WaterPlum infectó 30.000 dispositivos con falsas entrevistas de trabajo: el FBI atribuye la campaña a Corea del Norte
WaterPlum infectó al menos 30.000 equipos mediante entrevistas y pruebas de código falsas, usando paquetes npm maliciosos para atacar a desarrolladores.
Una campaña vinculada por las autoridades a Corea del Norte ha comprometido al menos 30.000 ordenadores en más de 100 países utilizando una trampa especialmente dirigida a desarrolladores: falsas ofertas de empleo, entrevistas técnicas y pruebas de programación que terminaban instalando malware en el equipo del candidato.
El grupo recibe el nombre de WaterPlum en el nuevo aviso conjunto publicado por organismos de Japón, Estados Unidos, Australia y Alemania, aunque la misma actividad es conocida desde hace tiempo como Contagious Interview. El FBI y la Policía Nacional de Japón evalúan que los operadores de WaterPlum y algunos trabajadores informáticos norcoreanos actúan bajo el 313 General Bureau, dependiente del Munitions Industry Department de Corea del Norte.
La campaña no se limita al robo de criptomonedas. Una vez comprometido el ordenador de un desarrollador, los atacantes pueden mantener acceso remoto, robar credenciales y documentos y utilizar ese punto de entrada para intentar alcanzar las redes de la empresa o cliente para el que trabaja la víctima.
30.000 equipos comprometidos entre diciembre de 2025 y julio de 2026
El informe conjunto sitúa la fase cuantificada de la operación entre aproximadamente diciembre de 2025 y julio de 2026.
Durante ese periodo, las autoridades identificaron al menos 30.000 PC comprometidos en más de 100 países. Entre los principales objetivos se encontraban diseñadores web, ingenieros de software y profesionales especializados en criptomonedas, blockchain y tecnologías Web3.
El FBI, la National Police Agency de Japón, el US Defense Cyber Crime Center, el Australian Cyber Security Centre y los servicios de inteligencia alemanes participan en el aviso publicado el 18 de septiembre.
La trampa comienza con una oferta de trabajo creíble
WaterPlum se presenta ante las víctimas como un posible empleador o reclutador. Los atacantes llegan a hacerse pasar por compañías legítimas relacionadas con inteligencia artificial, criptomonedas o NFT y también utilizan plataformas de empleo, redes sociales, servicios para freelancers y plataformas de trabajos por encargo.
El proceso puede parecer inicialmente una selección laboral convencional. El supuesto candidato recibe una invitación a una entrevista técnica o debe realizar un ejercicio de programación para demostrar sus conocimientos.
El problema comienza cuando el falso reclutador le pide descargar y ejecutar código.
Las pruebas de programación contienen paquetes npm maliciosos
Según el aviso oficial, los atacantes alojan archivos maliciosos en repositorios de código y plataformas colaborativas utilizadas habitualmente por desarrolladores.
Durante la entrevista pueden pedir a la víctima que descargue un proyecto para completar una prueba técnica o, en otros casos, que ejecute determinados archivos con el pretexto de solucionar un supuesto problema con la plataforma de videoconferencia.
WaterPlum ha utilizado específicamente paquetes maliciosos de Node Package Manager, npm. Para un desarrollador, instalar dependencias de un proyecto recibido durante una prueba técnica puede parecer un paso normal, lo que convierte este vector en una técnica especialmente efectiva.
La advertencia oficial identifica cinco familias de malware utilizadas dentro de esos proyectos: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle.
BeaverTail puede ocultarse dentro de un paquete npm
BeaverTail está desarrollado en JavaScript y se distribuye oculto dentro de paquetes npm. Las autoridades señalan también que puede descargarse desde servicios legítimos de alojamiento de código como GitHub o Bitbucket.
Su función forma parte de la primera fase de la infección. Después de que el candidato ejecute el proyecto o el paquete preparado por los atacantes, WaterPlum puede instalar componentes adicionales y establecer acceso persistente al ordenador.
InvisibleFerret abre una puerta trasera basada en Python
InvisibleFerret es una puerta trasera escrita en Python que proporciona acceso posterior al sistema comprometido.
