Criminales norcoreanos lanzan campaña WaterPlum contra freelancers de TI
El grupo, bajo la fachada de reclutadores, ha infectado al menos 30.000 dispositivos y robado fondos de más de 7.000 billeteras de criptomonedas.

Agencias de seguridad de Japón, EE. UU., Australia y Alemania alertan sobre una nueva campaña de malware dirigida a profesionales freelance de tecnología. El actor, conocido como WaterPlum o Contagious Interview, se hace pasar por reclutador y contacta a desarrolladores y administradores a través de redes sociales, plataformas de empleo y marketplaces de freelancers.
El proceso de reclutamiento incluye una entrevista virtual o una prueba de codificación. En el momento de ejecutar el ejercicio, se descarga y ejecuta un archivo malicioso alojado en repositorios de colaboración y plataformas de código, como paquetes de Node Package Manager (NPM). Los payloads identificados llevan nombres como BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, junto a sus variantes.
Una vez en la máquina, los atacantes implantan Remote‑Access Trojans (RAT) para mantener persistencia y crear rutas de pivote. Utilizan infostealers para extraer credenciales de navegadores, datos del portapapeles, key‑logs, capturas de pantalla y, crucialmente, claves privadas y frases semilla de wallets de criptomonedas. Los datos exfiltrados se envían a un servidor de comando y control (C2) para su posterior uso o venta.
Según el informe de la Comisión Federal de Comercio de EE. UU., el grupo ha comprometido más de 30.000 dispositivos en más de 100 países y ha sustraído fondos por un total de 10,7 millones de dólares. Además, se ha detectado que operan "granjas de portátiles" en Corea del Norte, China, Rusia, África y el Sudeste Asiático, proporcionando identidades falsas para perpetrar fraudes y extorsiones.
Nick Tausek, arquitecto de seguridad en Swimlane, describe la campaña como una extensión del típico playbook norcoreano, pero enfocada a la falsificación de trabajadores de TI para obtener ingresos y acceso privilegiado. Ross Filipek, CISO de Corsica Technologies, advierte que una sola estación comprometida puede exponer a varios clientes o empleadores, por lo que es esencial aislar código desconocido antes de ejecutarlo.
Qué hacer: revisar los procesos de contratación de freelancers, limitar el acceso a entornos críticos, emplear sandbox para pruebas de código externo y monitorizar actividad de red en busca de conexiones a dominios de C2. La vigilancia continua y la educación de los profesionales sobre estas tácticas son la primera línea de defensa.
Informe de la FTC detalla la magnitud del ataque y ofrece recomendaciones específicas.
La campaña subraya la necesidad de reforzar la seguridad en la cadena de suministro de software y de considerar el factor humano como vector de ataque, especialmente en modelos de trabajo distribuidos.


