Las autoridades atribuyen a WaterPlum y a parte de los falsos trabajadores TI norcoreanos una operación bajo el Buró General 313, dentro del Departamento de Industria de Municiones.[5] Entre diciembre de 2025 y julio de 2026, WaterPlum infectó al menos 30.000 dispositivos en más de 100 países y comprometió fondos o...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, también conocido como Contagious Interview, y el esquema de falsos trabajadores TI remotos de Corea del Norte están conectados por algo más que el uso del empleo como señuelo. La Agencia Nacional de Policía de Japón (NPA) y el FBI evalúan que los operadores de WaterPlum y algunos trabajadores TI norcoreanos actúan bajo el Buró General 313, integrado en el Departamento de Industria de Municiones y subordinado al Comité Central del Partido de los Trabajadores de Corea.5
Se trata de actividades distintas, pero complementarias:
La diferencia práctica importa: en un caso, el atacante compromete al candidato desde fuera; en el otro, intenta entrar como un empleado o contratista aparentemente legítimo.
La alerta conjunta de ciberseguridad del 18 de septiembre fue emitida por siete organismos de Japón, Estados Unidos, Australia y Alemania:1
La evaluación identifica al grupo WaterPlum y lo vincula con la campaña conocida habitualmente como Contagious Interview.1
WaterPlum se hacía pasar por reclutadores o empresas interesadas en contratar a profesionales de TI, entre ellos diseñadores web, ingenieros y especialistas en criptomonedas, blockchain y Web3.1
4
Los contactos imitaban etapas habituales de un proceso de selección técnica. A la víctima podían enviarle una supuesta prueba de programación o pedirle, durante una videollamada, que instalara una aparente corrección para la plataforma de conferencias. En realidad, los archivos o instrucciones servían para instalar malware en el equipo del candidato.1
5
El método aprovecha un contexto en el que es normal descargar materiales, probar código o resolver problemas técnicos con rapidez. En vez de vulnerar directamente a una compañía, los operadores usan la confianza y la urgencia asociadas a una oferta laboral atractiva como vía de acceso inicial.
Según la alerta, entre diciembre de 2025 y julio de 2026 WaterPlum infectó al menos 30.000 dispositivos en más de 100 países. También comprometió fondos o credenciales asociados a más de 7.000 billeteras de criptomonedas y recibió aproximadamente 10,71 millones de dólares en criptoactivos.1
4
No se trata solo de transferencias inmediatas: el robo de credenciales puede facilitar nuevos fraudes o accesos posteriores, incluso cuando los atacantes no consiguen mover activos en el primer momento.
El esquema de trabajadores TI se basa en que los operativos oculten su identidad y ubicación reales para obtener contratos remotos. La guía del Gobierno estadounidense advierte que estos trabajadores han utilizado intermediarios y facilitadores externos, y pide a las empresas reforzar las verificaciones de identidad y detectar cuentas sospechosas.17
El vínculo con WaterPlum es organizativo y estratégico, no una prueba de que toda víctima de malware termine involucrada en el fraude laboral ni de que cada falso trabajador participe en operaciones de WaterPlum.5 Aun así, ambas actividades explotan el mismo ecosistema de trabajo remoto:
Una vía busca el compromiso directo y el robo de criptomonedas; la otra puede generar ingresos sostenidos y crear un riesgo de acceso interno a largo plazo.
El Centro Nacional de Ciberseguridad de Nueva Zelanda informó de que una gran empresa neozelandesa contrató a un profesional TI remoto que utilizaba una identidad falsa. Cuando la empresa comenzó a sospechar, el contratista amenazó con divulgar información sensible.18
El caso evidencia que el fraude de identidad no es únicamente un problema de recursos humanos, nóminas o cumplimiento normativo. Una persona contratada de manera fraudulenta puede acceder a sistemas corporativos, datos, credenciales o equipos entregados por la empresa antes de que se descubra el engaño.
Los equipos de selección, recursos humanos, TI, seguridad y compras deberían coordinarse para las contrataciones técnicas remotas. La guía estadounidense recomienda reforzar la comprobación de identidad —incluida una revisión estricta de documentos y entrevistas presenciales cuando corresponda— y aplicar sistemas que detecten información anómala en las cuentas.17
Medidas prácticas:
WaterPlum demuestra que una entrevista laboral puede convertirse en un mecanismo de distribución de malware. El fraude de trabajadores TI demuestra que la contratación también puede ser una vía de intrusión.
La atribución compartida al Buró General 313 refuerza una idea central: las organizaciones deben proteger ambos lados del proceso de empleo, tanto a las personas que buscan trabajo frente a falsos reclutadores como a las empresas frente a la infiltración basada en identidades falsas.5
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Las autoridades atribuyen a WaterPlum y a parte de los falsos trabajadores TI norcoreanos una operación bajo el Buró General 313, dentro del Departamento de Industria de Municiones.[5]
Las autoridades atribuyen a WaterPlum y a parte de los falsos trabajadores TI norcoreanos una operación bajo el Buró General 313, dentro del Departamento de Industria de Municiones.[5] Entre diciembre de 2025 y julio de 2026, WaterPlum infectó al menos 30.000 dispositivos en más de 100 países y comprometió fondos o credenciales vinculados a más de 7.000 billeteras de criptomonedas.[1][4]
Para las empresas, la lección es proteger tanto el reclutamiento como la incorporación remota: verificar identidades de forma independiente y vigilar anomalías de ubicación, dispositivos y acceso.[17]