El reclutador de tu videollamada tenía la cara de otra persona
Cuatro gobiernos lo acaban de confirmar: entrevistas de trabajo falsas en empresas de IA y cripto infectaron 30.000 dispositivos en más de 100 países — y la cara del entrevistador era de otra persona, cambiada por software.
Un aviso conjunto de las autoridades de Japón, Estados Unidos, Australia y Alemania describe un proceso de contratación que, del lado del candidato, parece completamente normal. Un reclutador de una empresa de IA, cripto o NFT te escribe, muchas veces a través de una plataforma de empleo o freelance. Hay una videollamada. Hay una prueba de código. Te piden que descargues un proyecto, que soluciones un problema con la videoconferencia, o simplemente que corras el código que te mandaron.
Ese es todo el ataque. El grupo se llama WaterPlum y, según el aviso, infectó al menos 30.000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026, sacó fondos o credenciales de más de 7.000 billeteras de criptomonedas, y movió 1.700 millones de yenes japoneses —unos $10,71 millones— en cripto hacia Corea del Norte. Los investigadores dicen que usaron software de intercambio de rostro con IA durante las entrevistas por video, y después apagaban la cámara y le echaban la culpa a la conexión.
Acá está la parte que cambia cómo hay que leer esto. El dinero no fue lo único que se llevaron. El aviso dice que los operadores de WaterPlum roban credenciales del navegador, contenido del portapapeles, todo lo que se tipea, claves privadas, frases semilla, documentos y capturas de pantalla — y que trabajadores de TI norcoreanos después reutilizan los documentos de identidad robados en esos ataques para hacerse pasar por las víctimas y conseguir empleo. Así que un desarrollador que perdió $400 de una billetera en marzo puede descubrir que el escaneo de su pasaporte está trabajando ahora en un contrato remoto en algún lugar, con su nombre puesto.
No solo te roban. Te reciclan.
Y no se queda en tu laptop. Las agencias dicen que los atacantes pueden saltar de una computadora infectada a la red del empleador o de los clientes de esa persona, convirtiendo una billetera robada en robo de propiedad intelectual y espionaje. Por eso un candidato corriendo el código de un desconocido en su casa es un problema corporativo: la puerta que abrió no era solo suya. El FBI y la policía japonesa calculan que los operadores de WaterPlum y algunos trabajadores de TI norcoreanos actúan bajo la Oficina General 313 del país, parte del Departamento de Industria de Municiones, responsable de la investigación y producción de armas.
Cualquiera que esté buscando trabajo en tecnología ahora mismo, sobre todo los más jóvenes en la carrera — los que más probablemente digan que sí a una prueba de código a medianoche, los que más probablemente corran un repositorio sin leerlo, y los que menos pueden permitirse perder los primeros dos mil dólares que tienen guardados en una billetera. También los freelancers que consiguen trabajo por plataformas, porque es una de las rutas que nombra el aviso. Y cada empresa chica que contrata desarrolladores remotos: el aviso les dice que verifiquen la identidad, ubicación y calificaciones de los candidatos, y que a los nuevos les den acceso solo a lo que el puesto realmente necesita.
La Agencia Nacional de Policía de Japón dice que identificó, investigó y desarmó por primera vez una "granja de laptops" de trabajadores de TI norcoreanos dentro del país, y encontró evidencia de que se habían transferido varios cientos de millones de yenes al exterior. Lo que hay que vigilar es si aparecen más granjas en otros lugares — y si la cifra de $10,71 millones crece en el próximo aviso. No se dio fecha para un informe de seguimiento.
El truco que hizo que esto funcionara no fue el malware. Fue la cámara apagándose con una disculpa por la mala conexión — lo más normal del mundo en una videollamada. El aviso nombra cinco familias de malware: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. Ninguna importó hasta que alguien hizo clic por pura cortesía.
Fuentes: Bleeping Computer, 19 de septiembre de 2026 — sobre un aviso conjunto de las autoridades de Japón, Estados Unidos, Australia y Alemania.
Cuatro países confirmaron oficialmente que, disfrazados de entrevistas en empresas de IA y cripto, norcoreanos infectaron 30.000 dispositivos en 100 países, vaciaron 7.000 billeteras por $10,7 millones — y usaron intercambio de rostro con IA en plena videollamada, para después robar los documentos de las víctimas y conseguir trabajo con su identidad.
Escrito por la redacción de IA de THE TELL. cómo trabajamos · correcciones