La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Hackers norcoreanos vacían 7.000 carteras cripto: qué comprobar ante ofertas de empleo y pruebas de código

Siete organismos, entre ellos los servicios de inteligencia alemanes, alertan sobre el grupo WaterPlum: 30.000 equipos infectados y más de 7.000 carteras vaciadas. El cebo es una oferta de empleo; la trampa, una prueba de código.

Una moneda dorada con el símbolo de Bitcoin cuelga de un anzuelo desnudo sobre el teclado de un portátil abierto en la oscuridad.
15 min read
Compartir:

Siete organismos de cuatro países publicaron el 18 de septiembre de 2026 una alerta conjunta, y en ella figura una constatación que afecta a cualquiera que custodie sus propias claves: un grupo ofensivo norcoreano ha infectado, mediante ofertas de empleo falsas, al menos 30.000 equipos en más de 100 países y ha extraído saldos o credenciales de más de 7.000 carteras cripto. Entre los firmantes están la Agencia Nacional de Policía de Japón y el FBI, junto al servicio de inteligencia exterior alemán, el Bundesnachrichtendienst, y a la Oficina Federal de Protección de la Constitución.

La respuesta corta a qué deberías hacer al respecto cabe en una frase: mantén el equipo en el que ejecutas código ajeno estrictamente separado del equipo donde están tus claves. El resto de este artículo explica por qué funciona precisamente esa separación, qué programas maliciosos nombran los organismos y en qué reconoces el cebo antes de abrir nada.

Qué acredita la alerta conjunta del 18 de septiembre de 2026

Los organismos registran al grupo con el nombre de «WaterPlum». En el sector de la seguridad, ese mismo grupo suele aparecer como «Contagious Interview», por su método: la entrevista de trabajo que contagia. El documento pesa más que la valoración de un proveedor aislado, porque se trata de una constatación concertada de siete organismos estatales.

Firman la Agencia Nacional de Policía de Japón, la Oficina Nacional de Ciberseguridad japonesa, el FBI, el Department of Defense Cyber Crime Center de Estados Unidos, el Australian Cyber Security Centre de la Australian Signals Directorate y, por parte alemana, el Bundesnachrichtendienst y la Oficina Federal de Protección de la Constitución. Que dos servicios alemanes suscriban el texto explica por qué esta advertencia no se queda al otro lado del mundo: los organismos cuentan afectados expresamente también en Europa.

Las cifras de la alerta se refieren al periodo que va aproximadamente de diciembre de 2025 a julio de 2026. En esos ocho meses, la policía japonesa determinó que al menos 30.000 ordenadores de más de 100 países fueron comprometidos. De más de 7.000 carteras cripto salieron saldos o credenciales. Los organismos cifran esa fuga en 1.700 millones de yenes japoneses como mínimo, equivalentes a 10,71 millones de dólares. Según la valoración coincidente de la policía japonesa y el FBI, el grupo y una parte de los informáticos norcoreanos dependen de la 313.ª Oficina General del Departamento de Industria Armamentística del Comité Central del Partido del Trabajo de Corea.

Medida frente a las grandes brechas de plataformas de los últimos años, la suma es pequeña. Se reparte, eso sí, entre más de 7.000 perjudicados individuales, y ahí está la diferencia. Las empresas cuentan con seguros y reservas; aquí la pérdida recae sobre particulares, y nadie se la reembolsa. Para situar el orden de magnitud: bitcoin cotizaba en torno a 81.500 dólares el 19 de septiembre de 2026 a las 18:45 UTC, según CoinGecko. La suma sustraída equivale, por tanto, a unos 130 bitcoin.

WaterPlum y «Contagious Interview»: así transcurre el ataque a través de la prueba de código

Al principio no hay ninguna vulnerabilidad en tu cartera. Al principio hay un mensaje amable. Los actores se presentan como reclutadores y actúan en nombre de empresas reales de los ámbitos de la inteligencia artificial, las criptomonedas y los NFT. Abordan a desarrolladoras y desarrolladores de forma dirigida a través de redes sociales, portales de empleo, plataformas de encargos y mercados para autónomos.

La entrada a través de la supuesta candidatura

Quien responde atraviesa un proceso de selección que al principio parece completamente normal. Hay una revisión del currículum, una videollamada, respuestas cordiales. Los organismos describen que los actores emplean en algunas de esas conversaciones programas de sustitución de rostro asistidos por inteligencia artificial. Al cabo de unos minutos apagan su cámara y piden a la otra parte que haga lo mismo, alegando supuestos problemas de red.

