VIGÍA Ciber
AltaCampañafinanzascriptomonedastecnologiaglobal

Hackers norcoreanos de WaterPlum infectaron 30.000 dispositivos y robaron $10.7M

20 de septiembre de 2026 · Por Erick Marin

Qué pasó

Un aviso conjunto de agencias de seguridad reveló que el grupo de amenazas vinculado a Corea del Norte conocido como WaterPlum comprometió al menos 30.000 dispositivos en todo el mundo entre diciembre de 2025 y julio de 2026.

Según la advertencia, los atacantes lograron transferir más de $10.7 millones en criptomonedas robadas hacia Corea del Norte, en lo que representa una operación sostenida de robo financiero atribuida a actores estatales.

El reporte no detalla públicamente los vectores de infección específicos ni indicadores de compromiso técnicos en el extracto disponible, pero confirma la escala global de la campaña y su motivación financiera para el régimen norcoreano.

Qué significa para empresas en LatAm

Los grupos norcoreanos como WaterPlum suelen apuntar a empresas de tecnología, finanzas y criptomonedas mediante ingeniería social, ofertas de empleo falsas y malware disfrazado de herramientas legítimas, un patrón que ya ha afectado a organizaciones en la región.

Dado el volumen de dispositivos comprometidos y el monto robado, las empresas latinoamericanas con exposición a criptoactivos o que operan infraestructura financiera digital deben considerar esta campaña como una amenaza activa y de alto perfil.

Qué hacer ahora

  1. Reforzar la verificación de identidad en procesos de contratación remota y evitar ejecutar software no verificado enviado por reclutadores.
  2. Monitorear transacciones de criptomonedas inusuales y aplicar controles adicionales en billeteras corporativas.
  3. Actualizar firmas de detección de endpoint con inteligencia sobre grupos norcoreanos conocidos (Lazarus, Citrine Sleet, WaterPlum).
  4. Capacitar a empleados de áreas técnicas y financieras sobre tácticas de ingeniería social usadas por estos grupos.
  5. Revisar logs de acceso y actividad de red en busca de comunicación con infraestructura sospechosa vinculada a Corea del Norte.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber