Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Norcoreanos infectan 30.000 PC con falsas entrevistas y roban 10,7M$ en criptomonedas


Operadores de WaterPlum, vinculados a Corea del Norte, han utilizado la búsqueda de empleo como método de robo. Mediante la suplantación de reclutadores, convencieron a desarrolladores de software para ejecutar archivos maliciosos durante entrevistas laborales falsas. Esta campaña, denominada Contagious Interview, afectó al menos a 30,000 computadoras en más de 100 países entre diciembre de 2025 y julio de 2026.





Los operadores de WaterPlum, vinculados a Corea del Norte, han convertido la búsqueda de empleo en una ruta para el robo. Haciéndose pasar por reclutadores, persuadieron a desarrolladores de software para que ejecutaran archivos dañinos durante entrevistas en línea aparentemente normales.

La campaña, también conocida como Contagious Interview, llegó al menos a 30.000 ordenadores en más de 100 países entre diciembre de 2025 y julio de 2026.

Los atacantes obtuvieron fondos o credenciales de cuenta de más de 7.000 monederos de criptomonedas y trasladaron al menos 10,7 millones de dólares en criptomonedas a Corea del Norte.

Analistas del Centro de Quejas sobre Delitos en Internet, o IC3, señalaron este patrón en la guía sobre la actividad de los trabajadores de TI norcoreanos.

El IC3 indicó en un informe que los pasos de contratación habituales pueden ser explotados para colocar malware en sistemas que contienen datos.

La operación también crea un segundo peligro: un desarrollador comprometido puede convertirse en un punto de entrada hacia un empleador o cliente.

Los inicios de sesión de navegadores robados, claves de monederos, documentos de identidad, capturas de pantalla y archivos de proyectos pueden servir para más robos, extorsiones o acceso a redes corporativas.

Norcoreanos de WaterPlum infectan 30.000 PCs

WaterPlum contacta a sus objetivos a través de redes sociales, tablones de anuncios de empleo, sitios de pequeños encargos y mercados de freelancers. Se hace pasar por empleadores y luego pide a los candidatos que completen una tarea de programación o resuelvan un supuesto problema con el software de la entrevista.

En lugar de una tarea legítima, se dirige al objetivo a descargar y ejecutar un proyecto, paquete o archivo malicioso. Este enfoque se asemeja a las pruebas de programación de reclutadores falsos, donde una evaluación técnica cotidiana se convierte en el mecanismo de entrega.

Los archivos pueden contener BeaverTail, InvisibleFerret, OtterCookie, OtterCandy o StoatWaffle. Estas herramientas permiten a los operadores establecer un punto de apoyo, mantener el acceso remoto y robar información.

StoatWaffle puede ocultarse dentro de proyectos temáticos de blockchain y utilizar una configuración de Visual Studio Code para ejecutar código cuando la víctima abre y confía en la carpeta.

Flujo de ataque (Fuente - IC3)
Flujo de ataque (Fuente – IC3)

Se informa que los miembros de WaterPlum utilizaron IA de intercambio de rostros (face-swapping) durante las videollamadas. Esa táctica hace que la advertencia en el caso de la entrevista falsa de Web3 sea relevante: un proceso de contratación pulido no hace que una descarga sea segura.

El impacto se extiende más allá de un monedero individual. Las credenciales robadas a un desarrollador pueden exponer a un empleador, cliente o contratista al robo de propiedad intelectual y a una intrusión más amplia en la red.

Las imágenes de identidad robadas también pueden ayudar a los trabajadores de TI norcoreanos a suplantar a las víctimas mientras buscan contratos e ingresos extranjeros.

Las "granjas de portátiles" amplían el riesgo

Las autoridades vincularon parte de esta actividad con trabajadores de TI norcoreanos que obtienen empleo bajo identidades falsas. Utilizan “granjas de portátiles” (lugares donde se configuran ordenadores para control remoto), además de servidores privados virtuales y colaboradores locales, para ocultar dónde se realiza realmente el trabajo.

Japón desmanteló una granja de portátiles conectada a un colaborador, según la advertencia. Los investigadores descubrieron que los actores de WaterPlum y presuntos trabajadores de TI utilizaban las mismas direcciones IP al acceder a las granjas de portátiles, usar servicios de crowdsourcing y solicitar un puesto en un exchange de criptomonedas japonés.

Tú, como empleador, deberías tratar los detalles de contratación inusuales como un problema de seguridad y no meramente como un asunto de contratación. Las comprobaciones útiles incluyen confirmar los datos de contacto, pedir a los solicitantes que expliquen su experiencia en profundidad y estar alerta cuando las habilidades declaradas, la ubicación, la capacidad lingüística o las solicitudes de pago no encajen.

Informes recientes sobre el engaño de los trabajadores norcoreanos muestran cómo los sustitutos y las herramientas de control remoto pueden ocultar quién está detrás de la pantalla.

Para ti, como candidato, la regla central es simple: nunca ejecutes código desconocido en un dispositivo personal o en una máquina que contenga criptomonedas, datos sensibles o acceso al lugar de trabajo.

Prueba los proyectos no confiables solo en un entorno aislado, inspecciónalos en busca de contenido ilegible o disfrazado, y evita abrir proyectos de Visual Studio Code desconocidos fuera del Modo Restringido.

Si sospechas de una infección, desconecta inmediatamente el dispositivo de internet. Debido a que los datos del monedero pueden estar ya expuestos, crea un monedero de reemplazo en un dispositivo separado, mueve los activos, guarda su frase semilla fuera de línea, haz una copia de seguridad de los archivos necesarios y restablece completamente el sistema. Las organizaciones deberían limitar el acceso de los contratistas y revocar cuentas y sesiones rápidamente cuando surjan dudas.

Esta campaña se basa en una amenaza persistente para los desarrolladores: los atacantes saben que un puesto prometedor puede hacer que una descarga arriesgada parezca rutinaria.

Puedes comparar su método con la campaña de malware Contagious Interview, que asimismo utilizó un proceso de contratación falso para entregar software de robo de credenciales.


Fuentes:
https://cybersecuritynews.com/north-korean-waterplum-hackers/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.