Hackers de Corea del Norte consiguen infectar más de 30.000 dispositivos en más de 100 países con falsas ofertas de empleo

Grupo de hackers WaterPlum de Corea del Norte
Grupo de hackers WaterPlum de Corea del NorteImagen generada con IA
Noticia
Añádenos en Google

Elígenos como tu fuente preferida en Google.

El grupo de hackers WaterPlum utilizó falsas entrevistas de empleo para robar contraseñas y criptomonedas con malware: más de 7.000 carteras afectadas y unos 9,3 millones de euros robados.

Los hackers llevan años cambiando de estrategia al ritmo que aparecen nuevas herramientas en internet. Y es que cada avance abre otra oportunidad para engañar, y las falsas ofertas de empleo dirigidas a desarrolladores se han convertido en una de esas vías.

El grupo de hackers WaterPlum, vinculado por las autoridades a Corea del Norte, está detrás de la campaña Contagious Interview, que entre diciembre de 2025 y julio de 2026 comprometió al menos 30.000 dispositivos en más de 100 países mediante procesos de selección falsos.

Sus objetivos son desarrolladores, diseñadores web, ingenieros y expertos en criptomonedas, blockchain y Web3. Donde sus equipos pueden guardar contraseñas, repositorios y accesos empresariales, así que una falsa prueba con código malicioso puede abrir la puerta a información personal y corporativa.

La trampa empieza como una entrevista y termina al ejecutar el código

Malware Medusa
Malware MedusaGenerado con IA

Cabe señalar que WaterPlum contacta con candidatos en redes sociales, plataformas de empleo y servicios freelance y el proceso puede incluir preguntas, videollamadas y ejercicios de programación para que la oferta resulte creíble.

El momento crítico llega cuando el falso reclutador pide descargar un proyecto, abrir un repositorio o solucionar un problema. En este punto, la víctima cree que se trata de una prueba, pero puede estar ejecutando código preparado para instalar malware. Se trata de ingeniería social. 

Contagious Interview ha utilizado BeaverTail, InvisibleFerret y StoatWaffle para robar información, descargar componentes o mantener acceso remoto. Los falsos procesos de selección utilizados por esta campaña llevan tiempo siendo investigados por expertos en ciberseguridad.

StoatWaffle se ha relacionado con proyectos manipulados de Visual Studio Code, donde al abrir cualquier proyecto en VS Code no infecta automáticamente el ordenador; el riesgo aparece al conceder confianza a contenido diseñado para ejecutar tareas maliciosas.

Es importante mencionar que esta campaña no debe confundirse con operaciones en las que trabajadores norcoreanos usan identidades falsas para conseguir empleo, ya que son tácticas diferentes.

Las credenciales son mucho más valiosas que el propio ordenador

Una infección puede exponer contraseñas del navegador, portapapeles, pulsaciones de teclado, documentos, capturas de pantalla y datos de carteras de criptomonedas.

Por ello, las autoridades han relacionado la operación con fondos o credenciales sustraídos de más de 7.000 carteras y unos 10,71 millones de dólares en criptoactivos transferidos a Corea del Norte.

El riesgo aumenta si el ordenador mantiene sesiones abiertas en GitHub, servicios en la nube o sistemas internos. Ya que una sola credencial puede permitir que el ataque pase del dispositivo personal a recursos de una empresa.

Del mismo modo, se han documentado componentes para macOS y Linux, por lo que la amenaza no se limita a ordenadores con sistema operativo Windows.

Una prueba debería revisarse antes de ejecutar nada

Hacker de Corea del Norte trabajando en Amazon
Hacker de Corea del Norte trabajando en Amazon

Antes de abrir un proyecto conviene verificar por otra vía que la empresa y el reclutador son reales. También debería levantar sospechas cualquier petición para pegar comandos con urgencia, instalar componentes o desactivar protecciones.

Visual Studio Code dispone de un modo restringido para proyectos que todavía no son de confianza. Mantenerlo activo mientras se revisa el contenido reduce el riesgo de ejecuciones no deseadas.

Si ya existen indicios de que el PC ha sido infectado, la prioridad es desconectar el dispositivo de internet y cambiar desde otro equipo seguro las credenciales potencialmente expuestas, aunque eliminar el malware no recupera la información que ya haya salido del ordenador.

Más información sobre: