Hackers norcoreanos usan entrevistas con IA para robar cripto
Entre diciembre de 2025 y julio de 2026, una coalición de agencias de seguridad emitió una alerta sobre una campaña global de ciberataques atribuida al grupo norcoreano conocido…
Entre diciembre de 2025 y julio de 2026, una coalición de agencias de seguridad emitió una alerta sobre una campaña global de ciberataques atribuida al grupo norcoreano conocido como WaterPlum. Según esa advertencia, citada en medios que resumieron el aviso, WaterPlum comprometió al menos 30.000 dispositivos en aproximadamente 100 países y habría transferido fondos en criptomonedas a cuentas vinculadas a Corea del Norte.
El rasgo operativo destacado en fuentes periodísticas es la técnica de ingeniería social: los atacantes habrían enviado ofertas de trabajo falsas y simulaciones de entrevistas que usan inteligencia artificial como señuelo para inducir a víctimas a ejecutar malware o entregar credenciales. Nikkei Asia reportó esa modalidad específica; la alerta conjunta de las fuerzas de seguridad, recogida por otros medios, describe propagación masiva de malware y exfiltración de activos digitales, pero no detalla públicamente todos los vectores técnicos usados.
Los datos cuantitativos clave que están confirmados por la advertencia oficial y reproducidos en los resúmenes periodísticos son la ventana temporal (diciembre de 2025–julio de 2026) y la magnitud estimada de dispositivos infectados (al menos 30.000). BleepingComputer y otras notas informativas citan además una cifra aproximada de más de 10,7 millones de dólares en criptomonedas que habrían sido transferidos hacia entidades vinculadas a Corea del Norte; esa cifra figura en el resumen del aviso que manejan esas coberturas.
Lo que cambia la lectura de este episodio frente a incidentes previos es la combinación de escala, atribución y refinamiento del señuelo. Una campaña que opera en más de 100 países y que, según las fuentes, dirige el flujo de fondos hacia actores estatales, plantea un problema híbrido: criminalidad organizada con potencial respaldo o beneficio estatal. Esa mezcla altera la respuesta posible de gobiernos y empresas porque la persecución técnica de activos puede chocar con limitaciones diplomáticas y jurisdiccionales cuando el destino final está asociado a un régimen sancionado.
Las discrepancias y límites del conocimiento son relevantes: la descripción operacional (entrevistas con IA) aparece detallada en un medio (Nikkei Asia) y en la síntesis de la alerta no siempre están disponibles públicamente los indicadores técnicos que permitirían verificar independientemente cada ataque. Del mismo modo, la cifra de fondos transferidos y la contabilidad exacta de dispositivos comprometidos dependen de los rastreos en blockchain y de reportes de víctimas que no siempre son completos; en los resúmenes consultados esas cifras se reiteran, pero la trazabilidad pública de cada transacción no se muestra en su totalidad.
Para las empresas de cripto y las víctimas, lo inmediato es comprobar indicadores de compromiso y reforzar controles frente a ingeniería social avanzada (por ejemplo, verificar la autenticidad de ofertas laborales y entrevistar a través de canales verificados). Para las autoridades, la advertencia conjunta es un hito operativo: puede preceder a actuaciones coordinadas como congelamientos de wallets identificadas, solicitudes de cooperación judicial internacional o difusión ampliada de indicadores de compromiso. Esos pasos dependen de que las investigaciones forenses confirmen los enlaces entre wallets y redes de apoyo en Corea del Norte.
Lo que está en juego es la capacidad de frenar el flujo de recursos digitales hacia actores sancionados y de desactivar técnicas de engaño que utilizan IA para parecer verosímiles. La situación exigirá decisiones tácticas (bloqueos, notificaciones a proveedores de servicios) y estratégicas (cooperación internacional sostenida). El expediente disponible hasta ahora provee una foto operativa y cifras preliminares útiles, pero quedan por confirmar públicamente indicadores técnicos completos y el detalle de las rutas financieras que conectan cada robo con beneficiarios finales en Corea del Norte.
El mundo cuenta. Nosotros lo explicamos.