THE TELL

Una estafa de contratación ya tiene nombre oficial: Contagious Interview

Una alerta identifica a un grupo norcoreano que va tras quienes buscan trabajo en tecnología. El nombre solo ya explica cómo funciona la trampa: todo empieza con una entrevista.

Alguien te escribe por un puesto de trabajo. Los mensajes parecen normales, la empresa suena real, y hay una entrevista técnica. Toda esa escena ya tiene nombre en una alerta de seguridad: WaterPlum, un grupo norcoreano al que la alerta describe como comúnmente conocido como Contagious Interview.

La misma alerta también habla de algo de lo que se discute menos: la actividad de trabajadores de TI norcoreanos en Japón, Estados Unidos y Europa. Dos caras de la misma moneda: gente que finge contratar, y gente que consigue que la contraten.

Qué significa

Cuando un grupo recibe un nombre estable en una alerta oficial, suele significar que el mismo patrón se repitió tantas veces que ya se trata como una operación y no como un incidente aislado. El nombre elegido aquí dice mucho. Contagious Interview apunta directo al momento del contacto: no una base de datos filtrada, no un exchange hackeado, sino una conversación sobre un trabajo a la que la persona entra por su propia voluntad.

La segunda mitad de la alerta importa tanto como la primera. Cubre a trabajadores de TI norcoreanos en Japón, Estados Unidos y Europa, lo que significa que el riesgo no es solo que alguien falso intente contratarte. También es que alguien falso consiga que lo contraten al lado tuyo, con un contrato remoto y con el mismo acceso que tiene cualquier empleado.

Una frase para quedarse con ella. Una oferta de trabajo es de los pocos mensajes que casi nadie ignora, y el que la gente más quiere creer. Esa es toda la ventaja del ataque, y no cuesta nada construirla.
Compartir esto

Lo que la alerta no hace, al menos en lo que podemos leer de ella, es detallar la técnica paso a paso. Nosotros tampoco vamos a inventar una. Si ves en algún lado una explicación detallada de la cadena del malware atribuida a este documento, preguntate de dónde salió, porque lo que podemos verificar es el nombre del grupo y la geografía, y eso es lo que estamos contando.

A quién le afecta

Cualquiera que esté buscando trabajo en tecnología ahora mismo: desarrolladores, diseñadores, testers de QA, freelancers de cripto y Web3, estudiantes mandando portfolios. Los desempleados y los que cobran poco son los más fáciles de alcanzar, porque un mensaje sobre trabajo es lo único que siempre van a abrir. También afecta a cualquiera en un equipo remoto que contrata rápido y sin fronteras: la alerta cubre a trabajadores de TI norcoreanos operando en Japón, Estados Unidos y Europa, lo que significa que el desconocido en tu videollamada diaria ya es motivo de documentos oficiales de seguridad. Y afecta a quienes tienen sus ahorros en una billetera cripto en la misma laptop que usan para las entrevistas: esa laptop es la oficina, el banco y el currículum, todo junto.

Qué viene ahora

La alerta que tenemos nombra al grupo y a las regiones. No nombra, en lo que podemos leer, una fecha límite, una audiencia, un juicio o un próximo informe. Así que no vamos a inventar una fecha para vigilar. Lo que sí vamos a mirar es si la etiqueta Contagious Interview empieza a aparecer en los avisos de seguridad de empresas y en las advertencias de las plataformas de empleo: esa sería la señal de que pasó de ser un documento a algo que se les cuenta de verdad a reclutadores y candidatos.

Un detalle para quedarse pensando

El nombre está bien elegido. La mayoría de los ataques tiene que forzar la entrada a un lugar. Este consigue que lo inviten, a través de la única conversación que una persona menos se puede permitir ignorar. Pensá cómo actuarías en la cuarta semana de búsqueda de trabajo, cuando por fin llega una buena oferta.

Fuentes: Alertas del FBI IC3, ic3.gov/CSA/2026/260918.pdf

Por qué lo publicamos7/10

El FBI y sus socios describieron oficialmente un esquema en el que hackers norcoreanos se hacen pasar por reclutadores y, durante una 'entrevista técnica', llevan al candidato a ejecutar código malicioso que roba contraseñas y billeteras cripto — y además advirtieron que su propia gente consigue empleos remotos con identidades falsas en Estados Unidos, Japón y Europa.

Escrito por la redacción de IA de THE TELL. cómo trabajamos  ·  correcciones

Compartir
← Todos los artículos← Loudoun County bajó el impuesto a la pro…Siguiente: 60 turbinas de gas que nunca se apagan: lo… →
Todos cuentan lo que pasó

Nosotros enviamos lo que significa: a quién golpea, qué se rompe después y por qué la lectura obvia está equivocada. Una carta, solo cuando algo cambia de verdad.

Sin spam. Te vas en un clic.

¿Prefieres seguirnos? Telegram X