Cibersegurança

Alerta internacional: o grupo norte-coreano WaterPlum invadiu 30 mil dispositivos e roubou US$ 10,7 milhões em criptomoedas

Autoridades de aplicação da lei alertaram sobre a campanha WaterPlum, que invadiu pelo menos 30 mil dispositivos em mais de 100 países entre dezembro de 2025 e julho de 2026, roubando dados e ativos digitais de mais de 7.000 carteiras de criptomoedas. Estima-se que o equivalente a US$ 10,71 milhões tenha sido transferido para a Coreia do Norte.

2026-09-19
4 min de leitura
3 visualizações
فريق تحرير certi.news
Alerta internacional: o grupo norte-coreano WaterPlum invadiu 30 mil dispositivos e roubou US$ 10,7 milhões em criptomoedas

Autoridades de aplicação da lei do Japão, dos Estados Unidos, da Austrália e da Alemanha alertaram sobre uma ampla campanha conduzida pelo grupo norte-coreano de hackers WaterPlum, depois que investigações revelaram a invasão de pelo menos 30 mil dispositivos em mais de 100 países entre dezembro de 2025 e julho de 2026. Segundo o alerta conjunto, o grupo extraiu fundos ou credenciais de mais de 7.000 carteiras de criptomoedas e transferiu ativos no valor de 1,7 bilhão de ienes japoneses, ou cerca de US$ 10,71 milhões, para a Coreia do Norte.

A WaterPlum está ligada a uma campanha plurianual conhecida como Contagious Interview, que tem como alvo pessoas à procura de emprego por meio da personificação de empresas legítimas nos setores de inteligência artificial, criptomoedas e tokens não fungíveis, ou por meio de plataformas de recrutamento e trabalho freelance. Durante entrevistas ou testes de programação falsos, as vítimas são solicitadas a baixar projetos, corrigir supostas falhas em videoconferências ou executar códigos que infectam seus dispositivos.

Vários malwares e uma única cadeia de ataque

O alerta vinculou as operações da WaterPlum a várias famílias de malware, incluindo o BeaverTail, oculto em pacotes npm; o InvisibleFerret, que funciona como um backdoor baseado em Python; e o OtterCookie, classificado como um trojan de acesso remoto e roubo de informações, além do OtterCandy e do StoatWaffle. O StoatWaffle é distribuído por meio de projetos maliciosos do Visual Studio Code, que usam arquivos de configuração para executar código depois que a pasta é aberta e considerada confiável.

Após invadir o dispositivo, o grupo tenta roubar credenciais do navegador, conteúdo da área de transferência, registros de teclas, chaves privadas e frases de recuperação de carteiras de criptomoedas, além de documentos e capturas de tela. O acesso inicial também pode ser usado para avançar pelas redes de empregadores ou clientes, ampliando o impacto potencial para o roubo de propriedade intelectual e a espionagem.

Ligação com operações de trabalhadores técnicos fictícios

As autoridades investigadoras também ligam a WaterPlum a operações de trabalhadores técnicos norte-coreanos que obtêm empregos remotos de forma fraudulenta. O alerta afirmou que alguns integrantes da WaterPlum trabalham como desenvolvedores remotos e que os dois grupos usaram os mesmos endereços IP. Documentos de identidade roubados de vítimas da WaterPlum também são reutilizados para assumir suas identidades e candidatar-se a empregos.

A investigação indicou o uso de software de troca de rostos com inteligência artificial durante as entrevistas, antes que a câmera fosse desligada e a culpa fosse atribuída a problemas de rede. O Federal Bureau of Investigation e a polícia japonesa estimam que a WaterPlum e alguns trabalhadores técnicos norte-coreanos operem sob a supervisão do Bureau Geral 313, subordinado ao Ministério da Indústria de Munições e responsável pela pesquisa e produção de armas. A Agência Nacional de Polícia do Japão também anunciou a identificação e o desmantelamento de uma instalação de “fazenda de laptops” ligada a trabalhadores técnicos norte-coreanos, encontrando evidências da transferência de centenas de milhões de ienes para o exterior.

O que isso significa para as organizações que contratam desenvolvedores?

Os fatos mostram que a entrevista de emprego e o teste de programação podem constituir um ponto de entrada no ambiente da organização, e não apenas uma etapa de avaliação do candidato. Por isso, as autoridades recomendam verificar cuidadosamente a identidade, a localização e as qualificações do candidato, além de limitar o acesso do funcionário aos sistemas e dados necessários para sua função.

Já os desenvolvedores devem evitar executar códigos desconhecidos fora de um ambiente isolado e examinar arquivos e projetos em busca de comandos que baixem cargas adicionais. O alcance da campanha e suas perdas divulgadas continuam relacionados ao que as autoridades conseguiram rastrear; portanto, os números apresentados não comprovam a dimensão total da atividade, mas confirmam que os canais de recrutamento e desenvolvimento se tornaram parte da superfície de ataque financeiro e de espionagem.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias