“Recrutadores” eram hackers norte-coreanos. Infetaram 30 mil dispositivos em todo o mundo

By | 28/09/2026

Falsas entrevistas de emprego e testes de programação abriam a porta ao malware. As identidades roubadas às vítimas eram depois usadas por norte-coreanos para se candidatarem a empregos no estrangeiro.

O grupo norte-coreano WaterPlum infetou pelo menos 30.000 dispositivos em mais de 100 países e fez chegar à Coreia do Norte cerca de 10,7 milhões de dólares em criptomoedas roubadas.

Os números constam de um alerta conjunto divulgado por autoridades do Japão, Estados Unidos, Austrália e Alemanha.

A campanha decorreu entre dezembro de 2025 e julho deste ano. Os principais alvos eram programadores, web designers e especialistas em criptomoedas, blockchain e Web3.

O método era simples. Os hackers faziam-se passar por recrutadores.

Nas redes sociais, sites de emprego e plataformas para freelancers, abordavam profissionais com falsas propostas de trabalho. Depois vinham as entrevistas técnicas e os testes de programação.

Era aí que aparecia a armadilha, explica o Quartz.

As vítimas recebiam instruções para descarregar ficheiros alojados em plataformas de desenvolvimento ou repositórios de código. Esses ficheiros continham malware.

Uma vez dentro do computador, os atacantes podiam roubar palavras-passe guardadas no navegador, credenciais de carteiras de criptomoedas, teclas digitadas, capturas de ecrã e documentos de identificação.

O WaterPlum, também conhecido como Contagious Interview, conseguiu assim ter acesso a mais de 7.000 carteiras de criptomoedas. As autoridades estimam que tenham sido roubados 1,7 mil milhões de ienes, cerca de 9,3 milhões de euros.

O dinheiro roubado destas carteiras apanhava então o “voo mais direto” para Pyongyang.

O grupo terá ligações ao 313 General Bureau, uma estrutura norte-coreana subordinada ao Departamento da Indústria de Munições do Partido dos Trabalhadores da Coreia, segundo as agências envolvidas na investigação.

Entre essas agências estão o FBI, o Cyber Crime Center do Departamento da Defesa dos EUA, a Agência Nacional da Polícia do Japão e o serviço de informações externo da Alemanha.

O alerta identifica várias ferramentas usadas pelo WaterPlum: BeaverTail, escondido em pacotes do Node Package Manager; InvisibleFerret, uma backdoor escrita em Python; OtterCookie e OtterCandy; e ainda StoatWaffle, que chega às vítimas através de projetos armadilhados do Visual Studio Code.

O risco não termina no computador da vítima.

Um dispositivo infetado pode servir de porta de entrada para a rede da empresa onde essa pessoa trabalha. A partir daí, os atacantes podem tentar chegar a propriedade intelectual, informação interna ou outros sistemas.

As autoridades encontraram ainda uma ligação entre esta operação e outro esquema norte-coreano: o dos falsos trabalhadores de TI.

Os dois grupos usavam alguns dos mesmos endereços IP. E havia casos em que membros do WaterPlum faziam trabalhos legítimos de desenvolvimento web ao mesmo tempo que lançavam ciberataques.

A ligação ia mais longe.

Os dados pessoais roubados pelo WaterPlum eram depois reutilizados por trabalhadores norte-coreanos para se candidatarem a empregos fazendo-se passar pelas próprias vítimas.

É a chamada pescadinha de roubo na boca.

(ZAP)