[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/waterplum-ofertas-trabajo-falsas-30-mil-equipos":3,"prev-/blog/noticias/waterplum-ofertas-trabajo-falsas-30-mil-equipos":272,"next-/blog/noticias/waterplum-ofertas-trabajo-falsas-30-mil-equipos":249,"related-/blog/noticias/waterplum-ofertas-trabajo-falsas-30-mil-equipos":275,"author-Diego Herrera":294},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":225,"cta":226,"date":232,"dateModified":232,"description":233,"draft":234,"extension":235,"faq":236,"featured":234,"howto":249,"image":250,"imageAlt":251,"intent":252,"keywords":253,"meta":258,"navigation":259,"path":260,"publishedTime":261,"readingTime":262,"seo":263,"seoTitle":264,"stem":265,"tags":266,"__hash__":271},"blog/blog/noticias/waterplum-ofertas-trabajo-falsas-30-mil-equipos.md","30,000 equipos infectados con una oferta de trabajo: el reclutamiento se volvió vector de ataque","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":215},"minimark",[11,20,39,44,67,74,78,81,84,112,125,129,132,142,145,152,155,159,169,175,181,187,191,198,206],[12,13,14,15,19],"p",{},"Durante años, el correo de phishing más efectivo fue el de la factura pendiente. Después vino el del paquete que no llegó. Ahora es ",[16,17,18],"strong",{},"la oferta de trabajo",", y los números explican por qué.",[12,21,22,23,26,27,30,31,34,35,38],{},"La campaña —identificada como ",[16,24,25],{},"WaterPlum",", vinculada a operadores ligados a Corea del Norte— comprometió ",[16,28,29],{},"más de 30,000 dispositivos en más de 100 países entre diciembre de 2025 y julio de 2026",", afectando ",[16,32,33],{},"más de 7,000 monederos de criptomonedas",". Las cifras de dinero sustraído que circulan rondan los ",[16,36,37],{},"10.7 millones de dólares","; conviene tratarlas como estimación, porque varían entre reportes.",[40,41,43],"h2",{"id":42},"el-guion","El guion",[45,46,49],"callout",{"icon":47,"title":48},"i-lucide-user-round-search","Se hacen pasar por empleadores de IA o blockchain",[12,50,51,52,55,56,59,60,63,64],{},"Los operadores ",[16,53,54],{},"posan como reclutadores de empresas de inteligencia artificial o blockchain"," y contactan a ",[16,57,58],{},"profesionales de TI",". El proceso avanza con toda normalidad —conversación, entrevista, interés genuino— hasta que llega el momento en que ",[16,61,62],{},"hay que ejecutar algo",": una prueba técnica, un repositorio que hay que clonar y correr, una herramienta de videollamada propia de la empresa, o el clásico \"se escucha mal, instala este arreglo de audio\". ",[16,65,66],{},"Ese es el único paso malicioso de toda la cadena.",[12,68,69,70,73],{},"Lo que hace que funcione no es sofisticación técnica. Es que ",[16,71,72],{},"todo lo demás del proceso es real",", y que ejecutar código es exactamente lo que un candidato técnico espera que le pidan.",[40,75,77],{"id":76},"por-qué-van-por-el-profesional-no-por-la-empresa","Por qué van por el profesional, no por la empresa",[12,79,80],{},"Esta es la parte que conviene entender en la dirección, porque cambia dónde se pone el control.",[12,82,83],{},"La laptop de un desarrollador o de un administrador de sistemas suele tener, todo junto:",[85,86,87,94,100,106],"ul",{},[88,89,90,93],"li",{},[16,91,92],{},"Llaves de acceso a servicios en la nube",", muchas veces con permisos amplios.",[88,95,96,99],{},[16,97,98],{},"Credenciales de repositorios de código"," con la propiedad intelectual de la empresa.",[88,101,102,105],{},[16,103,104],{},"Sesiones abiertas"," de consolas de administración, paneles de proveedores y herramientas internas.",[88,107,108,111],{},[16,109,110],{},"Acceso a producción",", a veces directo, a veces a un paso.",[12,113,114,115,120,121,124],{},"Comprometer esa máquina entrega en un solo movimiento lo que atacar la infraestructura de frente costaría semanas. Es el mismo razonamiento que hizo que ",[116,117,119],"a",{"href":118},"/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado","la laptop de un exempleado terminara en la copia de repositorios privados"," en otro caso reciente: ",[16,122,123],{},"el punto débil es el equipo de quien tiene las llaves",", no el servidor.",[40,126,128],{"id":127},"el-factor-que-casi-nadie-considera-el-silencio","El factor que casi nadie considera: el silencio",[12,130,131],{},"Hay una razón por la que este vector es especialmente difícil de detectar dentro de una empresa, y