Las falsas pruebas de programación dan a operadores norcoreanos acceso a 30.000 dispositivos

Norcoreanos usaron falsas ofertas de empleo en la campaña Contagious Interview para infectar 30.000 dispositivos y robar 10,71 M$ en criptomonedas.

Las falsas pruebas de programación dan a operadores norcoreanos acceso a 30.000 dispositivos
APT

Imagen ilustrativa generada con IA

Los señuelos de contratación encubren una operación de intrusión global

Actores de amenazas norcoreanos han comprometido al menos 30.000 dispositivos en más de 100 países mediante ofertas de empleo fraudulentas y evaluaciones laborales manipuladas. La operación, conocida como Contagious Interview, también ha afectado a más de 7.000 carteras de criptomonedas y ha provocado pérdidas estimadas de al menos 10,71 millones de dólares.

La campaña opera desde, como mínimo, 2022. Sus principales objetivos son ingenieros de software, diseñadores web y especialistas que trabajan en los sectores de las criptomonedas, la blockchain y la Web3.

Los operadores contactan con posibles víctimas a través de plataformas profesionales y redes sociales, entre ellas LinkedIn. Se hacen pasar por reclutadores o empleadores, anuncian puestos atractivos e invitan a los candidatos a completar ejercicios de programación o evaluaciones técnicas.

La propia prueba es el vector de ataque. Ejecutar el software asociado o completar el proyecto proporcionado puede iniciar una infección de varias fases que instala puertas traseras y herramientas de acceso remoto. Después, los atacantes pueden robar credenciales y criptomonedas, exfiltrar archivos, mantener el acceso o utilizar el ordenador del desarrollador como punto de entrada al entorno de su empleador.

Un aviso conjunto descrito por las organizaciones que informaron sobre la campaña relaciona esta actividad con actores norcoreanos. Los investigadores siguen distintas partes de la operación bajo numerosos nombres, entre ellos CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi, WaterPlum y Contagious Interview.

Palo Alto Networks Unit 42 fue la primera organización identificada como responsable de sacar a la luz la campaña.

El malware convierte una prueba de programación en acceso persistente

Contagious Interview no depende de una única familia de malware ni de un solo método de distribución. El conjunto de herramientas asociado incluye:

  • BeaverTail
  • InvisibleFerret
  • FlexibleFerret
  • GolangGhost
  • PylangGhost
  • OtterCookie
  • RATatouille
  • OtterCandy
  • StoatWaffle

El proceso de infección comienza únicamente después de que los operadores hayan establecido la confianza suficiente para convencer al candidato de que interactúe con la prueba. Esta fase de ingeniería social es crucial, porque los desarrolladores de software descargan repositorios habitualmente, instalan dependencias, ejecutan código desconocido y solucionan problemas en proyectos proporcionados por otras personas.

Por tanto, una tarea maliciosa puede parecer un trabajo de selección normal. A la víctima se le puede pedir que revise un proyecto, corrija un error, añada una función o demuestre sus conocimientos sobre un framework de desarrollo. La información disponible no identifica un tipo de archivo, lenguaje de programación, servicio de repositorios o comando universal utilizado en todas las infecciones.

Una vez ejecutado, el malware de la campaña puede establecer acceso mediante una puerta trasera, desplegar troyanos de acceso remoto, mantener la persistencia y extraer información del dispositivo. Las carteras de criptomonedas y las credenciales de las cuentas son objetivos directos, pero la operación tiene un valor de inteligencia más amplio.

El equipo de trabajo de un desarrollador puede contener código fuente, tokens de servicios en la nube, credenciales de repositorios privados, conversaciones internas, material de firma, sesiones del navegador y acceso a sistemas de producción o desarrollo. Si el dispositivo está conectado a la red del empleador, el compromiso inicial de un equipo personal puede convertirse en una intrusión corporativa con movimiento lateral, espionaje o robo de propiedad intelectual.

