WaterPlum convierte las entrevistas de trabajo falsas en una puerta de entrada al robo de criptomonedas y la intrusión en empresas

WaterPlum usa falsas ofertas de empleo para infectar a ingenieros, robar más de 10,5M$ en criptomonedas y acceder a redes corporativas.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

WaterPlum convierte las entrevistas de trabajo falsas en una puerta de entrada al robo de criptomonedas y la intrusión en empresas
APT

Imagen ilustrativa generada con IA

Una campaña vinculada a Corea del Norte utiliza procesos de contratación fraudulentos para infectar a profesionales de la tecnología, robar criptomonedas y mantener un acceso que posteriormente podría extenderse a las redes corporativas.

Conocida como WaterPlum, la operación comprometió al menos 30.000 dispositivos en 100 países entre diciembre de 2025 y julio de 2026. Los investigadores calculan que los atacantes robaron fondos o credenciales asociadas a aproximadamente 7.000 wallets de criptomonedas, con lo que obtuvieron más de 10,5 millones de dólares en criptomonedas y otros ingresos ilícitos.

Entre las víctimas hay diseñadores web, ingenieros, desarrolladores de blockchain y especialistas en criptomonedas. También se identificó específicamente a profesionales de TI en Japón.

Las falsas ofertas de empleo distribuyen varias familias de malware

WaterPlum comienza en un contexto que los candidatos consideran una comunicación profesional rutinaria. Los operadores contactan con sus objetivos a través de redes sociales, plataformas para autónomos, servicios de trabajos por encargo y otros canales de contratación, haciéndose pasar por reclutadores de empresas de inteligencia artificial o blockchain.

Durante una entrevista o una prueba técnica, el supuesto reclutador pide al candidato que descargue un archivo o instale un programa. El material parece estar relacionado con el proceso de selección, pero en realidad inicia una infección en el dispositivo del candidato.

Las autoridades japonesas encontraron cinco familias de malware en los sistemas comprometidos:

  • BeaverTail
  • InvisibleFerret
  • OtterCookie
  • OtterCandy
  • StoatWaffle

Por lo general, los operadores combinaban malware capaz de robar información con funciones de administración remota. Este conjunto de herramientas les permitía recopilar credenciales y otros datos, comprometer wallets de criptomonedas y conservar el acceso a los ordenadores infectados.

La información disponible no identifica los formatos exactos de los archivos, las URL de distribución, la infraestructura de mando y control ni los mecanismos de persistencia utilizados en cada infección. Tampoco proporciona hashes u otros indicadores que los defensores pudieran utilizar para realizar una comparación directa.

No se trata únicamente de una técnica para robar fondos de una wallet una sola vez. El acceso persistente ofrece a los atacantes nuevas oportunidades después del compromiso inicial.

Una infección personal puede convertirse en una brecha corporativa

El valor estratégico de WaterPlum reside en la posición de sus objetivos. Los ingenieros y desarrolladores suelen tener credenciales para repositorios de código fuente, plataformas en la nube, sistemas de criptomonedas y servicios internos de colaboración.

Además, un candidato puede conseguir un nuevo empleo después de que su ordenador personal haya sido comprometido. Si el dispositivo sigue infectado, los atacantes podrían aprovechar las cuentas recién creadas o acceder a los recursos de la empresa a través de la víctima.

Esto crea una vía desde una entrevista engañosa hasta el entorno del futuro empleador. Entre los activos potencialmente expuestos se encuentran las credenciales corporativas, el código propietario, los sistemas internos, los sitios web y la infraestructura de activos digitales.

Los equipos de respuesta a incidentes ya habían seguido actividades relacionadas que utilizaban las mismas familias de malware contra desarrolladores de blockchain contactados por falsos reclutadores en LinkedIn. Según los informes, los ataques contra dispositivos personales de esa operación provocaron el robo de hasta 12 millones de dólares en criptomonedas. Al menos una empresa de blockchain ha reconocido que una técnica relacionada contribuyó a una pérdida considerable.

Desde 2020, campañas similares centradas en la contratación han atacado a candidatos del sector de la defensa. En 2022, Google advirtió de que 250 personas de 10 organizaciones habían recibido contactos maliciosos de supuestos reclutadores que afirmaban representar a Disney, Google y Oracle. Entre las organizaciones objetivo había empresas de noticias, registradores de dominios, proveedores de hosting y fabricantes de software.

Los investigadores relacionan WaterPlum con el fraude laboral norcoreano

La investigación conjunta sobre WaterPlum contó con la participación del FBI, el U.S. Department of Defense, la National Police Agency de Japón y organismos policiales de Australia y Alemania.

Los investigadores vincularon la campaña con el uso más amplio de trabajadores de TI fraudulentos por parte de Corea del Norte. En esas operaciones, los implicados roban o compran identidades y las utilizan para conseguir puestos tecnológicos bien remunerados en Estados Unidos o Europa.

La relación se sustenta en la coincidencia de infraestructuras. Se observó que los operadores de WaterPlum y los trabajadores de TI norcoreanos utilizaban las mismas direcciones IP al acceder a granjas de portátiles o solicitar empleo en empresas japonesas de criptomonedas.

Las granjas de portátiles permiten que un trabajador remoto parezca conectarse desde el país del empleador. Las autoridades estadounidenses han descubierto decenas de estas operaciones. Funcionarios japoneses también desmantelaron una granja de portátiles presuntamente operada por un ciudadano japonés y encontraron pruebas de que varios cientos de millones de yenes japoneses habían sido transferidos a direcciones fuera de Japón.

