Uma ação coordenada pelo FBI e pela Agência Nacional de Polícia do Japão revelou que hackers norte-coreanos infectaram mais de 30 mil computadores em mais de 100 países. O grupo comprometeu dados de mais de 7.000 carteiras de criptomoedas.

Entre dezembro de 2025 e julho de 2026, os criminosos drenaram pelo menos US$ 10,71 milhões em ativos digitais. As agências identificaram o grupo sob o nome WaterPlum, que também é monitorado por especialistas como Contagious Interview.

A estratégia dos hackers norte-coreanos era direcionada a profissionais de tecnologia. Eles se passavam por recrutadores de empresas de inteligência artificial, tokens não fungíveis (NFTs) e criptomoedas em redes sociais e plataformas de freelancers.

“Atores do WaterPlum se passam por potenciais empregadores para atingir desenvolvedores de software e profissionais de TI em todo o mundo, sob o pretexto de oportunidades de emprego atraentes”, afirmaram a Polícia do Japão e o FBI no comunicado conjunto.

Durante a suposta seleção, os candidatos eram instruídos a realizar testes de programação. A justificativa para o download de arquivos em sites de compartilhamento de código era a própria avaliação técnica ou a simulação de uma falha na videochamada.

Esses arquivos continham malwares silenciosos. Os programas rastreavam senhas de navegadores, capturavam telas, registravam os toques no teclado e roubavam as chaves privadas que dão acesso aos fundos nas carteiras.

Um relatório de agosto chegou a mapear 1.640 vítimas em 57 países após um pesquisador passar 22 meses infiltrado nos servidores do grupo. A contagem oficial atualizada, no entanto, é cerca de 18 vezes maior.

Como os hackers norte-coreanos operavam fazendas de computadores

Além das falsas entrevistas, a polícia japonesa fechou a primeira fazenda de laptops conhecida no país. Apoiadores locais mantinham os equipamentos físicos em suas próprias casas.

Trabalhadores da Coreia do Norte operavam as máquinas remotamente, simulando residência no Japão para conquistar contratos de trabalho como freelancers.

Os mesmos endereços de internet vincularam essa operação à estrutura dos hackers norte-coreanos. Segundo as investigações, os trabalhadores enviaram centenas de milhões de ienes em criptomoedas para o exterior.

As autoridades avaliam que tanto o grupo WaterPlum quanto os trabalhadores remotos operam sob a gestão do Escritório Geral 313 do Departamento da Indústria de Munições da Coreia do Norte.

Em maio de 2025, um suspeito tentou uma vaga de engenheiro na corretora japonesa bitFlyer utilizando um currículo roubado. Ele não foi contratado porque recusou a realocação, exigiu pagamento em criptomoedas e lia as respostas em uma segunda tela durante a entrevista.

Para evitar novas invasões, os investigadores recomendam que desenvolvedores executem qualquer código enviado por recrutadores dentro de um ambiente virtual isolado, conhecido como sandbox, separando os testes dos arquivos reais.

Compartilhe esta notícia
Luíza Nunes
Escrito por

Luíza Nunes