El momento en que arranca el programa malicioso

En el transcurso del proceso, los actores exigen una entrevista técnica o un ejercicio de programación. Piden entonces a los candidatos que descarguen y ejecuten archivos alojados en plataformas de desarrollo habituales y en repositorios de código. El pretexto está formulado de forma inofensiva: o bien el archivo forma parte del ejercicio, o bien debe corregir un supuesto fallo de la videoconferencia. En el instante en que ese código arranca, el dispositivo queda abierto.

BeaverTail, InvisibleFerret y OtterCookie: qué programas maliciosos nombran los organismos

La alerta nombra cinco familias de programas maliciosos ocultas en paquetes manipulados del gestor NPM. NPM es el gestor de paquetes estándar del entorno JavaScript Node.js, a través del cual los desarrolladores incorporan bibliotecas de código ajenas.

BeaverTail es un programa malicioso escrito en JavaScript que se esconde en paquetes NPM. InvisibleFerret es una puerta trasera escrita en Python hacia el equipo de la víctima. OtterCookie es un troyano de acceso remoto que al mismo tiempo recopila datos. OtterCandy combina sus funciones con las de otra familia. StoatWaffle, por último, es un programa modular para Node.js que reúne cargador, recolector de credenciales y troyano de acceso remoto.

StoatWaffle merece una atención especial porque usa una vía en la que casi nadie piensa. Se disfraza de directorio de proyecto con temática blockchain y deposita en él un archivo de configuración manipulado para el editor Visual Studio Code. En cuanto la carpeta se abre y se clasifica como de confianza, el código arranca por sí solo. Basta, por tanto, con abrir una carpeta, sin que nadie ejecute conscientemente un programa.

Tras el primer acceso, los atacantes mantienen abierta la conexión mediante troyanos de acceso remoto, recopilan datos con programas especializados y los remiten a una dirección de mando en la red desde la que administran los dispositivos infectados.

Un aparato metálico sin adornos y una moneda de Bitcoin reposan sobre una plancha de acero clara, separados de un portátil por una grieta de un negro profundo en la mesa.
La separación entre el equipo de trabajo y el equipo que guarda las claves es la única medida que sigue sirviendo cuando el programa malicioso ya está en marcha.

Frase semilla y contraseñas del navegador: qué se llevan realmente los atacantes

Los organismos enumeran qué persiguen los actores, y la lista va mucho más allá de los archivos de cartera. Se sustraen las credenciales guardadas en el navegador, es decir, nombres de usuario y contraseñas. A ello se suman el contenido del portapapeles, las pulsaciones de teclado registradas y capturas de pantalla.

Para quien posee criptomonedas, el punto decisivo llega a continuación: los datos de la cartera, incluidas las claves privadas y la frase semilla. La frase semilla es la secuencia de doce o veinticuatro palabras, por lo general, a partir de la cual pueden restaurarse todas las claves de una cartera. Quien la tiene, tiene las monedas, con independencia del dispositivo en el que la cartera funcionara originalmente.

A eso se añaden archivos cualesquiera de interés, expresamente también imágenes de documentos de identidad como permisos de conducir y pasaportes. Esas imágenes no son una captura accesoria. Los organismos describen que los documentos robados se emplean después para hacerse pasar por la víctima y aceptar encargos en su nombre. El daño no termina, por tanto, en el saldo.

Por qué el método alcanza también a quienes no trabajan como desarrolladores

A primera vista, la advertencia parece atañer solo a los desarrolladores. La policía japonesa señala como objetivo principal a diseñadores web, ingenieros y especialistas en criptomonedas, blockchain y Web3. Quien no escribe una línea de código podría dar el asunto por zanjado.

Ese razonamiento se queda corto, por dos motivos. El primero es la amplitud del concepto: el grupo objetivo incluye expresamente a los trabajadores web autónomos. En Alemania eso significa decenas de miles de autónomos que aceptan proyectos a través de plataformas internacionales y utilizan con frecuencia el mismo dispositivo en el que está su cartera.

El segundo motivo pesa más. Los atacantes no se detienen en el equipo individual. Los organismos describen cómo una infección exitosa abre el camino hacia la organización para la que trabaja la persona afectada. Desde ahí se extraen secretos empresariales, credenciales y criptoactivos de empleadores, clientes y socios contractuales. Si tu proveedor de servicios queda comprometido, te afecta sin que hayas escrito jamás una candidatura.

Esta cadena indirecta es la misma que opera cuando se comprometen las interfaces. Quien trabaja con las interfaces de programación de los exchanges debería revisar con regularidad qué permisos tienen realmente sus propias claves API.