Una vez desplegada, permite a los atacantes mantener comunicación con el equipo y continuar ejecutando acciones después de que haya terminado la supuesta entrevista de trabajo.
La infección ya no depende entonces de que la víctima vuelva a abrir el proyecto malicioso.
OtterCookie y OtterCandy combinan acceso remoto y robo de información
OtterCookie funciona como un troyano de acceso remoto y como malware especializado en robar información.
OtterCandy amplía ese enfoque combinando características observadas en OtterCookie y otras herramientas RAT utilizadas en la operación.
El objetivo no es simplemente ejecutar un archivo una vez, sino establecer un canal persistente desde el que los atacantes puedan gestionar remotamente el dispositivo y extraer información.
StoatWaffle puede aprovechar proyectos de Visual Studio Code
Uno de los métodos más relevantes para desarrolladores utiliza Visual Studio Code.
StoatWaffle es una familia modular basada en Node.js que combina cargador de malware, componentes para robar credenciales y funciones de acceso remoto.
Las autoridades han observado repositorios que aparentan contener proyectos relacionados con blockchain pero incluyen una configuración maliciosa de VS Code. Cuando el usuario abre la carpeta y marca el proyecto como confiable, un archivo de configuración puede provocar la ejecución automática del código preparado por el atacante.
Por este motivo, el aviso recomienda abrir proyectos desconocidos en Restricted Mode y comprobar especialmente el contenido del archivo .vscode/tasks.json antes de confiar en un repositorio recibido durante una entrevista.
Los RAT mantienen el acceso después de la prueba técnica
Una vez que WaterPlum consigue introducir su loader en el sistema, el grupo instala troyanos de acceso remoto para conservar conectividad, persistencia y la posibilidad de moverse hacia otros sistemas.
También utiliza infostealers para enviar información robada hacia servidores de comando y control.
Por eso ejecutar el proyecto malicioso durante unos minutos puede tener consecuencias mucho después de cerrar el repositorio o terminar la entrevista.
Qué información intenta robar WaterPlum
El aviso de las autoridades identifica varios tipos de información buscados por los atacantes:
- Credenciales almacenadas en navegadores, incluidos identificadores y contraseñas.
- Contenido del portapapeles, pulsaciones de teclado y capturas de pantalla.
- Claves privadas y frases semilla de monederos de criptomonedas.
- Archivos del PC y carpetas compartidas.
- Documentos de identidad, pasaportes y permisos de conducir.
- Información empresarial, propiedad intelectual y secretos comerciales cuando el equipo permite acceder a una organización.
Las imágenes de documentos robados también pueden reutilizarse posteriormente para suplantar a la víctima en otras actividades asociadas a trabajadores informáticos norcoreanos.
Más de 7.000 monederos de criptomonedas afectados
La vertiente financiera de la campaña también tiene una escala considerable.
Las autoridades afirman que WaterPlum obtuvo fondos o credenciales de acceso correspondientes a más de 7.000 monederos de criptomonedas.
La cantidad de criptomonedas extraída y transferida en nombre de Corea del Norte asciende al menos a 1.700 millones de yenes japoneses, equivalentes a aproximadamente 10,71 millones de dólares según la conversión utilizada en el propio aviso.
La cifra no representa necesariamente todo el daño económico causado por la campaña, ya que no contabiliza otros posibles impactos como robo de datos corporativos, respuesta a incidentes o pérdida de propiedad intelectual.
Un desarrollador comprometido también puede convertirse en una vía hacia su empresa
Las autoridades advierten expresamente de que WaterPlum puede aprovechar la infección inicial para ir más allá del ordenador personal del candidato.
Si un desarrollador utiliza el mismo dispositivo para acceder a repositorios de su empresa, sistemas de clientes, VPN, almacenamiento en la nube o credenciales corporativas, el atacante puede intentar avanzar desde ese equipo hacia esos entornos.
El informe menciona como posibles consecuencias adicionales el espionaje, la sustracción de propiedad intelectual y el movimiento lateral dentro de redes empresariales.
Este aspecto convierte la campaña en algo más amplio que una operación destinada exclusivamente a robar wallets de criptomonedas.
El FBI vincula WaterPlum con trabajadores informáticos norcoreanos
El aviso también conecta esta campaña con otra actividad que Estados Unidos y sus aliados llevan años investigando: trabajadores informáticos de Corea del Norte que intentan conseguir empleos remotos utilizando identidades falsas.
El FBI y la policía japonesa afirman haber observado a WaterPlum y a trabajadores IT norcoreanos utilizando las mismas direcciones IP para acceder a instalaciones de ordenadores conocidas como laptop farms, trabajar con plataformas de outsourcing y solicitar empleos.
Estas laptop farms mantienen físicamente ordenadores en el país donde supuestamente reside el trabajador mientras el equipo es controlado remotamente desde otra ubicación.
Las autoridades consideran que parte de los ingresos generados mediante esos empleos y actividades cibernéticas acaba financiando al régimen norcoreano.
Las falsas entrevistas también han utilizado manipulación de vídeo
Los investigadores han observado entrevistas en las que miembros de WaterPlum utilizan software de intercambio facial mediante inteligencia artificial.
Después de mantener durante algunos minutos la videollamada, los atacantes pueden apagar su cámara y pedir a la víctima que haga lo mismo alegando problemas de red.
Estas técnicas ayudan a construir un proceso de contratación suficientemente convincente antes de introducir el supuesto coding test que contiene el malware.
Qué recomienda el FBI a los desarrolladores
La principal recomendación es no ejecutar directamente código recibido de una parte no confiable en el mismo ordenador que contiene información personal, credenciales corporativas o acceso a criptomonedas.
Las autoridades aconsejan revisar el código antes de ejecutarlo y utilizar una máquina virtual o sandbox cuando sea necesario evaluar un proyecto desconocido.
También recomiendan desconfiar especialmente de scripts ofuscados y comandos que descargan o ejecutan contenido adicional.
En Visual Studio Code, un proyecto recibido de un desconocido debería abrirse inicialmente en Restricted Mode en lugar de aprobar automáticamente la pregunta sobre si se confía en el autor.
Si ejecutaste una prueba sospechosa, borrar el proyecto puede no ser suficiente
Si ya se ejecutó código asociado a una entrevista sospechosa, eliminar la carpeta descargada no garantiza que el sistema vuelva a estar limpio. Los RAT y puertas traseras desplegados durante la infección pueden continuar activos de forma independiente.
El aviso conjunto recomienda desconectar inmediatamente de Internet un dispositivo cuando exista sospecha de infección.
Además, incluso después de detectar y eliminar malware, las autoridades indican que debe asumirse que credenciales y datos relacionados con criptomonedas ya pudieron haber sido extraídos.
Si el equipo almacenaba una wallet, recomiendan crear un nuevo monedero desde un dispositivo diferente, transferir los activos y guardar la nueva frase semilla sin conexión.
Debido a la posibilidad de que queden componentes maliciosos sin detectar, el aviso llega a recomendar realizar una copia de los datos esenciales y un restablecimiento completo del sistema operativo en los equipos comprometidos.
Las empresas también deberían tratar las pruebas de código como un vector de ataque
El ataque demuestra que el riesgo no está limitado al departamento de recursos humanos. Un desarrollador que recibe un repositorio durante una entrevista puede tener acceso simultáneamente a código fuente, infraestructura cloud, VPN o sistemas de producción de su empresa actual.
Las autoridades recomiendan que las organizaciones utilicen herramientas EDR capaces de detectar comportamientos maliciosos y limiten los privilegios y accesos a lo estrictamente necesario.
WaterPlum aprovecha precisamente una práctica normal del sector tecnológico, descargar y ejecutar un proyecto para demostrar conocimientos de programación, para introducir malware diseñado específicamente contra desarrolladores.
El nuevo aviso internacional pone por primera vez una cifra a la escala reciente de esta actividad: al menos 30.000 equipos afectados en más de 100 países en ocho meses, con capacidad no solo para robar criptomonedas, sino también para convertir una entrevista de trabajo falsa en una puerta de entrada a redes y datos empresariales.