Los documentos de identidad y las imágenes personales también resultan útiles para los operadores. El material robado puede facilitar la suplantación de identidad de trabajadores informáticos norcoreanos que buscan empleo utilizando la identidad de otra persona.

El robo de carteras es solo una medida del daño

Las estadísticas conocidas muestran un impacto financiero considerable: más de 7.000 carteras de criptomonedas se vieron afectadas por el robo o el compromiso de credenciales de carteras y cuentas. Las pérdidas estimadas confirmadas ascienden a al menos 10,71 millones de dólares.

Estas cifras no reflejan todo el coste potencial. Entre los 30.000 dispositivos comprometidos puede haber sistemas pertenecientes a contratistas independientes, empleados que trabajan a distancia o desarrolladores con acceso privilegiado a la infraestructura empresarial.

Las empresas de criptomonedas y Web3 afrontan una exposición especialmente concentrada. Sus empleados resultan atractivos tanto porque pueden poseer activos digitales personalmente como porque su trabajo puede proporcionar acceso a carteras, código de smart contracts, plataformas de negociación, información de clientes o credenciales operativas.

Los recuentos convencionales de endpoints también pueden ocultar la relación entre las víctimas. Un solo portátil infectado de un desarrollador podría exponer varios entornos de clientes, repositorios de código o cuentas en la nube. A la inversa, una misma víctima podría tener varias carteras afectadas.

No se sabe cuántos de los endpoints comprometidos permitieron obtener acceso secundario a los sistemas de los empleadores. Tampoco se ha divulgado un desglose geográfico completo, una lista de víctimas ni la distribución por familias de malware.

WaterPlum se solapa con la actividad fraudulenta de trabajadores informáticos

La atribución vincula WaterPlum con partes del programa norcoreano más amplio de trabajadores informáticos fraudulentos. Estos trabajadores también son rastreados como PurpleDelta o Wagemole.

Se considera que WaterPlum y la operación de trabajadores informáticos funcionan bajo la 313 General Bureau of the Munitions Industry Department. Esta evaluación coincide con un análisis publicado por DTEX en junio de 2025.

Ambas actividades están estrechamente relacionadas, no son operaciones completamente independientes. En algunos casos, los operadores utilizaron las mismas direcciones IP para acceder a granjas de portátiles y solicitar puestos de trabajo en exchanges japoneses de criptomonedas. Según los informes, algunos miembros de WaterPlum trabajan como contratistas informáticos norcoreanos y ofrecen servicios de diseño y desarrollo web a clientes corporativos.

Facilitadores de Japón, Estados Unidos y otros países gestionan granjas de portátiles que permiten controlar a distancia ordenadores ubicados físicamente en la región objetivo. Esta estructura puede hacer que un operador extranjero parezca conectarse desde una ubicación esperada.

Se ha identificado y desmantelado una granja de portátiles en Japón gestionada por un facilitador. No se conocen más detalles técnicos sobre esa interrupción, incluido el número de dispositivos implicados o si se desactivó infraestructura relacionada.

Una investigación sobre la infraestructura publicada por Kudelski Security en julio de 2026 identificó Estados Unidos y Japón como las principales zonas objetivo. Los operadores utilizaron servicios comerciales, entre ellos Astrill VPN y Mullvad, para crear puntos de salida en esos países.

La IA y los intermediarios en entrevistas debilitan las comprobaciones de identidad

El programa más amplio de trabajadores informáticos utiliza identidades falsas para conseguir empleo en el extranjero y generar ingresos para Corea del Norte. La inteligencia artificial ayuda cada vez más a crear personajes ficticios y producir material de contratación a gran escala.

Este modelo amplía una estrategia de obtención de divisas mucho más antigua. Corea del Norte envió trabajadores al extranjero durante las décadas de 1960 y 1970, inicialmente para trabajar en la tala de árboles en el Extremo Oriente soviético. Posteriormente, la práctica se extendió a la construcción, el sector textil y los restaurantes en Rusia, China, el Golfo y África.

