BookinglyTech News
Ciberseguridad

Corea del Norte compromete 30.000 equipos y roba 10,71 millones en cripto

Un aviso conjunto de Japón, Estados Unidos, Australia y Alemania atribuye a WaterPlum y a los trabajadores norcoreanos de TI una campaña activa desde 2022 contra desarrolladores.

2 min de lecturaThe Hacker News0 vistas

Al menos 30.000 dispositivos repartidos por más de 100 países han caído en la campaña Contagious Interview. Lo dice un aviso conjunto de las agencias de ciberseguridad e inteligencia de Japón, Estados Unidos, Australia y Alemania, que atribuye la operación a actores norcoreanos y cifra el botín en 10,71 millones de dólares en criptomonedas sustraídos de más de 7.000 carteras.

La campaña no es nueva: Palo Alto Networks Unit 42 la destapó y lleva activa desde al menos 2022. El anzuelo tampoco ha cambiado. Los atacantes se hacen pasar por reclutadores en redes como LinkedIn y ofrecen puestos atractivos a diseñadores web, ingenieros y especialistas en blockchain y Web3. Cuando la víctima muerde, le piden una prueba técnica o un test de código. Ahí empieza la cadena de infección.

BeaverTail, OtterCookie y compañía

De esa prueba salen familias de malware ya documentadas: BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy y StoatWaffle, entre otras. El acceso que abren sirve para desplegar troyanos de acceso remoto, mantener persistencia y exfiltrar datos. Las agencias señalan que una infección con éxito no se queda en el desarrollador: da al atacante una vía hacia la empresa que lo emplea, con espacio para espionaje, robo de propiedad intelectual y movimiento lateral. Las imágenes de documentos de identidad robadas también alimentan la suplantación de identidad de los trabajadores norcoreanos.

El aviso confirma además que WaterPlum y parte de esos trabajadores de TI operan bajo la 313 Oficina General del Departamento de Industria de Municiones, algo que encaja con una evaluación de DTEX de junio de 2025. Los dos grupos se solapan y en ocasiones usan las mismas direcciones IP. En Japón se ha identificado y desmantelado una granja de portátiles gestionada por un facilitador local.

Junto a esto, el programa de trabajadores de TI sigue buscando cómplices. Silent Push ha descrito un anuncio generado con IA en un servidor de Discord llamado Mouse Review que recluta a personas en Estados Unidos, la UE y Latinoamérica para hacer de intermediarias en entrevistas mientras el norcoreano trabaja por detrás. El reparto es de un 35% para el intermediario y un 65% para el trabajador norcoreano, y quien consigue colocar al candidato cobra entre 3.000 y 5.000 dólares, según el informe. Kudelski Security apunta que los objetivos principales son Estados Unidos y Japón, con salidas VPN vía Astrill y Mullvad para situarse en esos países. El aviso conjunto de las agencias está disponible en el PDF del aviso.

Para quien escribe código, la lectura es incómoda: el vector de entrada es una oferta de trabajo, no un fallo sin parchear. Cualquier proceso de selección que pida ejecutar un proyecto de prueba en la máquina propia merece un entorno aislado, y conviene tratar el reclutador que llega por mensaje directo como lo que es: un desconocido que pide ejecutar cosas. Las empresas que contratan desarrolladores remotos tendrán que asumir que el currículum y la entrevista ya no bastan como control.