Un grupo de hackers respaldado por el Estado norcoreano infectó más de 30 000 ordenadores en 100 países con un programa malicioso que robó millones de dólares en criptomonedas entre finales de 2025 y julio de 2026.
Las entrevistas de trabajo falsas en el sector de las tecnologías de la información ayudan a Corea del Norte a robar millones en criptomonedas

Puntos clave
- El grupo norcoreano WaterPpum comprometió 30 000 dispositivos mediante falsas entrevistas de trabajo en el sector tecnológico entre diciembre de 2025 y julio de 2026.
- Se violaron más de 7.000 carteras de criptomonedas, lo que supuso una pérdida de 10,71 millones de dólares y desestabilizó los sistemas de contratación de autónomos del sector tecnológico.
- La NPA, el FBI y sus aliados internacionales instan a las empresas a implementar entornos de pruebas para prevenir futuros ataques a través de vulnerabilidades de software.
Entrevistas de trabajo falsas utilizadas como cebo
Una campaña de ciberataques norcoreana camuflada como un proceso legítimo de selección de personal tecnológico ha infectado más de 30 000 ordenadores en al menos 100 países, robando miles de carteras de criptomonedas y millones de dólares para financiar los programas de armamento de Pyongyang, según han advertido las fuerzas del orden de seis países.
En un aviso de seguridad conjunto publicado el 18 de septiembre, la Agencia Nacional de Policía de Japón (NPA) y la (FBI), junto con agencias cibernéticas y de inteligencia de Australia y Alemania, detallaron las operaciones globales de un actor malicioso conocido como «Waterplum», también rastreado internacionalmente como «Contagious Interview».
Las autoridades estimaron que Waterplum y los trabajadores de TI norcoreanos asociados operan bajo la supervisión directa de la Oficina 313 del Departamento de Industria de Municiones del Partido de los Trabajadores de Corea, que gestiona la investigación militar y la producción de armas de Corea del Norte.
Según los investigadores japoneses, Waterplum se centraba en desarrolladores de software, diseñadores web y especialistas en criptomonedas en plataformas de empleo y redes sociales, haciéndose pasar por reclutadores de empresas legítimas de inteligencia artificial, blockchain y selección de personal tecnológico.
Durante las falsas entrevistas técnicas o pruebas de programación, se indicaba a los candidatos seleccionados que descargaran software malicioso camuflado como pruebas de programación o herramientas para resolver problemas de videoconferencia. Una vez ejecutado, el código instalaba troyanos de puerta trasera y malware de robo de información, lo que permitía a los hackers obtener documentos de identificación personal y claves privadas de criptomonedas.
Entre finales de 2025 y julio de 2026, la campaña afectó al menos a 30 000 dispositivos en todo el mundo, comprometiendo más de 7 000 carteras de criptomonedas y desviando al menos 1 700 millones de yenes (10,71 millones de dólares) en activos digitales hacia carteras controladas por Corea del Norte, según informaron las autoridades.
Descubiertas «granjas de ordenadores portátiles» en Japón
La investigación también puso de relieve el papel de los «facilitadores nacionales» que ayudaron a los agentes norcoreanos a eludir la verificación de la ubicación y a conseguir trabajos de TI subcontratados en empresas japonesas y estadounidenses.
En una acción sin precedentes para las fuerzas del orden japonesas, la policía incautó y desmanteló una «granja de portátiles» local que permitía a trabajadores de TI norcoreanos a distancia operar bajo direcciones IP locales. Las autoridades señalaron que los trabajadores de TI ilegales que operaban a través de estos esquemas transfirieron al extranjero criptoactivos por valor de cientos de millones de yenes.
Las agencias de seguridad internacionales instaron a las empresas tecnológicas y a los trabajadores temporales a actuar con cautela durante las entrevistas en línea, a evitar ejecutar código no verificado fuera de entornos aislados tipo «sandbox» y a utilizar controles de restricción del espacio de trabajo al abrir repositorios de código no fiables.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.












