Las agencias de seguridad internacionales han emitido una alerta tras detectar que un grupo de ciberdelincuentes respaldado por Corea del Norte está suplantando a reclutadores para atacar a trabajadores freelance del sector tecnológico. Este grupo, conocido como WaterPlum o Contagious Interview, centra sus ataques en desarrolladores de software y profesionales de TI en países como Japón, Estados Unidos, Europa y otras regiones.
Según los informes de organismos de seguridad de Japón, EE.UU., Australia y Alemania, WaterPlum ha comprometido al menos 30.000 dispositivos en más de 100 países. Además, se ha confirmado el robo de fondos o credenciales de acceso de más de 7.000 monederos de criptomonedas, con unas pérdidas totales que ascienden a 10,7 millones de dólares hasta la fecha.
Los atacantes contactan con sus víctimas a través de redes sociales, plataformas de empleo en línea, portales de trabajos temporales y mercados de trabajo freelance. Como parte del proceso de captación, los candidatos deben participar en entrevistas técnicas virtuales o completar asignaciones específicas que, en realidad, sirven de vector para la instalación de malware.
Durante estas pruebas, se solicita a los usuarios realizar ciertos ejercicios de codificación o resolver errores en plataformas de videoconferencia. Sin embargo, estos procesos desencadenan la descarga y ejecución de archivos maliciosos alojados en plataformas de colaboración en línea y repositorios de código. Entre los malware detectados están el BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle, que suelen estar incrustados en paquetes del gestor Node Package Manager (NPM).
Una vez instalado el malware, los atacantes utilizan Troyanos de Acceso Remoto (RAT) para mantener la conexión y el control persistente sobre los dispositivos infectados. Esto les permite expandirse por los sistemas comprometidos, robar información sensible y acceder a criptomonedas enviando los datos recopilados a servidores de comando y control (C2) para su gestión remota.
Las autoridades japonesas han advertido que, más allá del robo inmediato de credenciales, las infecciones exitosas permiten a WaterPlum infiltrarse en las organizaciones para las que trabajan los desarrolladores atacados. Esto abre la puerta al espionaje industrial, sustracción de propiedad intelectual y movimientos laterales dentro de entornos empresariales. Incluso se ha detectado el uso de imágenes de identificación robadas para crear identidades falsas que generan divisas extranjeras, operando con trabajadores informáticos norcoreanos que se hacen pasar por víctimas legítimas.
Entre los datos sustraídos se encuentran credenciales de acceso almacenadas en navegadores web, IDs y contraseñas, contenido del portapapeles, registros de pulsaciones de teclado (keyloggers), capturas de pantalla, así como información vinculada a monederos de criptomonedas, incluyendo claves privadas y frases semilla.
Una campaña más en la creciente amenaza norcoreana
Las autoridades explican que la mayoría de los criminales detrás de esta operación se encuentran en Corea del Norte, China y Rusia, aunque también hay algunos en África y el sudeste asiático. Para potenciar su actividad, operan incluso granjas de portátiles que generan perfiles falsos de trabajadores TI.
En una ocasión, este grupo extorsionó a una empresa tras acceder a su código fuente propietario, publicándolo posteriormente en línea. En otro caso, un falso trabajador contratado para el mantenimiento de un sitio web vandalizó y dejó inaccesible la página de la empresa.
Nick Tausek, arquitecto líder en automatización de seguridad en Swimlane, explica que esta campaña amplía el conocido modus operandi norcoreano, llevándolo en dos direcciones: por un lado, trabajadores TI falsos que buscan ingresos y acceso confiable desde dentro de las empresas, y por otro, ataques externos con candidatos legítimos para robar credenciales, código fuente e identidades, elementos usados posteriormente para espionaje, extorsión o crear nuevas identidades fraudulentas.
Según Tausek, la existencia de granjas de portátiles y direcciones IP compartidas indica que estas operaciones no son incidentes aislados, sino esquemas interconectados que se retroalimentan. Las identidades robadas facilitan que los trabajadores falsos parezcan legítimos, consiguiendo accesos confiables en sistemas corporativos y abriendo la puerta a mayores robos y sabotajes.
Ross Filipek, director de seguridad (CISO) en Corsica Technologies, ha insistido en la necesidad de que desarrolladores, freelancers y organizaciones se mantengan alerta ante esta amenaza creciente. Filipek advierte que «una única estación de trabajo comprometida puede poner en riesgo a múltiples empleadores o clientes, incluso si estos no han sido atacados directamente». Asimismo, destaca la importancia de controlar cómo los desarrolladores externos acceden a los entornos corporativos y qué información puede salir a través de sus cuentas, recomendando aislar cualquier código desconocido antes de su ejecución.