Ciberseguridad y PrivacidadCiberataque🕒 hace 1 día⏱️ 5 min de lectura

Hackers infectan 30,000 dispositivos y roban $11 millones de wallets de criptomonedas y credenciales

Un grupo de ciberdelincuentes respaldado por Corea del Norte infectó más de 30.000 computadoras en más de 100 países mediante falsas entrevistas de empleo técnico y software infectado, sustrayendo frases semilla de 7.000 billeteras cripto.

Redactado por:Equipo de Respuesta a Incidentes(Analistas Forenses & Ciberinteligencia)

Las autoridades federales de Estados Unidos y la Agencia Nacional de Policía de Japón confirmaron el desmantelamiento de una vasta infraestructura de espionaje y sustracción financiera operada por el grupo de amenazas conocido como WaterPlum (también catalogado en la industria como Contagious Interview), formalmente adscrito al Buró 313 de la Dirección Militar de Inteligencia norcoreana.

El Modus Operandi: La trampa de la "entrevista técnica"

A diferencia de los ciberataques bancarios tradicionales dirigidos a servidores centrales, esta campaña tuvo como objetivo directo a desarrolladores de software, administradores de sistemas y profesionales del sector Web3 a través de redes profesionales y plataformas de trabajo freelance.

Los atacantes contactaban a los candidatos haciéndose pasar por reclutadores de prestigiosas firmas tecnológicas emergentes. Tras superar una primera fase informal por chat, invitaban a la víctima a una prueba de código o a una videoconferencia técnica. Durante el proceso, indicaban que existía un problema con el audio o la visualización del repositorio y solicitaban descargar un script de actualización o clonar un repositorio GitHub para ejecutar una batería de tests.

Ese archivo contenía un troyano de acceso remoto (RAT) que desplegaba de manera silenciosa las siguientes capacidades:

  • Extracción de claves privadas: El malware inspeccionaba las rutas de almacenamiento local de extensiones de navegador como MetaMask, Phantom, Coinbase Wallet y Trust Wallet, sustrayendo credenciales en memoria antes de que fueran cifradas.
  • Secuestro del portapapeles (Clipper): Monitoreo activo de patrones de texto que coincidieran con direcciones de Bitcoin, Ethereum o Solana. Al momento de copiar y pegar para emitir un pago, el malware reemplazaba la dirección de destino por una cartera controlada por el grupo criminal.
  • Robo de cookies de sesión activa: Sustracción de tokens de autenticación de navegadores Google Chrome y Microsoft Edge, permitiendo a los atacantes conectarse a cuentas corporativas eludiendo el segundo factor de autenticación (2FA).

El descubrimiento de las "Laptop Farms" en Japón

Una de las revelaciones más sorprendentes de la investigación conjunta fue la localización de "granjas de portátiles" domésticas dentro de territorio japonés. Colaboradores locales contratados recibían paquetes con decenas de ordenadores portátiles que debían mantener conectados permanentemente a la red eléctrica y a conexiones de fibra óptica domésticas. De este modo, los operadores norcoreanos se conectaban de forma remota a esas máquinas para que sus conexiones parecieran originadas por usuarios residenciales legítimos, burlando las defensas de geobloqueo de las plataformas internacionales.

Medidas urgentes de autoprotección para usuarios y profesionales

Si trabajas en tecnología o gestionas activos digitales, los equipos forenses recomiendan implementar de inmediato:

  1. Aislamiento de entornos de prueba: Nunca ejecutes código de terceros ni aplicaciones de videoconferencia no verificadas en tu máquina principal. Utiliza máquinas virtuales descartables o contenedores aislados sin acceso a tu red local.
  2. Migración a billeteras de hardware (Cold Storage): Las claves privadas deben residir exclusivamente en dispositivos físicos desconectados que requieran confirmación manual en pantalla para autorizar cualquier transacción.
  3. Revocación de sesiones activas: Cierra sesión en todos tus servicios clave para forzar la expiración de cookies y activa llaves de seguridad físicas (FIDO2 / YubiKey) como único factor de autenticación admitido.
¿Te ha resultado útil este reporte?

Publicamos análisis técnicos, comparativas de hardware, investigaciones y novedades diarias con rigor editorial independiente.