Uma operação de hacking norte-coreana disfarçada de recrutadores de tecnologia infectou pelo menos 30.000 dispositivos em mais de 100 países, segundo um alerta conjunto de agências internacionais de segurança. A campanha, rastreada como WaterPlum e comumente conhecida como Entrevista Contagiosa, tem como alvo desenvolvedores de software e outros profissionais de TI com oportunidades de emprego falsas.

 

 

Authorities say os ataques ocorreram em grande escala entre dezembro de 2025 e julho de 2026. Vítimas foram identificadas nos Estados Unidos, Japão, Europa e outras regiões, com desenvolvedores web, engenheiros e especialistas trabalhando com tecnologias de criptomoeda, blockchain e Web3 como principais alvos.

A WaterPlum começa seus ataques abordando potenciais vítimas por meio de redes sociais, sites de recrutamento, mercados freelancers e outras plataformas online. Os hackers se passam por recrutadores ou representantes de empresas legítimas, frequentemente usando supostas vagas em empresas de IA, criptomoedas e NFTs para atrair desenvolvedores em busca de trabalho.

Uma vez estabelecido o contato, as vítimas são convidadas para entrevistas técnicas ou solicitadas a realizar tarefas de programação. Os atacantes então os convencem a baixar projetos de plataformas de desenvolvedores e repositórios de código, ou alegam que um software deve ser instalado para resolver problemas com uma entrevista por vídeo.

Os arquivos baixados contêm malware que dá acesso ao computador da vítima para WaterPlum. As autoridades conectaram várias famílias de malware à campanha, incluindo BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle, com diferentes ferramentas usadas para roubar informações e manter acesso remoto.

Após comprometer um dispositivo, os atacantes buscam informações valiosas armazenadas nele. Isso pode incluir senhas do navegador, conteúdo da prancheta, pressionamentos de teclas, capturas de tela, arquivos e informações de carteiras de criptomoedas, como chaves privadas e frases-semente de recuperação.

A escala do roubo de criptomoedas tem sido considerável. Investigadores dizem que a WaterPlum obteve fundos ou credenciais de conta de mais de 7.000 carteiras de criptomoedas e transferiu aproximadamente 1,7 bilhão de ienes japoneses, equivalente a cerca de US$ 10,71 milhões, em ativos de criptomoedas para a Coreia do Norte.

As infecções também podem criar riscos para as empresas que empregam os desenvolvedores alvo. Uma vez que o computador de um desenvolvedor seja comprometido, os atacantes podem tentar migrar para ambientes corporativos conectados, potencialmente obtendo acesso à propriedade intelectual, sistemas internos e outras informações sensíveis de negócios.

As autoridades também descobriram ligações entre a WaterPlum e as operações fraudulentas de trabalhadores remotos de TI da Coreia do Norte. Acredita-se que algumas pessoas envolvidas na atividade WaterPlum também realizem trabalhos legítimos de desenvolvimento web para clientes estrangeiros, escondendo suas identidades e localizações reais.

Informações roubadas durante a campanha de invasão podem apoiar essas operações. Investigadores alertam que documentos de identidade retirados de computadores infectados, incluindo imagens de passaportes e carteiras de motorista, podem ser posteriormente reutilizados por trabalhadores de TI norte-coreanos para se passar por outras pessoas ao se candidatarem a empregos remotos.

Os hackers adotaram técnicas adicionais para tornar candidatos falsos mais convincentes. Investigadores observaram operadores da WaterPlum usando software de troca de rostos por IA durante entrevistas online antes de desligar suas câmeras e culpar problemas de rede por continuarem sem vídeo.

A investigação conjunta também revelou infraestrutura usada para disfarçar onde os trabalhadores norte-coreanos realmente estavam. As autoridades dizem que intermediários em vários países operaram “laptops”, onde computadores fisicamente localizados em outro país são controlados remotamente por trabalhadores norte-coreanos para fazer suas atividades parecerem locais.

As autoridades japonesas desmontaram recentemente o que descreveram como a primeira fazenda de laptops de trabalhadores de TI norte-coreanos identificada no país. Investigadores encontraram evidências de que várias centenas de milhões de ienes foram transferidos para o exterior por meio de atividades associadas à operação.

O FBI e a Agência Nacional de Polícia do Japão avaliam que operadores da WaterPlum e alguns trabalhadores de TI norte-coreanos operam sob o Departamento Geral 313, parte do Departamento da Indústria de Munições da Coreia do Norte. O aviso mais recente conecta os ataques de recrutamento falso, o roubo de criptomoedas e as operações fraudulentas de emprego remoto como partes sobrepostas de um esforço mais amplo para obter dinheiro e informações sensíveis de alvos estrangeiros.

Deixar uma resposta