{"id":150793,"date":"2026-09-25T06:35:50","date_gmt":"2026-09-25T11:35:50","guid":{"rendered":"https:\/\/elcuartopoder.com.mx\/nw\/?p=150793"},"modified":"2026-09-25T06:35:52","modified_gmt":"2026-09-25T11:35:52","slug":"una-falsa-entrevista-de-trabajo-bastaba-para-infectar-el-ordenador-30-000-equipos-comprometidos-en-mas-de-100-paises","status":"publish","type":"post","link":"http:\/\/elcuartopoder.com.mx\/nw\/internacionales\/una-falsa-entrevista-de-trabajo-bastaba-para-infectar-el-ordenador-30-000-equipos-comprometidos-en-mas-de-100-paises\/","title":{"rendered":"Una falsa entrevista de trabajo bastaba para infectar el ordenador: 30.000 equipos comprometidos en m\u00e1s de 100 pa\u00edses"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Una oferta de trabajo atractiva, varias conversaciones con un supuesto reclutador y una prueba de programaci\u00f3n pod\u00edan terminar dando acceso al ordenador de la v\u00edctima. Una alerta conjunta de organismos de seguridad de Jap\u00f3n, Estados Unidos, Australia y Alemania atribuye al grupo norcoreano WaterPlum una campa\u00f1a que comprometi\u00f3 al menos 30.000 dispositivos en m\u00e1s de 100 pa\u00edses<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El enga\u00f1o comenzaba de una manera perfectamente reconocible para cualquier profesional tecnol\u00f3gico que estuviera buscando trabajo. Un supuesto reclutador contactaba con desarrolladores, ingenieros, dise\u00f1adores web o especialistas en criptomonedas y les ofrec\u00eda participar en un proceso de selecci\u00f3n aparentemente real, en ocasiones utilizando el nombre de compa\u00f1\u00edas relacionadas con <strong>inteligencia artificial, <em>blockchain<\/em> o NFT<\/strong>.&nbsp;Los atacantes obtuvieron fondos o credenciales de m\u00e1s de 7.000 carteras de criptomonedas y transfirieron criptoactivos valorados en al menos 10,71 millones de d\u00f3lares a Corea del Norte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La conversaci\u00f3n pod\u00eda continuar durante d\u00edas y llegar incluso hasta una entrevista por videollamada. El momento decisivo aparec\u00eda cuando el candidato ten\u00eda que demostrar sus conocimientos: descargar un proyecto, abrir un repositorio, solucionar un supuesto error o ejecutar c\u00f3digo como parte de una prueba t\u00e9cnica. Aquello que parec\u00eda el \u00faltimo paso para conseguir el puesto pod\u00eda instalar realmente malware en el ordenador.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Una prueba de programaci\u00f3n abr\u00eda la puerta al equipo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La campa\u00f1a es conocida en el sector de la ciberseguridad como <strong>Contagious Interview<\/strong> y las autoridades utilizan el nombre WaterPlum para referirse al grupo responsable. La eficacia del m\u00e9todo reside en que la acci\u00f3n solicitada al candidato no resulta extra\u00f1a dentro de determinados procesos de selecci\u00f3n tecnol\u00f3gicos, donde revisar c\u00f3digo o trabajar con un proyecto descargado puede formar parte de una entrevista real.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los atacantes aprovechaban esa normalidad para conseguir que fuese el propio usuario quien ejecutara el contenido malicioso. Los archivos pod\u00edan encontrarse alojados en repositorios o plataformas utilizadas habitualmente por desarrolladores, por lo que no siempre aparec\u00edan las se\u00f1ales evidentes que muchas personas asociar\u00edan con un correo fraudulento o una p\u00e1gina web sospechosa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez ejecutado el c\u00f3digo, el grupo pod\u00eda instalar herramientas capaces de mantener acceso remoto al dispositivo y recopilar informaci\u00f3n sin que la v\u00edctima advirtiera inmediatamente lo ocurrido. El supuesto proceso de contrataci\u00f3n pod\u00eda terminar sin m\u00e1s noticias del reclutador mientras el ordenador continuaba comunic\u00e1ndose con infraestructura controlada por los atacantes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Al menos 30.000 dispositivos en m\u00e1s de 100 pa\u00edses<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La alerta internacional sit\u00faa la actividad analizada entre <strong>diciembre de 2025 y julio de 2026<\/strong>. Durante ese periodo, WaterPlum consigui\u00f3 comprometer al menos 30.000 ordenadores repartidos por m\u00e1s de un centenar de pa\u00edses, entre ellos Estados Unidos, Jap\u00f3n y diferentes territorios europeos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los objetivos estaban especialmente concentrados entre profesionales capaces de manejar informaci\u00f3n de gran valor desde sus propios dispositivos. Un desarrollador puede tener sesiones abiertas en repositorios privados, credenciales de servicios en la nube, accesos corporativos o archivos relacionados con sus clientes, mientras que un especialista en <em>blockchain<\/em> puede trabajar desde el mismo ordenador con carteras y otros activos digitales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso la infecci\u00f3n de un \u00fanico equipo pod\u00eda tener consecuencias m\u00e1s amplias. Las credenciales obtenidas del ordenador de un empleado o colaborador pod\u00edan utilizarse posteriormente para intentar acceder a los sistemas de la empresa para la que trabajaba, ampliar el ataque o buscar c\u00f3digo fuente, documentos internos y otra informaci\u00f3n sensible.