Actualitat

Pirates informàtics nord-coreans es fan passar per reclutadors de desenvolupadors i infecten més de 30.000 ordinadors

NOTÍCIES

06/10/2026

Una xarxa de pirates informàtics vinculada al règim de Pionyang aconsegueix saquejar més de 10 milions de dòlars en criptomonedes enganyant programadors de tot el món.

Aconseguir una entrevista per a un lloc punter al sector de la intel·ligència artificial o a l’àmbit de les criptomonedes sol ser un motiu de celebració per a qualsevol professional tecnològic. No obstant això, per a més de 30.000 experts en un centenar de països, l’oferta dels seus somnis va acabar convertint-se en una amarga trampa digital.

Una investigació coordinada entre agències internacionals d’intel·ligència ha tret a la llum la campanya coneguda com a WaterPlum, una xarxa d’enginyeria social patrocinada per la República Popular Democràtica de Corea que ha aconseguit saquejar més de 7.000 moneders digitals i sostreure 10,7 milions de dòlars entre el desembre del 2025 i el juliol d’aquest any.

El mecanisme d’engany ideat per aquesta cèl·lula criminal va recórrer a una feina meticulosa de manipulació psicològica. Els atacants abordaven les víctimes a través de xarxes professionals, portals d’ocupació i plataformes per a freelances, fent-se passar per reclutadors de firmes legítimes del sector tecnològic.

Durant el procés de selecció, els delinqüents convidaven els candidats a proves tècniques o videotrucades en què fins i tot feien servir tecnologies d’intercanvi de rostre mitjançant intel·ligència artificial. Si la recreació visual mostrava imperfeccions, al·legaven errors a la connexió de xarxa per sol·licitar a l’aspirant que apagués la seva càmera i continuar amb el procés.

El cop definitiu es consumava a la fase pràctica de l’entrevista, moment en què es demanava als programadors que descarreguessin un repositori de codi o executessin un paquet de dades per reparar un suposat entorn de desenvolupament.

En confiar en la legitimitat de l’oferta, les víctimes introduïen en els sistemes un sofisticat arsenal d’eines malicioses. Entre aquest programari maliciós, catalogat pel centre d’alertes IC3, destaquen eines com BeaverTail o InvisibleFerret, dissenyades per obrir portes del darrere a l’equip, rastrejar les pulsacions del teclat i recopilar captures de pantalla de forma permanent.

Un cop introduït el programa a l’ordinador, els atacants obtenien accés lliure a les frases de recuperació i a les claus privades dels moneders de criptomonedes, a més d’extreure credencials bancàries i documents d’identitat.

El perill d’aquesta maniobra traspassava a més l’àmbit personal, atès que la infecció del dispositiu d’un desenvolupador professional obria la porta d’entrada a la xarxa corporativa de les empreses, i exposava codi font, secrets comercials i dades confidencials de milers de clients a possibles extorsions.

La investigació policial ha detallat també l’entramat logístic que ocultava la ubicació real dels ciberdelinqüents mitjançant l’ús de granges d’ordinadors portàtils.

En aquestes instal·lacions, intermediaris locals mantenien dispositius connectats que els treballadors del règim nord-coreà operaven de manera remota per simular que eren a països occidentals. El desmantellament recent d’un d’aquests centres per part de les autoritats japoneses va permetre confirmar el rastre de les transferències financeres cap a comptes vinculats al govern nord-coreà.

Què fer i què no

Davant d’aquesta amenaça, els experts aconsellen no executar mai codi no verificat o proves de selecció a l’estació de treball principal ni en equips que custodiïn actius digitals.

La recomanació principal és analitzar qualsevol projecte desconegut en entorns aïllats o màquines virtuals, a més de revisar minuciosament les dependències dels paquets informàtics i els scripts ocults abans de la instal·lació.

En cas de sospitar una intrusió, és fonamental aïllar immediatament l’equip d’Internet, transferir els fons criptogràfics des d’un dispositiu net, canviar totes les contrasenyes i iniciar un formatat complet del sistema compromès.

Llegiu la notícia original al seu lloc web oficial fent clic en aquest mateix enllaç