Cinco países atribuyen a Corea del Norte: Contagious Interview infecta 30.000 dispositivos

El aviso conjunto lo firman el FBI, el centro de delitos cibernéticos del Pentágono y las agencias de Japón, Australia y Alemania. Japón y Washington sitúan a los operadores de WaterPlum bajo la Oficina General 313 del Partido de los Trabajadores.

Cinco países atribuyeron el pasado viernes a Corea del Norte la campaña Contagious Interview, con más de 30.000 dispositivos infectados en todo el mundo.

El aviso conjunto lo firman el FBI, el Centro de Delitos Cibernéticos del Departamento de Defensa estadounidense, la Agencia Nacional de Policía de Japón y los servicios de inteligencia de Australia y Alemania. Cuando cinco países firman el mismo documento, la atribución deja de ser una hipótesis y se convierte en un activo diplomático.

El nombre lo dice todo. Contagious Interview no es un zero-day, ni un ataque a la cadena de suministro, ni un exploit exótico. Es una entrevista de trabajo. El anzuelo es una oferta de empleo falsa y el objetivo declarado son desarrolladores freelance, especialistas en blockchain y perfiles de Web3. Detrás está WaterPlum, un grupo que las agencias sitúan sin ambigüedad en el aparato estatal norcoreano.

Publicidad

Las cifras son difíciles de minimizar: 30.000 dispositivos comprometidos en más de 100 países, credenciales o fondos robados de más de 7.000 carteras de criptomonedas y 1.700 millones de yenes japoneses, unos 10,71 millones de dólares, transferidos de vuelta a Pyongyang. Le adelanto que la parte incómoda no son los números. Es la estructura que los produce.

El aviso no describe a un grupo criminal que casualmente opera desde territorio norcoreano. Japón y el FBI sostienen que los operadores de WaterPlum y buena parte de los trabajadores IT responden al mismo mando: la Oficina General 313 del Departamento de Industria de Armamento, bajo el Comité Central del Partido de los Trabajadores. Eso no es una afinidad ideológica. Es un organigrama.

No hay dos organizaciones distintas con la misma ideología: hay un mando único que factura en criptomonedas y en nóminas occidentales a la vez.

El anzuelo: un fichero que nunca es lo que dice ser

La trampa es de una simplicidad sonrojante. Los operadores se hacen pasar por reclutadores de empresas reales de IA, cripto o NFT, contactan por redes sociales, portales de empleo y plataformas de freelance, y citan al candidato a una entrevista técnica. En mitad de la videollamada piden descargar un fichero para resolver una prueba de código o corregir un supuesto error. Ese fichero nunca es lo que dice ser.

El oficio del espía siempre necesitó un contacto humano; ahora basta con un reclutador falso y una videollamada con el fondo congelado.

El aviso nombra cinco familias de malware que viajan dentro de esas descargas: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy y StoatWaffle. Cada una hace su parte. Una roba las credenciales guardadas en el navegador, otra abre una backdoor y una tercera despliega un troyano de acceso remoto para moverse por la máquina con calma.

Lo que viene después excede la cartera robada. Una infección exitosa abre al atacante la puerta de la empresa que emplea al desarrollador: espionaje, robo de código fuente y movimiento lateral. Las fotos de documentos de identidad sustraídas se reutilizan para que otros trabajadores norcoreanos suplanten a la víctima y firmen más contratos en su nombre.

El daño empieza en una cartera y termina en un repositorio de código.

Publicidad

Los avisos conjuntos de este tipo se centralizan en el repositorio público de CISA, y este no es una excepción: el documento incluye indicadores técnicos y recomendaciones de detección para equipos de respuesta. Quien tenga desarrolladores remotos contratados por plataforma debería leerlo esta misma semana.

Del ‘Dream Job’ de Lazarus al asalto de carteras

ciberespionaje norcoreano

Esto no nació ayer. La campaña Operation Dream Job, atribuida al grupo Lazarus y documentada desde 2019, usaba el mismo señuelo contra el sector de defensa: falsos reclutadores de Lockheed Martin o BAE Systems. De ahí salieron infecciones en decenas de empresas. Antes, en 2016, Pyongyang intentó robar 81 millones de dólares del Banco Central de Bangladés a través de SWIFT. En 2017, WannaCry paralizó hospitales británicos. La novedad de 2026 no es el método: es el volumen.

Porque el mismo aviso documenta el otro negocio: las laptop farms. Son emplazamientos físicos, a menudo una casa particular, donde un facilitador local conecta ordenadores cedidos por empresas occidentales y deja que un trabajador norcoreano los opere en remoto por VPN. El trabajador obtiene una identidad de aspecto occidental y una nómina legítima; el facilitador, una comisión. Japón ya ha desmantelado la primera laptop farm de su territorio, con varios cientos de millones de yenes en criptomonedas movidos fuera del país, y el FBI mantiene causas abiertas en varios estados contra quienes prestan esa infraestructura, según recoge la página de delitos cibernéticos del Bureau.

Hay un caso que ilustra la parte humana del embudo. En mayo de 2025, un exchange japonés detectó a un candidato con un currículum imposible: dominaba más de una docena de tecnologías, decía ser malasio criado en Finlandia y fluido en malayo y chino, pero se atascaba en preguntas básicas de inglés. Fue rechazado y no hubo daño. Otros reclutadores han aprendido a leer las señales: la mirada lateral de quien lee un guion, voces de fondo que no deberían estar ahí, el vídeo que se congela en el momento oportuno y la insistencia en cobrar en criptomonedas en la cuenta de un tercero.

Los que no se limitan al fraude silencioso también existen. Uno extorsionó a un cliente por una disputa de pago y filtró el código propietario de la empresa. Otro, contratado para mantener una web, la desfiguró y la tumbó. WaterPlum y la red de trabajadores IT comparten direcciones IP: acceden a a las laptop farms, se registran en plataformas de freelance y se presentan a la misma oferta de aquel exchange. Una sola tubería, dos grifos.

España no figura en el aviso y conviene decirlo con precisión: el documento no menciona víctimas ni infraestructura en suelo español. Eso no significa que estemos fuera del mapa. El perfil objetivo, desarrollador freelance de Web3 contratado por plataforma y sin departamento de seguridad detrás, abunda en Madrid, Barcelona y Valencia, y el fraude del falso reclutador es una categoría recurrente en las alertas del CCN-CERT y del INCIBE. La víctima natural de Contagious Interview no es una gran empresa, sino un autónomo con buenos ingresos y mala higiene digital.

El punto débil no está en Pyongyang. Está en nuestra manera de contratar.

Dossier Moncloa: Ojos en la Sombra

Vector de amenaza. Técnicamente estamos ante un ciberataque con una pata de ingeniería social y otra de fraude laboral: spearphishing mediante falsa oferta de empleo, entrega de malware en videollamada, backdoor y troyano de acceso remoto, más un esquema de suplantación de identidad para colocar trabajadores en nómina ajena. No hay bandera falsa ni asesinato encubierto. Es robo con escalo digital, ejecutado a escala industrial y con fines de financiación estatal.

Agencias implicadas. Ataca WaterPlum, con la Oficina General 313 como mando y la red de trabajadores IT como fuerza auxiliar, dentro del ecosistema más amplio de Lazarus. Defienden el FBI, el Centro de Delitos Cibernéticos del Pentágono, la Policía Nacional de Japón y los servicios de Australia y Alemania, firmantes del aviso, con el BSI alemán y ENISA en la órbita europea. Miran con interés Corea del Sur, los Five Eyes, el sector cripto y las firmas de atribución independientes. Para España, la lectura es de contrainteligencia doméstica: el CCN-CERT y el INCIBE monitorizan, pero la defensa real depende de la higiene del desarrollador.

Nivel de clasificación estimado. El aviso es un documento público desclasificado a propósito: su valor es disuasorio. Pero el material que describe, identidades de los operadores, infraestructura de mando y control y metodología de las laptop farms, corresponde a un nivel Confidencial en cualquier servicio aliado. El precedente que más me interesa es Operation Dream Job: llevamos siete años viendo el mismo anzuelo reciclado y la lección de 2019 sigue sin aprenderse. Los topos de Cambridge tardaron una década en caer; aquí las redes no caen, se reciclan.

Aquí conviene una advertencia que no siempre se hace. No se equivoque conmigo: la atribución es sólida porque es conjunta y técnica, no porque alguien lo afirme en una red social. Sin embargo, la etiqueta ‘APT norcoreano’ se ha convertido en un cajón de sastre donde entra todo lo que huele a criptomoneda robada, y ese abuso acaba debilitando las atribuciones serias. Lo escribí hace años en El quinto elemento: el próximo 11S empezará con un clic. Añado hoy un matiz: empezará en el portátil de un becario que se cree en una entrevista.

Lo veo así. Mientras una empresa occidental siga aceptando un currículum brillante, una videollamada correcta y una cuenta bancaria a nombre de otro, el modelo de negocio de WaterPlum seguirá siendo rentable. Lo próximo que hay que mirar es el informe anual de amenazas del CCN-CERT y las actuaciones penales que el FBI vaya desclasificando en Estados Unidos. Ahí se medirá si el aviso conjunto sirvió de algo.