Los candidatos utilizaban herramientas basadas en inteligencia artificial para reforzar sus identidades falsas. Los investigadores observaron software de intercambio de rostros, sistemas de texto a voz capaces de producir pronunciaciones japonesas y otras tecnologías de traducción basadas en IA.

Estas capacidades pueden ayudar a un candidato a ocultar su aspecto, superar las barreras lingüísticas y mantener una personalidad inventada durante las entrevistas remotas. No eliminan las incoherencias, pero hacen menos fiable la verificación de identidad basada únicamente en videollamadas o en la fluidez conversacional.

Las operaciones financieras pueden escalar hasta el sabotaje y la extorsión

El robo de criptomonedas y la generación de ingresos mediante salarios siguen siendo objetivos centrales, pero la actividad documentada va más allá de la obtención de beneficios.

En un caso, un trabajador presuntamente intentó extorsionar a un empleador durante una disputa por un pago y posteriormente publicó código fuente propietario. En otro, una persona contratada para mantener un sitio web lo modificó de forma maliciosa y provocó que dejara de estar disponible.

Estos incidentes complican la distinción entre un atacante externo y una amenaza interna maliciosa. Un empleador puede creer que ha contratado a un trabajador remoto legítimo cuando en realidad está concediendo a un adversario acceso a repositorios, sistemas de producción e información empresarial confidencial.

La campaña y varias operaciones asociadas de trabajadores de TI fueron atribuidas al General Bureau of the Munitions Industry Department de Corea del Norte, que forma parte del Central Committee of the Workers’ Party of Korea.

Anteriormente, se había considerado que varios departamentos del Gobierno norcoreano operaban equipos cibernéticos que generaban ingresos mediante empleos legítimos en el sector de TI, el robo de criptomonedas y la extorsión de datos. WaterPlum parece conectar varios de esos métodos: el fraude en la contratación proporciona las víctimas, el malware obtiene credenciales y acceso a wallets, y el compromiso persistente crea oportunidades para futuras intrusiones.

Los candidatos deben separar el proceso de selección de los activos valiosos

No se ha revelado ningún procedimiento de remediación específico para esta campaña. En particular, no existe un método universal de eliminación publicado que abarque las cinco familias de malware mencionadas.

Aun así, los candidatos pueden reducir su exposición tratando como no confiables los archivos inesperados de entrevistas, las pruebas de programación y las solicitudes de instalación de software. Los reclutadores y empleadores deben verificarse mediante datos de contacto obtenidos de forma independiente, no a través de la información proporcionada en el mensaje inicial.

Un dispositivo utilizado para solicitar empleo tampoco debería almacenar wallets de criptomonedas, frases de recuperación de wallets ni accesos privilegiados a una empresa. Cuando sea posible, los candidatos pueden realizar las entrevistas y las pruebas en un entorno aislado, sin acceso a secretos personales ni a cuentas corporativas.

Todo sistema en el que se haya ejecutado un archivo sospechoso relacionado con una oferta de empleo debe retirarse de las redes sensibles y someterse a una investigación. Los equipos defensivos deberían buscar:

  • BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle;
  • utilidades de administración remota no autorizadas;
  • transacciones inesperadas de wallets o cambios de credenciales;
  • conexiones de red salientes inesperadas;
  • nuevos mecanismos de persistencia o cuentas de usuario desconocidas;
  • accesos a repositorios de código y servicios en la nube desde ubicaciones inusuales.

Dado que no se han divulgado direcciones IP maliciosas concretas, las organizaciones no pueden confiar en una lista de bloqueo completa de la infraestructura. Cuando la ley lo permita, los equipos de seguridad deberían examinar las conexiones asociadas a infraestructuras conocidas de granjas de portátiles e investigar coincidencias inexplicables entre candidatos, trabajadores remotos y sistemas centrados en las criptomonedas.

Las empresas necesitan controles más sólidos antes de conceder acceso

Las empresas se enfrentan a dos riesgos relacionados: un candidato real cuyo ordenador haya sido infectado por WaterPlum y un candidato fraudulento que solicite empleo en nombre de una operación norcoreana.

Por ello, las comprobaciones de identidad y del historial laboral deben realizarse mediante canales independientes. Una entrevista por vídeo satisfactoria no basta, especialmente cuando el intercambio de rostros, la voz sintetizada y la traducción automatizada pueden respaldar una identidad falsa.

Al principio, los nuevos empleados solo deberían recibir el acceso necesario para desempeñar sus funciones. Los permisos sobre repositorios, los privilegios en la nube, las credenciales de producción y los controles sobre criptomonedas deben añadirse de forma gradual y supervisarse para detectar usos anómalos.

Los equipos de contratación también necesitan un proceso controlado para distribuir las pruebas. Las organizaciones deberían evitar pedir a los candidatos que ejecuten paquetes opacos o software no oficial y proporcionar ubicaciones de descarga verificables cuando las herramientas sean realmente necesarias.

WaterPlum explota la confianza antes de que exista una relación laboral formal. Sus operadores utilizan ese acceso inicial para robar de inmediato, pero el objetivo a largo plazo puede ser más dañino: trasladar un punto de apoyo no detectado desde el dispositivo personal de un candidato hasta la próxima empresa que lo contrate.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosWaterPlumentrevistas trabajo falsasrobo criptomonedasmalware Corea del NorteBeaverTailciberseguridad empresasingenieros blockchain
Volver al inicio