Japón afirma que hackers norcoreanos robaron 7.000 registros de carteras de criptomonedas

Contagious InterviewEstafa de empleo falsoRobo de carterasCorea del Nortehackeo criptográficoWaterPlummalware
hace 4 horasFuente: crypto.news
Japón afirma que hackers norcoreanos robaron 7.000 registros de carteras de criptomonedas

El grupo de hackers norcoreano WaterPlum ha comprometido más de 30.000 dispositivos en más de 100 países y regiones, robando información de más de 7.000 carteras de criptomonedas mientras atacaba a desarrolladores mediante campañas de reclutamiento falsas.

Resumen

  • WaterPlum infectó más de 30.000 dispositivos en más de 100 países y regiones y robó información de más de 7.000 carteras de criptomonedas.
  • Las autoridades japonesas y estadounidenses vincularon a WaterPlum y a algunos trabajadores de TI norcoreanos con la Oficina 313 del Partido de los Trabajadores de Corea.
  • Los atacantes se hicieron pasar por empresas de criptomonedas, IA y NFT para atacar a desarrolladores con archivos maliciosos disfrazados de tareas de entrevista y pruebas de programación.
  • Los investigadores japoneses desmantelaron una granja de portátiles nacional utilizada por trabajadores de TI norcoreanos para tomar trabajos de forma remota mientras ocultaban sus ubicaciones.
  • Un presunto trabajador de TI norcoreano solicitó por separado un puesto de ingeniería en bitFlyer en 2025, pero fue identificado antes de ser contratado.

La Agencia Nacional de Policía de Japón dijo el 18 de septiembre que su investigación, realizada con la Oficina Nacional de Ciberseguridad, el FBI, el Centro de Delitos Cibernéticos del Departamento de Defensa de EE. UU. y agencias de Australia y Alemania, descubrió los métodos de ataque del grupo y sus vínculos con trabajadores de TI norcoreanos.

Las autoridades japonesas y estadounidenses evaluaron que WaterPlum, que está asociado con la actividad de amenaza comúnmente conocida como Contagious Interview, y algunos trabajadores de TI norcoreanos operan bajo la Oficina 313 del Departamento de Industria de Municiones del Partido de los Trabajadores de Corea.

Los investigadores descubrieron que más de 30.000 computadoras probablemente fueron infectadas entre aproximadamente diciembre de 2025 y julio de 2026. Las víctimas estaban repartidas en más de 100 países y regiones, incluido Japón, con diseñadores web, ingenieros y personas que trabajan en criptomonedas, blockchain y Web3 entre los principales objetivos.

Se robaron más de 7.000 registros de carteras de criptomonedas durante las infecciones, mientras que las carteras controladas por WaterPlum recibieron al menos 1.700 millones de yenes, equivalentes a aproximadamente 10,7 millones de dólares según el tipo de cambio utilizado por las autoridades japonesas.

El Ministerio de Asuntos Exteriores de Japón confirmó por separado que las autoridades de Japón, Estados Unidos, Australia y Alemania habían divulgado conjuntamente las tácticas de WaterPlum y las actividades de los trabajadores de TI norcoreanos involucrados en esquemas de generación de divisas y reclutamiento.

WaterPlum utilizó trabajos falsos de criptomonedas para difundir malware

WaterPlum se acercó a desarrolladores de software y otros trabajadores de TI a través de redes sociales, sitios de empleo en línea, plataformas de trabajos temporales y mercados de freelancers, según el informe de la policía japonesa. Los atacantes se hicieron pasar por empresas legítimas de inteligencia artificial, criptomonedas y NFT o servicios de reclutamiento antes de presentar a los candidatos oportunidades laborales aparentemente atractivas.

Durante las entrevistas técnicas o las pruebas de programación, se indicó a los candidatos que descargaran programas maliciosos alojados en plataformas de desarrollo colaborativo y repositorios de código. A algunas víctimas se les dijo que los archivos eran necesarios para diagnosticar problemas con el software de videoconferencia o completar una tarea de programación.

El grupo colocó malware, incluidos BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, dentro de paquetes NPM maliciosos. Una vez que un dispositivo fue comprometido, los atacantes pudieron establecer puertas traseras y usar herramientas de acceso remoto para mantener el acceso y moverse por los sistemas afectados. Luego se utilizó malware de robo de información para extraer datos confidenciales y criptomonedas.

La información robada incluía credenciales del navegador, pulsaciones de teclas, capturas de pantalla y datos del portapapeles. Las claves privadas y frases semilla de las carteras de criptomonedas estuvieron entre los registros objetivo, junto con documentos de identidad como pasaportes y licencias de conducir almacenados en las computadoras afectadas o carpetas compartidas.

Los investigadores de seguridad han documentado métodos de reclutamiento similares en la industria de las criptomonedas. Como informó anteriormente crypto.news,desarrolladores vinculados a Corea del Norte habían trabajado dentro de más de 40 proyectos DeFi durante siete años, según el desarrollador de MetaMask e investigador de seguridad Taylor Monahan. Los investigadores describieron las ofertas de trabajo, correos electrónicos, mensajes de LinkedIn, llamadas de Zoom y procesos de entrevista como rutas recurrentes utilizadas para acercarse a los objetivos.

Trabajadores de TI norcoreanos utilizaron granjas de portátiles en Japón

Investigadores japoneses dijeron que desmantelaron la primera "granja de portátiles" nacional conocida vinculada a trabajadores de TI norcoreanos en el país. Bajo el acuerdo, un facilitador local mantenía computadoras en su residencia mientras los trabajadores controlaban remotamente las máquinas desde otro lugar.

