Autoridades de varios países emitieron una alerta conjunta sobre una campaña de ciberataques vinculada a Corea del Norte que ha infectado al menos 30 mil dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026. La operación, conocida como “Contagious Interview” o WaterPlum, utiliza falsas entrevistas de trabajo para distribuir malware.

El grupo ha sido atribuido a la Oficina General 313 del Departamento de Industria de Municiones de Corea del Norte, la misma entidad vinculada a los operativos de trabajadores remotos norcoreanos infiltrados en empresas extranjeras. La atribución fue confirmada en una alerta conjunta publicada el 18 de septiembre por la Agencia Nacional de Policía de Japón y la Oficina Nacional de Ciberseguridad de Japón, el Buró Federal de Investigaciones (FBI) y el Centro de Delitos Cibernéticos del Departamento de Defensa de los Estados Unidos, la Dirección de Señales de Australia, y el Servicio Federal de Inteligencia (BND) y la Oficina Federal para la Protección de la Constitución (BfV) de Alemania.

El esquema comienza cuando los atacantes se hacen pasar por reclutadores de empresas de inteligencia artificial, criptomonedas o NFT en redes sociales, portales de empleo y plataformas freelance. A los candidatos, principalmente desarrolladores y especialistas en blockchain, se les pide “descargar archivos para completar pruebas de código o corregir errores en videollamadas”.

Esos archivos contienen cinco familias de malware: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, distribuidas a través de paquetes maliciosos de Node Package Manager. El software permite robar credenciales, datos del portapapeles, capturas de pantalla, pulsaciones de teclado, claves de billeteras de criptomonedas y documentos de identidad.

Entre las señales de alerta durante las entrevistas, la alerta conjunta menciona comportamientos como “miradas frecuentes hacia otro monitor, como si leyera desde la pantalla”, además de cortes de video, voces de fondo y el uso de software de intercambio de rostros mediante inteligencia artificial.

El impacto financiero de la campaña asciende a unos 10,7 millones de dólares, sustraídos de más de 7 mil billeteras de criptomonedas comprometidas.

La operación está conectada con esquemas de “granjas de laptops”, donde trabajadores de tecnología de la información norcoreanos operan de forma remota utilizando computadores administrados por intermediarios en distintos países, incluidos Japón, Estados Unidos y naciones europeas. Según lo reportado, los operadores norcoreanos captan colaboradores locales ofreciendo un reparto de ganancias de “35% para el intermediario y 65% para el trabajador norcoreano”.

Los dispositivos infectados también han servido como puerta de entrada para infiltrarse en las redes de las empresas donde las víctimas terminan siendo contratadas, con fines de espionaje y robo de propiedad intelectual.

Las autoridades recomiendan a los profesionales de tecnología no ejecutar código de fuentes no verificadas, desconectar de inmediato los dispositivos comprometidos y asumir como robada cualquier billetera de criptomonedas expuesta. A las empresas se les sugiere verificar la ubicación real de los postulantes y limitar el acceso a código fuente y credenciales durante los procesos de contratación remota.