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">M\u00e1s de 7.000 carteras de criptomonedas afectadas<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las criptomonedas aparecen como uno de los principales objetivos econ\u00f3micos de la campa\u00f1a. Las agencias que han investigado a WaterPlum aseguran que los atacantes consiguieron extraer <strong>fondos o credenciales correspondientes a m\u00e1s de 7.000 carteras digitales<\/strong> y sit\u00faan el valor m\u00ednimo de los criptoactivos robados en 1.700 millones de yenes, aproximadamente 10,71 millones de d\u00f3lares.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El malware utilizado pod\u00eda buscar informaci\u00f3n almacenada en el navegador, archivos, contenido del portapapeles, capturas de pantalla y otros datos guardados en el ordenador. En determinados casos, obtener una clave privada o una frase de recuperaci\u00f3n de una cartera puede ser suficiente para que un atacante consiga acceder a los fondos desde otro dispositivo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La alerta sostiene que esos criptoactivos terminaron siendo transferidos a Corea del Norte. La Polic\u00eda japonesa y el <strong>FBI <\/strong>consideran adem\u00e1s que WaterPlum y determinados trabajadores inform\u00e1ticos norcoreanos operan bajo el <strong>313 General Bureau<\/strong>, integrado en el Departamento de Industria de Municiones del Partido de los Trabajadores de Corea.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La videollamada tambi\u00e9n formaba parte del enga\u00f1o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los atacantes no se limitaban a lanzar ofertas gen\u00e9ricas esperando que alguien descargase un archivo. Las autoridades han documentado entrevistas virtuales reales en las que los supuestos reclutadores hablaban con los candidatos antes de enviarles la prueba t\u00e9cnica, aumentando considerablemente la credibilidad del proceso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En algunos casos se detect\u00f3 incluso el uso de herramientas de <strong>alteraci\u00f3n facial mediante inteligencia artificial<\/strong>. El entrevistador pod\u00eda comenzar la conversaci\u00f3n con la c\u00e1mara encendida y, poco despu\u00e9s, alegar problemas de conexi\u00f3n para desactivarla y sugerir al candidato que hiciera lo mismo, reduciendo as\u00ed las posibilidades de que descubriera inconsistencias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El objetivo era construir suficiente confianza antes de pedir la acci\u00f3n verdaderamente peligrosa. Un desarrollador probablemente desconfiar\u00eda de un desconocido que le enviara directamente un comando para ejecutar, pero puede bajar la guardia si esa misma petici\u00f3n llega despu\u00e9s de varias conversaciones y dentro de una entrevista t\u00e9cnica que aparentemente pertenece a una empresa real.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Visual Studio Code tambi\u00e9n apareci\u00f3 entre las t\u00e9cnicas utilizadas<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La alerta internacional menciona espec\u00edficamente proyectos maliciosos preparados para <strong>Visual Studio Code<\/strong>, uno de los entornos de desarrollo m\u00e1s utilizados. El riesgo no est\u00e1 en utilizar el programa ni en abrir cualquier proyecto, sino en otorgar confianza y permitir la ejecuci\u00f3n de determinadas configuraciones preparadas por un atacante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft incorpora precisamente una funci\u00f3n denominada <em>Workspace Trust<\/em> que permite mantener proyectos desconocidos en modo restringido. Las propias autoridades recomiendan utilizar esa protecci\u00f3n cuando se recibe c\u00f3digo de una procedencia que todav\u00eda no ha podido verificarse y revisar especialmente los archivos capaces de ejecutar tareas autom\u00e1ticamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La recomendaci\u00f3n puede aplicarse m\u00e1s all\u00e1 de <strong>Visual Studio Code<\/strong>: recibir un repositorio durante una entrevista no convierte autom\u00e1ticamente el proyecto en seguro. Antes de ejecutar cualquier contenido conviene comprobar que el reclutador existe, que utiliza un dominio relacionado realmente con la empresa y que la vacante aparece en sus canales oficiales.