Falsas entrevistas de emprego e testes de programação abriam a porta ao malware. As identidades roubadas às vítimas eram depois usadas por norte-coreanos para se candidatarem a empregos no estrangeiro.
O grupo norte-coreano WaterPlum infetou pelo menos 30.000 dispositivos em mais de 100 países e fez chegar à Coreia do Norte cerca de 10,7 milhões de dólares em criptomoedas roubadas.
Os números constam de um alerta conjunto divulgado por autoridades do Japão, Estados Unidos, Austrália e Alemanha.
A campanha decorreu entre dezembro de 2025 e julho deste ano. Os principais alvos eram programadores, web designers e especialistas em criptomoedas, blockchain e Web3.
O método era simples. Os hackers faziam-se passar por recrutadores.
Nas redes sociais, sites de emprego e plataformas para freelancers, abordavam profissionais com falsas propostas de trabalho. Depois vinham as entrevistas técnicas e os testes de programação.
Era aí que aparecia a armadilha, explica o Quartz.
As vítimas recebiam instruções para descarregar ficheiros alojados em plataformas de desenvolvimento ou repositórios de código. Esses ficheiros continham malware.
Uma vez dentro do computador, os atacantes podiam roubar palavras-passe guardadas no navegador, credenciais de carteiras de criptomoedas, teclas digitadas, capturas de ecrã e documentos de identificação.
O WaterPlum, também conhecido como Contagious Interview, conseguiu assim ter acesso a mais de 7.000 carteiras de criptomoedas. As autoridades estimam que tenham sido roubados 1,7 mil milhões de ienes, cerca de 9,3 milhões de euros.
O dinheiro roubado destas carteiras apanhava então o “voo mais direto” para Pyongyang.
O grupo terá ligações ao 313 General Bureau, uma estrutura norte-coreana subordinada ao Departamento da Indústria de Munições do Partido dos Trabalhadores da Coreia, segundo as agências envolvidas na investigação.
Entre essas agências estão o FBI, o Cyber Crime Center do Departamento da Defesa dos EUA, a Agência Nacional da Polícia do Japão e o serviço de informações externo da Alemanha.
O alerta identifica várias ferramentas usadas pelo WaterPlum: BeaverTail, escondido em pacotes do Node Package Manager; InvisibleFerret, uma backdoor escrita em Python; OtterCookie e OtterCandy; e ainda StoatWaffle, que chega às vítimas através de projetos armadilhados do Visual Studio Code.
O risco não termina no computador da vítima.
Um dispositivo infetado pode servir de porta de entrada para a rede da empresa onde essa pessoa trabalha. A partir daí, os atacantes podem tentar chegar a propriedade intelectual, informação interna ou outros sistemas.
As autoridades encontraram ainda uma ligação entre esta operação e outro esquema norte-coreano: o dos falsos trabalhadores de TI.
Os dois grupos usavam alguns dos mesmos endereços IP. E havia casos em que membros do WaterPlum faziam trabalhos legítimos de desenvolvimento web ao mesmo tempo que lançavam ciberataques.
A ligação ia mais longe.
Os dados pessoais roubados pelo WaterPlum eram depois reutilizados por trabalhadores norte-coreanos para se candidatarem a empregos fazendo-se passar pelas próprias vítimas.
É a chamada pescadinha de roubo na boca.
(ZAP)
