en repositorios con temática de blockchain.
Observaciones de los Investigadores
Los miembros del grupo utilizaron software de intercambio de rostros de IA durante las entrevistas, cortando el video y pidiendo al candidato que hiciera lo mismo, culpando a la conexión. Practicaron la pronunciación japonesa con herramientas de texto a voz y trabajaron constantemente en niveles de traducción automática gratuita e IA.
Las autoridades japonesas también identificaron y desmantelaron una granja de laptops dirigida por un habilitador nacional, el primer caso de este tipo en el país, encontrando evidencia de que varios cientos de millones de yenes en criptomonedas se habían trasladado al extranjero.
Señales de Alerta y Consecuencias
Un intercambio de criptomonedas japonés rechazó a un solicitante en mayo de 2025 cuyo currículum afirmaba habilidades implausiblemente amplias y cuyo inglés no coincidía con el registro. Otras señales de alerta incluyen la negativa a reunirse en persona, la solicitud de ser pagado en criptomonedas y la tendencia a mirar repetidamente a una segunda pantalla.
Este robo se inscribe dentro de una campaña mucho más amplia. CertiK atribuyó el 60% de todas las pérdidas por robos de criptomonedas en 2025, alrededor de $2.06 mil millones, a grupos vinculados a Corea del Norte, y el hackeo de $285 millones de Drift Protocol en abril siguió a seis meses de atacantes haciéndose pasar por una firma de trading cuantitativo.