Contagious Interview
También conocido como: deceptivedevelopment, dev#popper, gwisin gang, purplebravo, tag-121, tenacious pungsan
Ficha
Contagious Interview es un grupo de amenazas vinculado a Corea del Norte que se sirve de procesos de selección falsos para distribuir programas maliciosos. Su método característico consiste en hacerse pasar por reclutadores y plantear supuestas entrevistas de trabajo o pruebas técnicas, de modo que la propia víctima ejecute el código malicioso en su equipo. Según la información disponible (septiembre de 2026), la campaña habría alcanzado a unas 30.000 empresas de distintos países, lo que apunta a una operación de amplio alcance y no dirigida a un único sector. No se dispone de una fecha fiable de inicio de su actividad ni de indicios de que el grupo proceda del cambio de nombre de otra banda. Su rasgo distintivo es que el vector de entrada no es una vulnerabilidad técnica, sino la confianza del candidato en un proceso de contratación aparentemente legítimo.
Acceso inicial
- Entrevistas de trabajo falsas (ingeniería social mediante procesos de selección simulados)
Herramientas
Programas maliciosos (malware) distribuidos durante el falso proceso de selección
Qué vigilar
- Concienciar especialmente a perfiles técnicos y a cualquier empleado en búsqueda activa de empleo: un supuesto reclutador que pide ejecutar archivos, instalar software o resolver una prueba técnica descargable debe tratarse como sospechoso.
- Prohibir o aislar la ejecución de código y pruebas técnicas de origen externo en equipos corporativos; emplear máquinas virtuales o entornos desechables sin acceso a la red interna.
- Vigilar en los equipos de usuario la ejecución de procesos inusuales y conexiones salientes surgidas tras descargas de archivos recibidos por mensajería, correo o plataformas de empleo.
- Dado el alcance declarado (unas 30.000 empresas), conviene asumir exposición potencial aunque la organización no pertenezca a un sector tradicionalmente objetivo, y reforzar la detección en endpoints.
- La cifra de víctimas y la atribución proceden de una única fuente periodística; conviene contrastarla con informes de investigación antes de tomar decisiones basadas en su magnitud.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Prevención de ejecución (10 técnicas cubiertas)
- Prevención de intrusiones en red (9 técnicas cubiertas)
- Formación de usuarios (7 técnicas cubiertas)
- Restringir contenido web (7 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (6 técnicas cubiertas)
- Auditoría (6 técnicas cubiertas)
- Antivirus/antimalware (6 técnicas cubiertas)
- Gestión de cuentas de usuario (5 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.