no es técnica.",[12,133,134,137,138,141],{},[16,135,136],{},"Nadie reporta que está haciendo entrevistas."," Si alguien de tu equipo cayó en esto, cayó mientras exploraba una oferta que no le había contado a nadie. Y cuando algo empieza a verse raro, la reacción natural es ",[16,139,140],{},"no decir nada",", porque hablar implica admitir que estaba buscando trabajo.",[12,143,144],{},"Ese silencio es lo que hace que estas infecciones duren meses.",[12,146,147,148,151],{},"La contramedida es incómoda pero simple: ",[16,149,150],{},"decirlo en voz alta",". Algo del estilo \"buscar trabajo es normal y no es problema nuestro; ejecutar código de un desconocido en el equipo de la empresa sí lo es, y si te pasó, avísanos sin consecuencias\". Una empresa que no puede decir esa frase con honestidad va a enterarse tarde.",[153,154],"ad-banner",{},[40,156,158],{"id":157},"los-controles-que-sí-aplican-a-una-empresa-mediana","Los controles que sí aplican a una empresa mediana",[12,160,161,164,165,168],{},[16,162,163],{},"1. Separar dónde viven las credenciales."," La regla práctica: las llaves de producción y los accesos administrativos ",[16,166,167],{},"no deberían estar disponibles en la misma sesión"," donde alguien clona repositorios desconocidos, abre adjuntos o prueba herramientas nuevas. Un gestor de contraseñas con desbloqueo explícito, credenciales de corta duración y perfiles separados hacen casi todo el trabajo.",[12,170,171,174],{},[16,172,173],{},"2. Entorno aislado para código de terceros."," Cualquier cosa que venga de fuera —una prueba técnica, una biblioteca nueva, un proyecto de ejemplo— se ejecuta en una máquina virtual o en un contenedor desechable. Es una disciplina de desarrollo, no una compra.",[12,176,177,180],{},[16,178,179],{},"3. Rotación y revocación reales."," Si mañana te dicen que una laptop estuvo comprometida durante tres semanas, ¿sabes qué credenciales había en ella y puedes revocarlas hoy? Esa pregunta, contestada con honestidad, suele ser el mejor diagnóstico que existe.",[12,182,183,186],{},[16,184,185],{},"4. Detección en los equipos de la gente técnica, no solo en los servidores."," Es exactamente al revés de como se invierte habitualmente.",[40,188,190],{"id":189},"lo-que-hay-que-llevarse","Lo que hay que llevarse",[12,192,193,194,197],{},"La ingeniería social dejó de apuntar al eslabón desprevenido y ",[16,195,196],{},"empezó a apuntar al eslabón capacitado",", con un pretexto que su propia profesión vuelve creíble. Un contador no ejecuta repositorios; un desarrollador sí, todos los días, y por eso el ataque le queda a la medida.",[12,199,200,201,205],{},"Si estás armando la capacitación anual, vale la pena que ",[116,202,204],{"href":203},"/blog/tutorial/simulacro-phishing-empleados","tu simulacro de phishing"," incluya al menos un escenario de reclutamiento. Es el que nadie está probando, y es el que está funcionando.",[207,208],"call-to-action",{"description":209,"eyebrow":210,"icon":211,"label":212,"title":213,"to":214},"Mapeamos dónde están tus accesos, los segmentamos y dejamos el procedimiento de revocación probado.","Accesos que no se van con una laptop","i-lucide-key-square","Pedir revisión de accesos","¿Sabes qué credenciales viven en los equipos de tu gente técnica?","/contacto",{"title":216,"searchDepth":217,"depth":218,"links":219},"",2,3,[220,221,222,223,224],{"id":42,"depth":217,"text":43},{"id":76,"depth":217,"text":77},{"id":127,"depth":217,"text":128},{"id":157,"depth":217,"text":158},{"id":189,"depth":217,"text":190},"noticias",{"title":227,"description":228,"label":229,"to":230,"icon":231},"¿Qué pasa si se compromete la laptop de tu desarrollador?","Revisamos dónde viven las credenciales de tu empresa, segmentamos accesos y dejamos el plan de respuesta listo.