Falsos reclutadores norcoreanos infectan 30.000 dispositivos y roban 10,7 millones de dólares en criptomonedas

El grupo de ciberdelincuencia norcoreano conocido como WaterPlum ha llevado a cabo una campaña masiva de ataques dirigidos contra desarrolladores del sector tecnológico, utilizando ofertas de empleo falsas en empresas de criptomonedas, inteligencia artificial y NFT como señuelo para distribuir software malicioso. Según los hallazgos de los investigadores de seguridad, la operación logró infectar al menos 30.000 dispositivos en más de 100 países, lo que representa una de las campañas de ciberespionaje y robo de fondos más extensas atribuidas a actores vinculados al régimen de Pyongyang en lo que va de año.
La mecánica del ataque se basa en una técnica ya conocida pero cada vez más sofisticada: los atacantes se hacen pasar por reclutadores de recursos humanos de compañías legítimas del ecosistema crypto y tecnológico, contactando a desarrolladores a través de plataformas profesionales y redes sociales. Tras establecer una conversación aparentemente normal sobre una oportunidad laboral, envían a la víctima archivos supuestamente relacionados con la descripción del puesto o pruebas técnicas que, en realidad, contienen código malicioso diseñado para comprometer el dispositivo del usuario. Una vez dentro del sistema, los atacantes pueden acceder a wallets, credenciales y otros datos sensibles.
El impacto económico de esta campaña asciende a 10,7 millones de dólares en criptomonedas robadas, una cifra que subraya la creciente preferencia de los grupos patrocinados por Estados por los activos digitales como objetivo. A diferencia de los robos tradicionales, las criptomonedas ofrecen a estos actores la posibilidad de mover fondos de forma transfronteriza con relativa rapidez, dificultando el rastreo y la recuperación de los activos por parte de las autoridades. Este modus operandi se ha convertido en una fuente crucial de financiación para programas estatales, según han señalado repetidamente organismos internacionales y firmas de análisis blockchain.
WaterPlum no es un actor nuevo en el panorama de las amenazas cibernéticas. El grupo ha sido vinculado en el pasado con otras campañas dirigidas específicamente al sector de las finanzas descentralizadas y a plataformas de intercambio de criptomonedas, lo que confirma un patrón de comportamiento enfocado en extraer valor del ecosistema crypto. La elección de objetivos como desarrolladores de NFT y proyectos de inteligencia artificial también refleja una adaptación estratégica: estos perfiles suelen manejar claves privadas, acceso a contratos inteligentes y fondos de proyectos, lo que los convierte en objetivos de alto valor para los atacantes.
La magnitud de la infección, con 30.000 dispositivos comprometidos en más de 100 países, plantea serias preocupaciones sobre la seguridad de la infraestructura tecnológica global. Muchos de los dispositivos infectados podrían pertenecer a empleados de empresas tecnológicas que trabajan de forma remota, lo que amplía la superficie de ataque y dificulta la detección temprana. Los expertos en ciberseguridad recomiendan a los desarrolladores extremar las precauciones ante ofertas de empleo no solicitadas, verificar la identidad de los reclutadores a través de canales oficiales y evitar ejecutar archivos o código desconocido en sus equipos de trabajo.
Este incidente se suma a una serie de ataques atribuidos a grupos norcoreanos que han sacudido al sector crypto en los últimos años, desde el robo de fondos en exchanges hasta la infiltración en proyectos DeFi mediante tácticas de ingeniería social. La comunidad internacional ha instado en múltiples ocasiones a las plataformas de criptomonedas y a los desarrolladores a reforzar sus defensas, implementar autenticación multifactor y mantener sus sistemas actualizados. Sin embargo, la persistencia y evolución de estos grupos sugiere que la amenaza está lejos de desaparecer.
Para el ecosistema crypto en su conjunto, casos como el de WaterPlum evidencian una realidad incómoda: la descentralización y la naturaleza pseudónima de las transacciones, que son virtudes fundamentales de la tecnología blockchain, también la convierten en un blanco atractivo para actores estatales con recursos significativos. La respuesta requiere no solo mejores herramientas técnicas de detección, sino también una mayor cooperación internacional entre gobiernos, empresas de seguridad y proyectos del sector para rastrear y neutralizar estas operaciones antes de que causen daños mayores.
Relacionados

Tokens Layer-2 y DeFi Lideran el Avance General de las Criptomonedas Ante la Disipación de los Nervios Post-Subida de la Fed
18 de septiembre de 2026
Kamino, prestamista de Solana, nombra al cofundador de Yieldstreet como CEO para su expansión en Wall Street
15 de septiembre de 2026