Publi

Los piratas informáticos norcoreanos infectaron 30.000 dispositivos y robaron datos de 7.000 carteras criptográficas mientras atacaban a víctimas en 100 países.

Los piratas informáticos vinculados a Corea del Norte infectaron más de 30.000 dispositivos y robaron información de más de 7.000 carteras criptográficas. japon Agencia Nacional de Policía dice que los ataques se llevaron a cabo contra objetivos en más de 100 países desde diciembre de 2025 hasta julio de 2026. El FBI y otras agencias extranjeras ayudaron en la investigación.

Publicidad

La audiencia principal de WaterPlum (también llamada Entrevista Contagiosa) eran los profesionales de TI. El grupo se dirigió a desarrolladores y otras personas de la industria tecnológica mediante ofertas de trabajo falsas.

WaterPlum utiliza trabajos falsos para apuntar a profesionales de criptografía

Las autoridades japonesas dicen que WaterPlum se acercó a quienes buscaban empleo a través de las redes sociales. También aprovechó los sitios de empleo en línea, los sitios web de autónomos y las plataformas de trabajo informal.

Los atacantes supuestamente se hacían pasar por empresas de criptomonedas, inteligencia artificial y NFT. También fingieron ser agencias de contratación para parecer genuinas.

Lectura relacionada: Corea del Sur analiza una ley para las incautaciones de criptomonedas.

Una vez que se reunieron, se les pidió que realizaran tareas de codificación o entrevistas técnicas con el grupo. Pero estas tareas pueden implicar que las víctimas descarguen malware.

Los archivos maliciosos se encontraron en plataformas de desarrollo en línea y repositorios de códigos. Estos archivos luego fueron utilizados por las víctimas en tareas técnicas o solución de problemas de software.

WaterPlum ha estado utilizando múltiples familias de malware en estos ataques. Estos fueron BeaverTail, OtterCookie, OtterCandy, InvisibleFerret y StoatWaffle.

Además, el malware podría crear acceso a ordenadores infectados. También puede requerir contraseñas, capturas de pantalla, lo que escribe en el teclado y datos del portapapeles.

Los atacantes también atacaron la información de la billetera de criptomonedas. Esto incluía claves privadas, frases iniciales y otra información delicada de la billetera.

Mientras tanto, las autoridades descubrieron que las billeteras controladas por WaterPlum recibieron al menos 10,71 millones de dólares en criptomoneda. La Agencia Nacional de Policía de Japón estimó que esa cifra ascendía a unos 1.700 millones de yenes.

Las infecciones afectaron a más de 30.000 PC en más de 100 países y regiones. Los objetivos principales eran diseñadores web, ingenieros, trabajadores de blockchain y profesionales de Web3.

Los trabajadores de TI de Corea del Norte utilizaron granjas de portátiles

La investigación también reveló trabajadores informáticos norcoreanos y simpatizantes locales. Se dice que los trabajadores utilizaron un ordenador controlado remotamente en la casa de los aficionados.

El gobierno japonés llamó a estas instalaciones “granjas de portátiles”. Este tipo de acuerdos permitieron a los empleados ocultar sus verdaderas identidades cuando trabajaban en línea.

Además, algunos empleados estaban en servidores privados virtuales y en crowdsourcing. Según se informa, operaban desde Corea del Norte, China, Rusia, África y el sudeste asiático.

La investigación también descubrió a un presunto trabajador de TI norcoreano que postuló a bitFlyer. En mayo de 2025, el solicitante solicitó un puesto de ingeniería en el intercambio de criptomonedas japonés.

El solicitante supuestamente presentó su solicitud utilizando la información de identidad de otra persona en la solicitud. La persona también utilizó el sitio web de contratación a través de servicios VPN.

Los investigadores notaron algunos elementos sospechosos durante la entrevista. Las respuestas técnicas del solicitante no fueron claras, incluso con una amplia experiencia profesional.

El demandante también se negó a mudarse a Japón y exigió que su salario se pagara en criptomonedas. Además, en la entrevista supuestamente se escucharon voces de otras personas.

También se descubrieron direcciones IP coincidentes para los trabajadores de TI de WaterPlum y Corea del Norte. Una dirección también estaba vinculada a la actividad de reclutamiento de bitFlyer.

La NPA y el FBI creen que WaterPlum y algunas actividades informáticas de Corea del Norte están conectadas a la Oficina 313. Esta oficina es parte del Comité Central del Partido de los Trabajadores de Corea del Norte.

Por último, las autoridades instaron a los desarrolladores a no ejecutar códigos desconocidos en las computadoras del trabajo. También sugirieron utilizar máquinas virtuales y entornos limitados para nuevos proyectos.

Descargo de responsabilidad: Los puntos de vista y opiniones expresadas en este artículo pertenecen a su autor y no necesariamente reflejan aquellas de CriptoPasion. La opinión del autor es a título informativo y en ninguna circunstancia constituye una recomendación de inversión ni asesoría financiera.