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-briefcase","2026-10-07","Una campaña ligada a Corea del Norte se hizo pasar por reclutador de empresas de IA y blockchain para infectar a profesionales de TI en más de 100 países. Por qué funciona tan bien y qué control le toca a una empresa mediana.",false,"md",[237,240,243,246],{"question":238,"answer":239},"¿Cómo funciona el engaño?","Los operadores se hacen pasar por empleadores del sector de inteligencia artificial o blockchain y contactan a profesionales de TI con una oferta atractiva. El proceso avanza con normalidad hasta que piden ejecutar algo: una prueba técnica, un repositorio de código, una herramienta de videollamada 'propia' o un supuesto arreglo para un problema de audio. Ahí entra el malware.",{"question":241,"answer":242},"¿Qué tan grande fue?","Más de 30,000 dispositivos comprometidos en más de 100 países entre diciembre de 2025 y julio de 2026, con más de 7,000 monederos de criptomonedas afectados. Las cifras de dinero robado que circulan rondan los 10.7 millones de dólares, y conviene tomarlas como estimación: varían según la fuente.",{"question":244,"answer":245},"¿Por qué van contra profesionales de TI y no contra la empresa directamente?","Porque es más fácil y rinde más. Un desarrollador o un administrador de sistemas tiene en su equipo llaves de acceso, credenciales de repositorios, sesiones abiertas de herramientas de administración y a veces acceso a producción. Comprometer esa laptop entrega, en un solo paso, lo que atacar la infraestructura de frente costaría semanas.",{"question":247,"answer":248},"¿Qué puede hacer una empresa mediana al respecto?","Separar el equipo personal del de trabajo para tareas sensibles, no ejecutar código de terceros fuera de un entorno aislado, y tener claro que las credenciales de la empresa no deben vivir en la máquina donde alguien hace entrevistas y prueba proyectos. También conviene hablarlo abiertamente: la gente no reporta una entrevista secreta por miedo, y ese silencio es parte del problema.",null,"/images/blog/noticias/waterplum-ofertas-trabajo-falsas-30-mil-equipos.jpg","Mensaje de reclutamiento en una red profesional con un archivo adjunto de prueba técnica","informational",[254,255,256,257],"waterplum falsas ofertas de trabajo","contagious interview campaña","malware proceso de contratación","estafa reclutamiento profesionales ti",{},true,"/blog/noticias/waterplum-ofertas-trabajo-falsas-30-mil-equipos","2026-10-07T08:15:00-06:00",6,{"title":5,"description":233},"WaterPlum: falsas ofertas de empleo infectaron 30,000 equipos","blog/noticias/waterplum-ofertas-trabajo-falsas-30-mil-equipos",[267,268,269,270],"ciberseguridad","ingeniería social","recursos humanos","malware","KXjwAO12XFmzu_llgPS9_mJ_GicxKSCsIP6H56eOWFs",{"path":273,"title":274},"/blog/noticias/portales-falsos-anuncios-chatgpt-gemini-claude","La invitación a anunciarte en ChatGPT, Gemini o Claude puede ser falsa: así roban cuentas de Google Ads y Meta",[276,282,288],{"path":277,"title":278,"description":279,"date":232,"category":225,"image":280,"imageAlt":281,"readingTime":262},"/blog/noticias/windows-server-2022-fin-soporte-principal","Windows Server 2022 sale de soporte principal el 13 de octubre: qué cambia de verdad (y qué no)","El 13 de octubre Windows Server 2022 pasa a soporte extendido, con parches de seguridad gratuitos hasta octubre de 2031. Por qué no es una emergencia, qué sí deja de recibir y cómo aprovechar la fecha para planear.","/images/blog/noticias/windows-server-2022-fin-soporte-principal.jpg","Gabinete con servidores en rack y luces de actividad encendidas",{"path":283,"title":284,"description":285,"date":232,"category":225,"image":286,"imageAlt":287,"readingTime":262},"/blog/noticias/suscripciones-ia-cambian-lo-que-incluyen","Tu suscripción de IA dejó de incluir lo que usabas: Gemini Enterprise saca el asistente de código del paquete","Las suscripciones nuevas y renovadas de Gemini Enterprise dejan fuera Gemini Code Assist, que ahora necesita licencia aparte. El caso ilustra un patrón que conviene mirar antes de renovar cualquier contrato de IA.","/images/blog/noticias/suscripciones-ia-cambian-lo-que-incluyen.jpg","Panel de administración de licencias mostrando asignaciones por usuario",{"path":273,"title":274,"description":289,"date":290,"category":225,"image":291,"imageAlt":292,"readingTime":293},"Island documentó 144 dominios falsos que imitan portales de publicidad de ChatGPT, Gemini, Claude y Meta Muse para robar cuentas de Google Ads, Meta y TikTok. Cómo reconocerlos y qué revisar.","2026-10-06","/images/blog/noticias/portales-falsos-anuncios-chatgpt-gemini-claude.jpg","Ventana de inicio de sesión falsa dibujada dentro de una página que imita un portal de anuncios de IA",5,{"id":295,"avatar":249,"bio":296,"entityType":297,"expertise":298,"extension":299,"meta":300,"name":6,"role":301,"slug":302,"social":249,"stem":303,"url":7,"__hash__":304},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]