Corea del Norte recluta desarrolladores cripto para infectarlos en videollamada
Patricia López · Mundo · 2026-09-21
FBI y agencias aliadas documentan 30.000 dispositivos hackeados mediante entrevistas falsas. El malware persiste meses y abre la puerta a empresas futuras del desarrollador.
El FBI, la Agencia Nacional de Policía de Japón y autoridades de Australia y Alemania alertaron el viernes sobre una operación del grupo cibernético norcoreano WaterPlum que comprometió al menos 30.000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026. El saldo: $10,71 millones en criptomonedas transferidos a Corea del Norte y 7.000 billeteras comprometidas.
El método es ingeniería social quirúrgica. Operativos del grupo se hicieron pasar por reclutadores de empresas legítimas de IA, criptomonedas y <abbr title="Tokens no fungibles, activos digitales únicos en blockchain">NFT</abbr>. El objetivo: diseñadores web, ingenieros de software y especialistas en blockchain y Web3. Durante el proceso de selección enviaban archivos maliciosos disfrazados de pruebas de código o correcciones de errores en videoconferencias. Una vez ejecutado el archivo, el dispositivo quedaba bajo control remoto.
Persistencia y cadena de suministro humana
Lo crítico no es solo el robo inmediato. Los <abbr title="Remote Access Trojans, software que permite acceso remoto no autorizado">RAT</abbr> (troyanos de acceso remoto) instalados permitían a WaterPlum mantener control incluso meses después de la entrevista. Según la asesoría oficial, los dispositivos comprometidos se convierten en puente de infiltración hacia las organizaciones que contraten al desarrollador en el futuro. Un solo portátil infectado puede ser la puerta trasera a la infraestructura corporativa de una empresa cripto sin que el empleado lo sepa.

La operación empleó al menos cinco familias de malware: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle. Cada una con funcionalidad modular que permitía robo de credenciales, acceso a billeteras de criptomonedas y ejecución remota de comandos. Las agencias identificaron que WaterPlum distribuía también paquetes npm maliciosos, ampliando el vector de ataque a desarrolladores que simplemente instalaban dependencias aparentemente legítimas.
Un caso real en Japón
En mayo de 2025, un operativo intentó ser contratado en bitFlyer, uno de los exchanges cripto más grandes de Japón, usando una identidad robada. El intento fue detectado, pero ilustra el objetivo táctico: infiltrar empresas con acceso directo a infraestructura de custodia de criptoactivos. No se trata de hackear wallets individuales; es comprometer la cadena de confianza desde dentro.
El FBI y la Agencia Nacional de Policía de Japón evalúan que los actores de WaterPlum operan bajo la Oficina General 313 del Departamento de Industria de Municiones, subordinada al Comité Central del Partido de los Trabajadores de Corea. Esta estructura vincula la operación directamente con el aparato estatal norcoreano, no con actores aislados.

Deepfakes y laptop farms
La sofisticación técnica va más allá del malware. Según Forbes, la operación empleó intercambio de rostros con IA en videollamadas para simular identidades creíbles durante entrevistas. Combinado con «laptop farms» —granjas de portátiles que permiten a operativos gestionar múltiples identidades falsas simultáneamente para trabajo remoto—, el esquema escala con eficiencia industrial.
- 30.000+ dispositivos infectados en 8 meses de operación activa
- 7.000+ billeteras de criptomonedas comprometidas en 100+ países
- $10,71 millones (1.700 millones de yenes) transferidos a Corea del Norte
- Cinco familias de malware desplegadas con persistencia de meses
Esta campaña, conocida internamente como Contagious Interview, complementa la táctica documentada de Corea del Norte de colocar trabajadores TI propios en roles tecnológicos en empresas occidentales. Los investigadores estiman aproximadamente 100.000 trabajadores TI norcoreanos empleados o buscando trabajo en todo el mundo. La diferencia: aquí no infiltran gente real bajo identidad falsa, sino que usan desarrolladores legítimos como vectores involuntarios.
Como ya publicamos, Pyongyang lleva meses explotando la inmutabilidad de blockchains públicas para blindar infraestructura de ataque. Esta operación cierra el círculo: primero graban el malware en redes descentralizadas para hacerlo incautables; luego lo distribuyen mediante ingeniería social a escala industrial.
Qué hacer si recibiste una entrevista rara
La asesoría oficial recomienda verificar la identidad del reclutador mediante canales oficiales de la empresa, nunca ejecutar código sin revisar su origen en entornos aislados, y reportar solicitudes inusuales durante procesos de selección. Para desarrolladores que trabajan remoto en cripto, DeFi o Web3 —sectores donde la contratación internacional sin presencialidad es norma—, el protocolo debería incluir máquinas virtuales desechables para cualquier prueba técnica enviada por reclutadores no verificados.
La pregunta que deja la operación: ¿cuántos de los 30.000 dispositivos infectados corresponden a desarrolladores en Argentina, Colombia, México o Venezuela que respondieron ofertas remotas entre diciembre y julio sin saber que el reclutador era un operativo de Pyongyang? La asesoría se emitió el viernes, pero la ventana de infección lleva abierta nueve meses.