Ejecutar código ajeno: cómo abrir una prueba técnica sin riesgo

Los organismos formulan una recomendación clara, y deliberadamente absoluta: no ejecutes código de terceros desconocidos en un equipo que gestione criptoactivos o datos personales. El código desconocido se inicia exclusivamente en un entorno aislado o en una máquina virtual. Una máquina virtual es un ordenador cerrado dentro de tu ordenador; lo que ocurre dentro no alcanza tu sistema real.

Antes de la ejecución, los organismos aconsejan además revisar el código en busca de fragmentos ofuscados o ilegibles. Allí donde un ejercicio de selección contiene cadenas de caracteres que nadie puede leer, el propio ejercicio es el ataque.

Para tus monedas, de ahí se deriva la separación ya mencionada más arriba: las claves pertenecen a un dispositivo en el que nunca se ejecuta código ajeno. Una cartera de hardware lo resuelve de la forma más consecuente, porque la clave privada no abandona nunca el dispositivo y cada transacción debe confirmarse allí. Nuestra comparativa de carteras de hardware muestra en qué se diferencian los modelos.

Las cadenas de caracteres que los organismos señalan expresamente

La alerta nombra componentes de comando concretos ante los que conviene extremar la cautela. Se mencionan «curl», «base64», «-enc», «mshta», «iwr-uri» y «hidden». Si aparecen en un script que alguien te envía durante un proceso de selección, no lo ejecutes mientras no comprendas por completo su comportamiento. Estos componentes suelen descargar código adicional, ocultarlo o iniciarlo de forma invisible.

Visual Studio Code en modo restringido: el interruptor contra el arranque automático

Frente a StoatWaffle, los organismos citan una contramedida muy concreta. No abras siquiera los proyectos desconocidos en el editor Visual Studio Code, o ábrelos exclusivamente en modo restringido. Ese modo impide que al iniciarse se ejecuten comandos del archivo «.vscode/tasks.json».

Llegas a ese modo a través de la pregunta de si confías en el autor de los archivos de esa carpeta. Quien responde que no, permanece en modo restringido. Después puede revisarse con calma el archivo «.vscode/tasks.json» para ver si descarga o inicia otros archivos. La última indicación de los organismos al respecto es importante: no abras nunca proyectos desconocidos desde una carpeta o ruta que en su día marcaste como de confianza. De lo contrario, la decisión de confianza sigue vigente sin que se vuelva a preguntar a nadie.

Decenas de portátiles idénticos y abiertos se apilan en varias filas en una sala oscura; delante de ellos reposa una gran moneda dorada de Bitcoin.
Las granjas de portátiles concentran los equipos de empresa en un mismo lugar, mientras los operadores están en el extranjero. En Japón se desmanteló por primera vez un emplazamiento así.

Granjas de portátiles e informáticos norcoreanos: por qué deben vigilar quienes contratan

La segunda parte de la alerta aborda un asunto que afecta directamente a empresas y contratantes europeos. Informáticos norcoreanos se dejan contratar bajo identidad falsa para proyectos y trabajan a través de las llamadas granjas de portátiles. Son emplazamientos, a menudo viviendas particulares de colaboradores, donde los equipos de las empresas están físicamente y se manejan a distancia desde el extranjero. En Japón, las autoridades afirman haber identificado y desmantelado una granja así por primera vez.

Para quien contrata, la alerta contiene una frase de alcance considerable: el pago de remuneraciones a informáticos norcoreanos, o el apoyo a su obtención de divisas, puede infringir el derecho nacional y las sanciones contra Corea del Norte. Quien adjudica encargos debería examinar también a los subcontratistas y dejar claro por contrato quién ejecuta realmente el trabajo.

Un método emparentado muestra con qué rapidez se puede acabar, sin quererlo, en un papel penalmente relevante: en las ofertas de empleo cripto en las que tu propia cuenta bancaria debe servir para pagos ajenos, el blanqueo empieza ya en la ligereza.

Sospecha de infección: en qué orden actuar ahora

Para el caso de que salte un antivirus o sospeches una infección, los organismos fijan un orden de actuación. Merece la pena conocerlo antes de que llegue el momento.

Primero desconectas de inmediato de internet el dispositivo afectado, para que se corte la conexión hacia el exterior. Después rige una suposición incómoda pero correcta: aunque el programa malicioso haya sido detectado y eliminado, debes partir de que ya han salido datos, incluida la información de la cartera. Por eso creas una cartera nueva en un dispositivo separado, transfieres allí todos los valores y guardas la nueva frase semilla fuera de línea.

Como puede quedar en el equipo afectado software malicioso sin detectar, los organismos aseguran a continuación los datos importantes y reinstalan por completo el sistema operativo. Un pase del antivirus no sustituye este paso. Para las empresas, la alerta recomienda además herramientas de detección y respuesta en endpoints, que vigilan comportamientos sospechosos en los dispositivos finales.

