Crypto Prices

Los hackers norcoreanos robaron 7,000 registros de billeteras de criptomonedas, según Japón

antes de 1 hora
2 minutos leídos
1 vistas

Introducción

El grupo de hackers vinculado a Corea del Norte, conocido como WaterPlum, ha comprometido más de 30,000 dispositivos en más de 100 países y regiones, robando información de más de 7,000 billeteras de criptomonedas mientras apuntaba a desarrolladores a través de campañas de reclutamiento falsas.

Investigación y Colaboración Internacional

La Agencia Nacional de Policía de Japón informó el 18 de septiembre que su investigación, realizada en colaboración con la Oficina Nacional de Ciberseguridad, el FBI, el Centro de Delitos Cibernéticos del Departamento de Defensa de EE. UU. y agencias en Australia y Alemania, descubrió los métodos de ataque del grupo y sus vínculos con trabajadores de TI norcoreanos.

Métodos de Ataque

Las autoridades japonesas y estadounidenses evaluaron que WaterPlum, que está asociado con la actividad de amenaza comúnmente conocida como «Entrevista Contagiosa», y algunos trabajadores de TI norcoreanos operan bajo la Oficina 313 del Departamento de Industria de Municiones del Partido de los Trabajadores de Corea.

Los investigadores encontraron que más de 30,000 computadoras probablemente fueron infectadas entre diciembre de 2025 y julio de 2026. Las víctimas estaban distribuidas en más de 100 países y regiones, incluyendo Japón, siendo los diseñadores web, ingenieros y personas que trabajan en criptomonedas, blockchain y Web3 algunos de los principales objetivos.

Impacto Financiero

Se robaron más de 7,000 registros de billeteras de criptomonedas durante las infecciones, mientras que las billeteras controladas por WaterPlum recibieron al menos 1.7 mil millones de yenes, equivalente a aproximadamente 10.7 millones de dólares según el tipo de cambio utilizado por las autoridades japonesas.

Tácticas de Reclutamiento

WaterPlum se acercó a desarrolladores de software y otros trabajadores de TI a través de redes sociales, sitios de empleo en línea, plataformas de trabajo temporal y mercados de freelancers. Los atacantes se hicieron pasar por empresas legítimas de inteligencia artificial, criptomonedas y NFT o servicios de reclutamiento antes de presentar a los candidatos oportunidades laborales aparentemente atractivas.

Durante entrevistas técnicas o pruebas de codificación, se instruyó a los candidatos a descargar programas maliciosos alojados en plataformas de desarrollo colaborativo y repositorios de código. Algunas víctimas fueron informadas de que los archivos eran necesarios para diagnosticar problemas con el software de videoconferencia o completar una tarea de codificación.

Malware Utilizado

El grupo colocó malware, incluyendo BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle dentro de paquetes NPM maliciosos. Una vez que un dispositivo fue comprometido, los atacantes podían establecer puertas traseras y usar herramientas de acceso remoto para mantener el acceso y moverse a través de los sistemas afectados.

Luego se utilizó malware para robar información confidencial y criptomonedas. La información robada incluía credenciales de navegador, pulsaciones de teclas, capturas de pantalla y datos del portapapeles.

Investigaciones y Arrestos

Investigadores de seguridad han documentado métodos de reclutamiento similares en la industria de criptomonedas. Como informó anteriormente crypto.news, desarrolladores vinculados a Corea del Norte habían trabajado en más de 40 proyectos DeFi durante siete años.

Las autoridades estadounidenses también han perseguido los ingresos de los esquemas de empleo a través de casos de confiscación de criptomonedas. Un juez federal en septiembre ordenó la confiscación de aproximadamente 212,700 dólares en USDC y USDT rastreados a direcciones de pago utilizadas por trabajadores de TI norcoreanos.

Conclusiones y Recomendaciones

Las autoridades japonesas aconsejaron a las empresas que verificaran las ubicaciones, calificaciones e información de contacto reclamadas por los solicitantes, particularmente cuando los candidatos insisten en el trabajo remoto o en pagos en criptomonedas. Se instó a los empleadores a verificar las habilidades técnicas durante las entrevistas y a examinar los casos en los que la residencia declarada de un candidato no corresponde con la ubicación de la dirección IP utilizada para enviar una solicitud.