Falsos recrutadores norte-coreanos infectam 30 mil dispositivos e roubam US$ 10,7 milhões em criptomoedas

Resumo:O WaterPlum, ligado à Coreia do Norte, infectou pelo menos 30 mil dispositivos em 100 países e comprometeu mais de 7 mil carteiras de criptomoedas por meio de falsas entrevistas de emprego.

O grupo hacker norte-coreano WaterPlum roubou pelo menos US$ 10,7 milhões ao se passar por recrutadores de empresas legítimas de criptomoedas e IA, atacando candidatos a emprego desavisados com malware.

O grupo, também conhecido como Contagious Interview, tem como alvo desenvolvedores de software e profissionais de TI em todo o mundo, de acordo com um alerta conjunto do Japão, da Alemanha, da Austrália e dos EUA. As autoridades afirmaram que os falsos recrutadores se passaram por empresas legítimas de IA, criptomoedas ou tokens não fungíveis (NFTs) e também usaram serviços de recrutamento.

“Os principais alvos eram designers de sites, engenheiros e especialistas individuais em criptomoedas, blockchain e tecnologias Web3”, acrescentaram.

O alerta também vincula o WaterPlum à campanha mais ampla da Coreia do Norte de inserir trabalhadores de TI em empresas estrangeiras, com as autoridades japonesas e americanas avaliando que os agentes do WaterPlum e alguns trabalhadores norte-coreanos de TI operam sob o Departamento da Indústria de Munições da Coreia do Norte.

Segundo o alerta, o WaterPlum atraía candidatos a emprego por meio de plataformas de redes sociais, plataformas de emprego online, plataformas de trabalho sob demanda ou marketplaces de freelancers. Durante o processo de recrutamento, as vítimas eram instruídas a baixar e executar arquivos maliciosos disfarçados de tarefas de programação ou correções para erros de videoconferência.

Relacionado: Coreia do Norte usa talentos estrangeiros para ajudar a se infiltrar em empresas dos EUA: relatório

Depois que os agentes cibernéticos obtinham acesso por meio de uma porta dos fundos ao computador da vítima, usavam trojans de acesso remoto e malware de roubo de informações para exfiltrar dados confidenciais e criptomoedas.

As infecções bem-sucedidas também criam oportunidades para que os agentes do WaterPlum se infiltrem em organizações que empregam os desenvolvedores desavisados.

O WaterPlum infectou pelo menos 30 mil dispositivos em mais de 100 países, com fundos ou credenciais de contas extraídos de mais de 7 mil carteiras de criptomoedas entre dezembro de 2025 e julho de 2026.

No entanto, os danos podem ir além das criptomoedas roubadas. Documentos de identidade roubados permitem que trabalhadores norte-coreanos de TI se passem pelas vítimas e obtenham renda, e informações confidenciais poderiam ser usadas para extorsão, afirmou o alerta.

O alerta descreveu um caso em que um suposto trabalhador norte-coreano de TI se candidatou a uma vaga de engenharia em uma exchange japonesa de criptomoedas usando um currículo falsificado. A exchange rejeitou o candidato depois de encontrar discrepâncias durante a entrevista, incluindo a incapacidade de explicar detalhadamente as habilidades listadas em seu currículo.

Um caso mais recente ocorreu em julho, quando a Cointelegraph informou que a Consensys havia contratado, sem saber, um desenvolvedor ligado à Coreia do Norte como consultor. A empresa disse à Cointelegraph que encerrou o acesso do consultor depois de descobrir a ameaça, e uma investigação não encontrou roubo de ativos ou dados, implantação de código malicioso nem impacto na segurança dos usuários.

A campanha relatada é o exemplo mais recente do uso persistente, pela Coreia do Norte, do roubo de criptomoedas para levantar fundos, apesar de anos de alertas e medidas de repressão. O FBI responsabilizou a Coreia do Norte pelo roubo de US$ 1,5 bilhão da Bybit em fevereiro de 2025, enquanto as autoridades americanas têm alertado sobre seus trabalhadores de TI infiltrados desde pelo menos 2018.

Revista: Coreia do Norte impulsiona alta de malware on-chain, CoinEx fecha: Asia Express

Isenção de responsabilidade

Os pontos de vista expressos neste artigo representam a opinião pessoal do autor e não constituem conselhos de investimento da plataforma. A plataforma não garante a veracidade, completude ou actualidade da informação contida neste artigo e não é responsável por quaisquer perdas resultantes da utilização ou confiança na informação contida neste artigo.
Postagem anterior

O site oficial da CoinW afirma que a corretora está registada nas Seicheles, mas a CoinW não consta na lista de registo de Provedores de Serviços de Ativos Virtuais (VASP) da Autoridade de Serviços Financeiros das Seicheles (FSA). Como temos enfatizado repetidamente ao longo dos 30 episódios anterio

Próximo

Hana Bank recorre à blockchain da Euroclear para emitir título de US$ 100 milhões: relatório