21 de septiembre de 2026. Los actores norcoreanos detrás de la campaña Contagious Interview han comprometido al menos 30.000 dispositivos ubicados en más de 100 países y han obtenido fondos o credenciales de más de 7.000 monederos de criptomonedas. Las víctimas han perdido al menos 10,71 millones de dólares en activos digitales, según una alerta conjunta de organismos de ciberseguridad e inteligencia de Japón, Estados Unidos, Australia y Alemania.
La operación se dirige principalmente a diseñadores web, ingenieros y especialistas en criptomonedas, blockchain y tecnologías Web3. Los atacantes contactan con desarrolladores y profesionales de TI en plataformas como LinkedIn, haciéndose pasar por empleadores o reclutadores que ofrecen puestos atractivos. Tras establecer contacto, les solicitan realizar una prueba de empleo o un ejercicio de programación que activa una cadena de infección.
La campaña, activa al menos desde 2022, ha distribuido familias de malware como BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy y StoatWaffle. El acceso obtenido permite desplegar troyanos de acceso remoto, mantener la persistencia, extraer información y robar credenciales y criptomonedas.
La alerta vincula la actividad con varios nombres utilizados por la comunidad de ciberseguridad, entre ellos CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi y WaterPlum. Los organismos también señalaron que algunas operaciones de WaterPlum están relacionadas con trabajadores norcoreanos de TI que realizan tareas de diseño y desarrollo web para clientes corporativos.
Las infecciones pueden facilitar la entrada en las organizaciones que emplean a los profesionales atacados, con posibles consecuencias como espionaje, robo de propiedad intelectual y movimiento lateral. La operación también habría utilizado granjas de portátiles gestionadas por facilitadores para controlar dispositivos de forma remota; una de estas infraestructuras, operada en Japón, fue identificada y desmantelada.
The Hacker News informó sobre estos hechos en su artículo sobre la campaña Contagious Interview.
Fuente: The Hacker News