En resumen
- La policía y las agencias de inteligencia de Japón, Estados Unidos, Australia y Alemania afirmaron que el grupo infectó al menos 30.000 dispositivos en más de 100 países.
- Tomó fondos o credenciales de más de 7.000 carteras de criptomonedas y transfirió 1.700 millones de yenes, alrededor de 10,71 millones de dólares, a Corea del Norte.
- Las autoridades japonesas desmantelaron por primera vez una "granja de portátiles" nacional.
Un equipo norcoreano que se hace pasar por reclutadores para comprometer a desarrolladores ha tomado fondos o credenciales de más de 7.000 carteras de criptomonedas y transfirió alrededor de 10,71 millones de dólares a Pyongyang, según indicaron siete agencias de cuatro países en un aviso conjunto publicado el 18 de septiembre.
El grupo, al que la Agencia Nacional de Policía de Japón llama WaterPlum y que la industria de la seguridad conoce como Contagious Interview, infectó al menos 30.000 dispositivos en más de 100 países entre aproximadamente diciembre de 2025 y julio de 2026. Los objetivos eran diseñadores web, ingenieros y especialistas en trabajos de criptomonedas, blockchain y Web3.
El grupo cibernético norcoreano "WaterPlum" está comprometiendo las redes informáticas de personas que buscan empleo, recolectando datos sensibles y robando criptomonedas, apuntando a profesionales de TI en Japón, Estados Unidos, Europa y más allá. Lea nuestro aviso con @FBI y @NPA_KOHO en https://t.co/ugVY5mmo6ypic.twitter.com/Q74qeXWQoP
— Centro de Delitos Cibernéticos del DoD (DC3) (@DC3Forensics) 18 de septiembre de 2026
Está firmado por la Agencia Nacional de Policía y la Oficina Nacional de Ciberseguridad de Japón, el FBI y el Centro de Delitos Cibernéticos del Departamento de Defensa de Estados Unidos, el Centro Australiano de Ciberseguridad de la Dirección de Señales de Australia, y el servicio de inteligencia exterior BND y la agencia de seguridad interior BfV de Alemania.
La NPA y el FBI evalúan que tanto WaterPlum como algunos de los trabajadores remotos de TI de Corea del Norte responden a la Oficina General 313 del Departamento de Industria de Municiones, que depende del comité central del Partido de los Trabajadores. Las dos operaciones también utilizaron las mismas direcciones IP para acceder a granjas de portátiles, usar servicios de crowdsourcing y solicitar empleos, lo que las agencias consideran evidencia de que las dos son una sola operación.

La campaña de hackeo de Corea del Norte
Los actores se hacen pasar por empresas de IA, criptomonedas o NFT, se acercan a desarrolladores a través de redes sociales, portales de empleo y mercados de trabajo freelance, y luego programan una entrevista técnica o una tarea de programación. A los candidatos se les dice que descarguen archivos de plataformas para desarrolladores, ya sea para completar la tarea o para corregir una falla aparente en la videollamada. El aviso nombra cinco familias de malware transportadas en esos paquetes, entre ellas BeaverTail, InvisibleFerret y StoatWaffle, la última de las cuales se oculta en repositorios con temática de blockchain.
El aviso también registra lo que los investigadores observaron del propio grupo. Los miembros usaban software de intercambio de rostros con IA en las entrevistas antes de cortar el video y pedirle al candidato que hiciera lo mismo, culpando a la conexión. Practicaban la pronunciación del japonés con herramientas de texto a voz, trabajaban de manera constante con niveles gratuitos de traducción automática e IA, y en los días festivos celebrados en Corea del Norte jugaban y veían videos de fútbol en lugar de llevar a cabo sus operaciones habituales.
Las autoridades japonesas también identificaron y desmantelaron una granja de laptops operada por un facilitador nacional, el primer caso de este tipo en el país, y encontraron evidencia de que varios cientos de millones de yenes en criptomonedas se habían transferido al extranjero. Una granja de laptops suele ser el hogar de un facilitador, donde las computadoras de trabajo son operadas de forma remota por trabajadores de TI en Corea del Norte, China o Rusia.
Un exchange de criptomonedas japonés rechazó a un solicitante en mayo de 2025 cuyo currículum afirmaba habilidades increíblemente amplias y cuyo inglés no coincidía con el historial. Otras señales incluyen negarse a reunirse en persona, pedir que se le pague en criptomonedas y mirar repetidamente una segunda pantalla.
El robo se enmarca dentro de una campaña mucho más amplia. CertiK atribuyó el 60% de todas las pérdidas por robo de criptomonedas en 2025, unos 2.060 millones de dólares, a grupos vinculados con Corea del Norte, y el hackeo de 285 millones de dólares del Protocolo Drift de abril siguió a seis meses de atacantes haciéndose pasar por una firma de trading cuantitativo.






