Las falsas entrevistas de trabajo de Corea del Norte drenaron 11 millones de dólares de 7.000 carteras de criptomonedas

Un aviso conjunto emitido por siete agencias gubernamentales ha revelado una operación de ciberespionaje y robo de fondos que vincula al grupo de hackers conocido como WaterPlum con el esquema de trabajadores remotos de TI impulsado por Pyongyang. Según la alerta, ambas actividades responden a una misma oficina de inteligencia norcoreana, lo que confirma que las campañas de infiltración laboral y los ataques informáticos directos forman parte de una estrategia unificada para financiar al régimen. El saldo de esta operación, de acuerdo con las autoridades, asciende a 11 millones de dólares sustraídos de aproximadamente 7.000 carteras de criptomonedas.
El modus operandi descrito en el aviso combina el engaño laboral con el malware. Los atacantes se hacen pasar por reclutadores de empresas de tecnología y contactan a desarrolladores y especialistas en blockchain a través de plataformas profesionales y redes sociales. Durante lo que parecen ser procesos de selección legítimos, los falsos entrevistadores envían a las víctimas archivos aparentemente inofensivos —pruebas técnicas, documentos o enlaces a repositorios de código— que en realidad contienen herramientas maliciosas. Una vez que el objetivo ejecuta el archivo, los atacantes obtienen acceso a su equipo y, eventualmente, a sus carteras de criptomonedas.
La atribución a WaterPlum resulta especialmente relevante porque este grupo ha sido asociado anteriormente con campañas de robo de activos digitales dirigidas a usuarios de wallets y plataformas DeFi. La novedad del aviso radica en la conexión explícita entre ese equipo de hacking y el esquema de trabajadores remotos de TI, mediante el cual ciudadanos norcoreanos se hacen pasar por profesionales de otros países para obtener empleos remotos en empresas tecnológicas de Occidente. Los salarios obtenidos por esos trabajadores han sido señalados en repetidas ocasiones como una fuente de divisas para el régimen, que enfrenta sanciones internacionales.
El hecho de que siete agencias hayan firmado conjuntamente el aviso subraya la gravedad que las autoridades otorgan a esta amenaza. La coordinación entre organismos de ciberseguridad, inteligencia financiera y aplicación de la ley sugiere que el fenómeno ya no se considera un problema aislado de seguridad informática, sino una operación de Estado con implicaciones económicas y geopolíticas. Para el ecosistema cripto, esto significa que la amenaza no proviene únicamente de exploits técnicos o vulnerabilidades en contratos inteligentes, sino también de la ingeniería social dirigida a las personas que construyen y operan esos sistemas.
El sector de las criptomonedas se ha convertido en un objetivo prioritario para los actores vinculados a Corea del Norte debido a varias características propias del ecosistema. Las transacciones son pseudónimas, pueden ejecutarse a través de jurisdicciones diversas y, en muchos casos, resultan difíciles de revertir. Además, la creciente adopción de DeFi, NFT y plataformas de staking amplía la superficie de ataque y ofrece múltiples vías para mover y mezclar fondos robados. Los grupos norcoreanos han demostrado una capacidad notable para adaptarse a estas tecnologías y explotar tanto la infraestructura como la confianza de los usuarios.
Para los profesionales del sector, el aviso implica una serie de recomendaciones prácticas. Los desarrolladores y especialistas que reciben ofertas laborales no solicitadas deberían verificar la identidad de los reclutadores, desconfiar de archivos adjuntos inesperados y ejecutar cualquier prueba técnica en entornos aislados. Las empresas, por su parte, deben reforzar sus procesos de contratación remota, validar la identidad de los candidatos y monitorear posibles indicios de infiltración. En el plano individual, el uso de hardware wallets, la separación de entornos de trabajo y la cautela ante enlaces y documentos desconocidos siguen siendo medidas fundamentales.
El caso también reaviva el debate sobre la responsabilidad de las plataformas y los exchanges a la hora de detectar y bloquear fondos vinculados a actividades ilícitas. Aunque la trazabilidad de blockchain permite seguir el rastro de los activos robados, la velocidad con que estos se dispersan mediante mixers, bridges y múltiples saltos entre cadenas dificulta la recuperación. La cooperación internacional y el intercambio de inteligencia entre agencias y empresas privadas se perfilan, una vez más, como herramientas esenciales para contener una amenaza que combina sofisticación técnica, paciencia y una motivación estatal sostenida.
Relacionados

El ajuste trimestral de opciones de Bitcoin de 16 mil millones de dólares llega con un libro “pesado de calls”
23 de septiembre de 2026
MoonPay adquiere North Capital, registrada ante la SEC, en un acuerdo de acciones valorado en 60 millones de dólares
23 de septiembre de 2026