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 ocurre si el malware ya se ha ejecutado<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando existen indicios de que una de estas pruebas puede haber comprometido el ordenador, las agencias recomiendan <strong>desconectar inmediatamente el dispositivo de internet<\/strong> para cortar sus comunicaciones externas. Las contrase\u00f1as potencialmente afectadas deber\u00edan modificarse desde otro equipo que se considere seguro y no desde el ordenador que podr\u00eda seguir infectado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si en el dispositivo exist\u00edan credenciales relacionadas con criptomonedas, la recomendaci\u00f3n es extremar todav\u00eda m\u00e1s las precauciones. La alerta aconseja crear desde otro equipo una cartera nueva, trasladar los activos y guardar fuera del dispositivo comprometido las nuevas frases de recuperaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eliminar simplemente el proyecto utilizado durante la falsa entrevista puede no ser suficiente. El c\u00f3digo inicial puede haber descargado otros componentes o los atacantes pueden haber extra\u00eddo ya informaci\u00f3n, por lo que las autoridades contemplan incluso un restablecimiento completo del sistema cuando existe una sospecha fundada de infecci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">El ataque empezaba con algo tan normal como buscar empleo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La campa\u00f1a resulta especialmente efectiva porque sustituye los cebos habituales de muchas estafas por una situaci\u00f3n profesional cre\u00edble. No hay necesariamente un supuesto premio, una factura inesperada o un mensaje urgente del banco. Hay una vacante, un reclutador y una prueba t\u00e9cnica que aparentemente separa al candidato de conseguir un nuevo empleo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entre diciembre de 2025 y julio de 2026, esa f\u00f3rmula permiti\u00f3 comprometer al menos <strong>30.000 ordenadores en m\u00e1s de 100 pa\u00edses<\/strong>, seg\u00fan las agencias que han investigado la actividad. Miles de carteras de criptomonedas quedaron afectadas y los atacantes consiguieron millones de d\u00f3lares en activos digitales, adem\u00e1s de credenciales e informaci\u00f3n que pod\u00edan abrir nuevas v\u00edas de acceso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El aviso deja tambi\u00e9n una advertencia especialmente relevante para quienes trabajan habitualmente con c\u00f3digo descargado de internet: una entrevista convincente no garantiza que el proyecto enviado sea leg\u00edtimo. En esta campa\u00f1a, la puerta de entrada al ordenador no fue una contrase\u00f1a d\u00e9bil ni un sistema sin actualizar. Fue el propio candidato ejecutando aquello que cre\u00eda que pod\u00eda conseguirle un trabajo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fuente: estrelladigital<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una oferta de trabajo atractiva, varias conversaciones con un supuesto reclutador y una prueba de programaci\u00f3n pod\u00edan terminar dando acceso al ordenador de la v\u00edctima. Una alerta conjunta de organismos de seguridad de Jap\u00f3n, Estados Unidos, Australia y Alemania atribuye al grupo norcoreano WaterPlum una campa\u00f1a que comprometi\u00f3 al menos 30.000 dispositivos en m\u00e1s de [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":150794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8],"tags":[],"class_list":["post-150793","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-internacionales"],"_links":{"self":[{"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/posts\/150793","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/comments?post=150793"}],"version-history":[{"count":1,"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/posts\/150793\/revisions"}],"predecessor-version":[{"id":150795,"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/posts\/150793\/revisions\/150795"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/media\/150794"}],"wp:attachment":[{"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/media?parent=150793"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/categories?post=150793"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/elcuartopoder.com.mx\/nw\/wp-json\/wp\/v2\/tags?post=150793"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}