El trabajo digital elimina muchas limitaciones físicas, pero los empleadores siguen realizando entrevistas por vídeo, comprobaciones de identidad, pruebas de programación en directo y revisiones regionales de cumplimiento. Los operadores sortean esos controles mediante la contratación de intermediarios locales.

Silent Push identificó recientemente a un trabajador informático norcoreano que utilizaba un servidor de Discord llamado “Mouse Review” para buscar participantes en Estados Unidos, la Unión Europea y Latinoamérica. La compensación anunciada oscilaba entre 3.000 y 5.000 dólares cuando un intermediario ayudaba a conseguir un empleo.

Según el acuerdo propuesto, el intermediario aparecería ante la cámara y continuaría la entrevista mientras daba al operador remoto acceso en tiempo real a la pantalla. De este modo, el trabajador norcoreano podría completar los retos de programación en directo mientras el intermediario actuaba como candidato visible.

El reparto de ingresos indicado asigna el 35 % al intermediario y el 65 % al trabajador norcoreano. Esta estructura convierte a ciudadanos extranjeros en intermediarios de identidad, empleo y pagos, al tiempo que ayuda al operador a eludir sanciones, controles de conocimiento del cliente, restricciones geográficas y mecanismos de selección.

Los equipos de defensa deben tratar las pruebas como código no confiable

Ningún parche de un proveedor puede resolver esta campaña, porque la vulnerabilidad inicial reside en la confianza humana combinada con comportamientos habituales de los desarrolladores. No se ha divulgado ninguna firma de detección universal, conjunto completo de hashes de malware ni lista exhaustiva de la infraestructura.

Aun así, las organizaciones pueden reducir su exposición modificando la forma en que gestionan las evaluaciones técnicas:

  • Ejecutar los proyectos de los candidatos únicamente en entornos aislados y desechables, sin acceso a redes corporativas, almacenes de contraseñas, carteras de criptomonedas, claves SSH, credenciales en la nube ni repositorios de código fuente.
  • Prohibir que las evaluaciones de empleo exijan software de control remoto, la instalación de paquetes inusuales, la desactivación de herramientas de seguridad o el acceso a cuentas financieras personales.
  • Verificar a los reclutadores y las ofertas de empleo mediante datos de contacto corporativos obtenidos de forma independiente, en lugar de utilizar los enlaces proporcionados durante la conversación.
  • Tratar las dependencias, los scripts de compilación, los manifiestos de paquetes y los hooks de preinstalación de los proyectos de evaluación como elementos potencialmente maliciosos.
  • Investigar la aparición inesperada de herramientas de acceso remoto, nuevos mecanismos de persistencia, conexiones salientes inusuales y accesos a credenciales después de un ejercicio de programación.
  • Revocar las sesiones activas y rotar las credenciales expuestas si un desarrollador ha ejecutado una evaluación sospechosa.
  • Revisar si una máquina afectada podía acceder a repositorios, plataformas en la nube, sistemas de mensajería interna, entornos de desarrollo o servicios de producción.
  • Reforzar la verificación de los candidatos mediante comprobaciones de identidad independientes, en lugar de confiar únicamente en la presencia ante la cámara, la geolocalización de la IP o el éxito en una prueba de programación en directo.

Las posibles víctimas deben aislar los dispositivos sospechosos antes de realizar un restablecimiento amplio de credenciales desde un sistema verificado como limpio. Es necesario revisar el acceso a las criptomonedas, las sesiones del navegador, los tokens de desarrollador, las cuentas de correo electrónico y las credenciales del empleador.

El desmantelamiento de la granja de portátiles japonesa eliminó una pieza de la infraestructura de apoyo, no el modelo de contratación subyacente de la campaña. Contagious Interview sigue siendo eficaz porque sitúa la ejecución maliciosa dentro de una actividad que se espera que realicen los desarrolladores: demostrar que pueden trabajar con código desconocido.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosContagious Interviewhackers norcoreanosfalsas pruebas programaciónmalware BeaverTailrobo criptomonedasciberseguridadofertas empleo falsas
Volver al inicio