Los trabajadores utilizaron documentos de identidad proporcionados por personas que viven en Japón para hacerse pasar por ellas mientras buscaban contratos. En algunos casos, los pagos se dirigieron a cuentas bancarias controladas por facilitadores, quienes luego transferían el dinero. Los trabajadores norcoreanos conectados a las investigaciones enviaron criptomonedas y otros activos por valor de cientos de millones de yenes al extranjero, según la agencia.

Algunos trabajadores operaban desde Corea del Norte, mientras que otros tenían su base en China o Rusia, con un número menor ubicado en África y el sudeste asiático. Las granjas de portátiles y los servidores privados virtuales les permitieron disfrazar dónde se realizaba realmente el trabajo mientras aceptaban trabajos a través de servicios de crowdsourcing nacionales e internacionales.

Operaciones comparables han sido procesadas en Estados Unidos. Dos hombres estadounidenses recibieron sentencias de prisión de 18 meses en 2026 por ayudar a trabajadores norcoreanos a acceder remotamente a computadoras portátiles de empresas, mientras que el Departamento de Justicia dijo que los esquemas involucraron casi 70 empresas y generaron más de $1.2 millones. Las sentencias elevaron el número de facilitadores de granjas de portátiles sentenciados en Estados Unidos durante un período de cinco meses a ocho.

Las autoridades estadounidenses también han perseguido las ganancias de los esquemas de empleo a través de casos de decomiso de criptomonedas. Un juez federal en septiembre ordenó el decomiso de aproximadamente $212,700 en USDC y USDT rastreados a direcciones de pago utilizadas por trabajadores de TI norcoreanos, parte de un esfuerzo del Departamento de Justicia que involucra más de $7.74 millones en activos digitales.

Los fiscales dijeron que la billetera decomisada había recibido alrededor de 158,123 USDC de al menos 10 direcciones utilizadas para pagar a trabajadores y 54,574 USDT de al menos otras cuatro direcciones de pago. Las autoridades alegaron que los trabajadores ocultaron sus identidades y ubicaciones mientras tomaban trabajos tecnológicos en el extranjero antes de enrutar sus ganancias a través de criptomonedas.

bitFlyer detectó a un presunto solicitante norcoreano

La investigación de Japón identificó un intento separado de un presunto trabajador de TI norcoreano de asegurar un puesto de ingeniería en el intercambio de criptomonedas bitFlyer en mayo de 2025.

El solicitante presentó un currículum bajo la identidad de otra persona directamente a través del formulario de reclutamiento del intercambio y utilizó Gmail como dirección de contacto. Los investigadores dijeron que la persona accedió al sistema de solicitud a través de VPN y servicios proxy, incluidos NETNUT Proxy, Astrill VPN y High Speed Rabbit Proxy.

Durante una entrevista en línea, el solicitante afirmó ser malasio y vivir en Finlandia. El currículum enumeraba una amplia experiencia en lenguajes de programación, blockchain, criptomonedas y servicios en la nube, junto con educación en una universidad europea y empleo en varias ciudades europeas y asiáticas.

El solicitante pudo responder preguntas simples sobre las habilidades enumeradas pero dio respuestas abstractas o evitó preguntas más detalladas, según la agencia. Los investigadores notaron repetidas revisiones de otro monitor durante la entrevista, voces ocasionales de fondo e interrupciones en la transmisión de video. La persona se resistió a reubicarse en Japón e insistió en recibir el salario en criptomonedas. bitFlyer identificó el comportamiento sospechoso y no contrató al solicitante, y no se reportaron daños.

Un intento de reclutamiento similar se había detectado previamente en Kraken, donde un solicitante sospechoso de vínculos con Corea del Norte se unió a una entrevista usando un nombre diferente al del currículum y pareció recibir asistencia en tiempo real durante la llamada. El intercambio luego conectó la dirección de correo electrónico del solicitante con información previamente marcada por socios de la industria.

Los investigadores vincularon la actividad de WaterPlum a la misma infraestructura

Las autoridades japonesas encontraron una conexión técnica entre los ataques de WaterPlum, las operaciones de trabajadores en el extranjero y el intento de reclutamiento de bitFlyer.

Las direcciones IP utilizadas por los atacantes de WaterPlum coincidían con las direcciones utilizadas por trabajadores de TI norcoreanos para conectarse a granjas de portátiles y servicios de crowdsourcing, según la Agencia Nacional de Policía. Los investigadores encontraron que el presunto trabajador norcoreano que solicitó el puesto de ingeniería en bitFlyer había utilizado infraestructura coincidente.

La Agencia Nacional de Policía y el FBI evaluaron que el Buró 313 desempeñó un papel central tanto en los ciberataques de WaterPlum como en algunas de las operaciones de obtención de divisas llevadas a cabo por trabajadores de TI norcoreanos.

Las autoridades japonesas aconsejaron a las empresas verificar las ubicaciones, cualificaciones e información de contacto declaradas por los solicitantes, especialmente cuando los candidatos insisten en el trabajo remoto o en pagos con criptomonedas. Se instó a los empleadores a comprobar las habilidades técnicas durante las entrevistas y a examinar con detenimiento los casos en los que la residencia declarada por un candidato no se corresponde con la ubicación de la dirección IP utilizada para enviar una solicitud.