Los desarrolladores de criptomonedas se enfrentan a ofertas de trabajo falsas que entregan malware y roban datos de monederos. Una alerta conjunta de seguridad vincula estos ataques con el grupo norcoreano WaterPlum. Las autoridades instan a controles más estrictos sobre reclutadores, pruebas de codificación y software utilizado durante entrevistas de trabajo online.
El aviso del 18 de septiembre informa de al menos 30.000 dispositivos infectados en más de 100 países. Los atacantes robaron fondos o datos de acceso de más de 7.000 monederos. Los desarrolladores de Web3 y especialistas en blockchain estuvieron entre los principales objetivos desde diciembre de 2025 hasta julio de 2026. Los investigadores valoraron la cripto robada en 1.700 millones de yenes, o unos 10,71 millones de dólares.
1. Verificar al reclutador a través de un canal separado
El FBI recomienda comprobar la identidad del reclutador a través de un canal de comunicación separado. Las fotos de perfil y el conocimiento profesional son pruebas insuficientes de identidad. La agencia también señala ofertas de trabajo con salarios irrealisticamente altos.
Los atacantes investigan los perfiles públicos y adaptan las ofertas a las habilidades del objetivo. Algunos utilizan fotos robadas o sitios web falsos. Otros generan confianza antes de solicitar descargas de software.
2. Solicitudes de preguntas para arreglar software de entrevistas
Un supuesto problema de vídeo es una señal de advertencia documentada. El FBI señala solicitudes para ejecutar scripts que supuestamente restauran llamadas de entrevista. También advierte sobre aplicaciones personalizadas usadas para tareas que el software estándar ya gestiona.
Los errores dentro de una tarea también merecen un escrutinio. Blackpoint Cyber encontró un proyecto malicioso de ajedrez que falló deliberadamente durante el arranque. Su gestor de errores obtuvo y ejecutó código de un servicio remoto, lo que provocó una infección por OtterCookie.
Ese caso muestra por qué un mensaje de error necesita revisión antes de ejecutar comandos adicionales. Blackpoint descubrió que el malware resultante recopilaba detalles del sistema y capturas de pantalla. También creó una entrada de inicio de Windows para mantener el acceso.
3. Mantener las pruebas de código alejadas de los dispositivos de trabajo
Los desarrolladores de criptomonedas deben separar las asignaciones de entrevistas de las máquinas utilizadas para el trabajo de la empresa. La guía del FBI recomienda una máquina virtual en un dispositivo fuera de la red de la empresa cuando una prueba requiere la ejecución de código. Esto mantiene la asignación alejada del acceso normal al lugar de trabajo.
Un entorno virtual aún requiere un manejo cuidadoso. Los investigadores de NTT encontraron comprobaciones de entorno virtual en una versión de OtterCookie observada en abril de 2025. Evaluaron que estas ayudaban a los atacantes a distinguir la actividad sandbox de las infecciones reales.
Para los desarrolladores cripto, el sandboxing y el modo restringido cumplen propósitos diferentes. Un sandbox aísla el entorno de prueba. El modo restringido controla las funciones dentro del editor de código, como explica la guía de Microsoft.
4. Mantener proyectos de código VS desconocidos en modo restringido
Microsoft dice que el modo restringido limita tareas, depuración, terminales, ajustes y extensiones. La navegación y edición básica del código siguen disponibles. Por tanto, los desarrolladores mantienen acceso a los archivos fuente mientras que varias funciones de ejecución permanecen restringidas.
La ubicación de carpetas también importa. La confianza asignada a una carpeta principal se aplica a sus subcarpetas. Colocar un proyecto desconocido allí le otorga confianza heredada, por lo que la lista de carpetas confiables necesita atención.
Esta protección tiene límites. Microsoft advierte que una extensión maliciosa aún puede ignorar el modo restringido. Su guía recomienda instalar extensiones solo de editores confiables.
El editor Workspace Trust permite a los desarrolladores eliminar carpetas confiables. Microsoft también advierte contra anular las restricciones de confianza de una extensión sin revisión. Las extensiones sin soporte declarado para Workspace Trust están desactivadas por defecto.
5. Revisar paquetes y tareas antes de la ejecución
Paquetes NPM inseguros y proyectos VS Code aparecen en ataques documentados a desarrolladores. La investigación de NTT en StoatWaffle describe un repositorio con temática blockchain con un archivo tasks.json malicioso. Abrir y confiar en ese proyecto activó una tarea que descargaba más código.
En un informe de octubre de 2025, Cisco Talos rastreó una infección hasta node-nvm-ssh en el repositorio oficial NPM. Su malware incluía código para grabar pulsaciones de teclas y tomar capturas de pantalla. El paquete reportado formaba parte de una aplicación modificada llamada Chessfi.
La documentación NPM dice que la configuración ignore-scripts bloquea scripts definidos en package.json archivos durante la instalación. La opción por defecto es falsa. Instalar un paquete también incorpora las dependencias que requiere.
Comandos como npm start y npm test siguen ejecutando los scripts solicitados cuando la configuración está activada. Sus pre- y post-scripts automáticos permanecen bloqueados.
6. Mantener secretos de carteras fuera de las máquinas de entrevistas
El FBI desaconseja almacenar contraseñas de cartera, claves privadas y frases semilla en dispositivos conectados a internet. Para los desarrolladores criptográficos, esta guía se refiere directamente a los datos expuestos durante una infección.
El análisis de OtterCookie de NTT encontró módulos dirigidos a contraseñas de Chrome y archivos vinculados a MetaMask. El malware también recogió contenido de portapapeles y archivos relacionados con criptomonedas. Estos objetivos van más allá del código proporcionado para una prueba de contratación.
StoatWaffle presenta riesgos similares. NTT descubrió que robó las credenciales del navegador y los datos de extensiones seleccionadas. En macOS, su colección incluía la base de datos Keychain, que contiene información sensible de inicio de sesión.
7. Actuar rápidamente tras la sospecha de exposición a malware
El aviso conjunto insta a las víctimas de incidentes de malware sospechoso de trabajo falso a desconectar inmediatamente los dispositivos afectados de internet. Advierte que eliminar malware deja la posibilidad de que los datos de la cartera ya hayan sido robados.
La guía de respuesta del FBI pide a las víctimas que conserven mensajes, nombres de usuario y otras pruebas. Recomienda dejar encendidos los dispositivos desconectados para preservar rastros de malware recuperables. La agencia también recomienda discutir el examen forense con los investigadores.
Las autoridades aconsejan crear una nueva cartera en un dispositivo separado y transferir activos a él. La frase semilla de reemplazo debe permanecer fuera de línea. El aviso conjunto también recomienda hacer copias de seguridad de los datos esenciales y restablecer completamente el sistema operativo afectado.
Relacionado: Herramientas cripto de IA falsas sustituyen a las extensiones de cartera—Cómo detectar la trampa
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.