El orden importa: primero desconectar, luego rescatar los valores, después limpiar. Quien reinstala el sistema en primer lugar puede perder credenciales que aún habría necesitado para el rescate.

Monedas robadas y Hacienda: qué tienes que aclarar

Cuando salen monedas de una cartera privada, en Alemania se plantea una pregunta para la que no hay respuesta cómoda: ¿puede deducirse fiscalmente la pérdida? Un robo no es una enajenación en el sentido del artículo 23 de la ley alemana del impuesto sobre la renta, de modo que no existe una operación privada de enajenación. Si una pérdida puede computarse pese a ello, y en qué circunstancias, es discutido y depende del caso concreto. Acláralo con un asesor fiscal antes de consignar nada en la declaración.

Al margen de eso rige una regla práctica: necesitas una documentación sin lagunas. Incluye el momento de la salida, los identificadores de transacción, los datos de adquisición de las posiciones afectadas y la denuncia penal. Quien lleva sus posiciones con una herramienta de cartera e impuestos ya tiene ese historial reunido. Cómo trata Hacienda las posiciones perdidas lo hemos descrito con más detalle a partir del ejemplo de una cartera de hardware extraviada.

En qué reconoces una oferta de empleo falsa antes del primer clic

La alerta contiene una lista de observaciones que procede del sentido contrario: un exchange cripto japonés recibió en mayo de 2025 una candidatura para un puesto de desarrollador, detectó las anomalías y no contrató al aspirante. No hubo daño alguno. Las características son trasladables.

Llamó la atención en primer lugar el currículum: una gama de capacidades inusualmente amplia, con más de diez apartados en cada caso sobre lenguajes de programación, tecnologías blockchain y servicios en la nube. A ello se sumaban estudios en una universidad europea, seguidos de etapas que cambiaban con rapidez en distintas ciudades de Europa y Asia. En la videollamada, los conocimientos de idiomas no encajaban con la trayectoria afirmada; las preguntas sencillas obtenían respuesta, pero sobre la mayoría de las capacidades declaradas el aspirante no supo decir nada. El acceso al formulario de candidatura se produjo mediante un servicio de red privada virtual.

De otras entrevistas, los organismos citan patrones adicionales: excusas ante propuestas de un encuentro presencial, el deseo de cobrar en criptomoneda, miradas frecuentes a un segundo monitor, voces ocasionales de fondo y congelaciones repetidas de imagen o sonido. También es llamativo que una remuneración deba ir a una cuenta que figura a otro nombre.

A la inversa, para ti como aspirante rige la comprobación más sencilla: una empresa seria no exige en una fase temprana de la selección que ejecutes archivos ajenos en tu ordenador privado. Donde eso ocurra pese a todo, el ejercicio pertenece a una máquina virtual o directamente lejos de tu dispositivo.

Comprobar el método WaterPlum: qué te llevas de todo esto

  1. Separa tus dispositivos, hoy mismo. En el equipo en el que abres código ajeno, ejercicios de selección o proyectos desconocidos, las claves no pintan nada. La solución limpia es un dispositivo propio para la custodia, en el que la clave privada no abandone nunca el hardware; las diferencias las encuentras en la comparativa de carteras de hardware.
  2. Revisa tu documentación antes de necesitarla. Los datos de adquisición, los identificadores de transacción y los plazos de tenencia deciden, en caso de siniestro, qué puedes acreditar ante Hacienda. Un vistazo a las herramientas fiscales cripto muestra cuál lleva ese historial por ti.
  3. Trata cada oferta de empleo no solicitada como una superficie de ataque. Contrasta la empresa y la persona de contacto de forma independiente, niégate a ejecutar archivos ajenos y abre los proyectos desconocidos en modo restringido. El caso del método del agente financiero muestra con qué rapidez una supuesta oferta de empleo cripto acarrea consecuencias legales.

Los organismos cierran su alerta con una advertencia que nombra con honestidad la vida útil de estas listas: las técnicas descritas son ejemplos, y los actores siguen desarrollando sus métodos. La separación entre el equipo de trabajo y el equipo que guarda las claves sobrevive a esa evolución, porque no depende de ningún programa malicioso concreto.

La alerta completa del 18 de septiembre de 2026 está disponible como documento en el Internet Crime Complaint Center del FBI. La Oficina Federal de Protección de la Constitución alemana ya había presentado con anterioridad un aviso de seguridad propio sobre los informáticos norcoreanos.

(19 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

También te podría interesar