Um esquema sofisticado executado por hackers ligados à Coreia do Norte esvaziou mais de 7 mil carteiras de criptomoedas, resultando no desvio de aproximadamente US$ 10,71 milhões para Pyongyang. O grupo se passava por recrutadores de empresas do setor financeiro para enganar desenvolvedores.

O alerta foi emitido por sete agências de inteligência de quatro países, incluindo o FBI dos Estados Unidos e a polícia do Japão. Segundo o documento divulgado em 18 de setembro, a quadrilha infectou pelo menos 30 mil dispositivos em mais de 100 países entre dezembro de 2025 e julho de 2026.

Os alvos principais dessa operação eram engenheiros de software, web designers e especialistas focados no desenvolvimento de blockchain e projetos Web3. Conhecido pela indústria de segurança como “Contagious Interview” (Entrevista Contagiosa), o grupo também é monitorado sob o nome de WaterPlum.

Como os hackers executaram o falso recrutamento

A tática empregada pelos hackers começa com a criação de perfis falsos representando empresas de inteligência artificial, NFTs ou criptoativos. Os criminosos abordam os profissionais em redes sociais, painéis de vagas e plataformas de freelancers, agendando uma entrevista técnica por chamada de vídeo.

Durante o teste, os candidatos são instruídos a baixar arquivos de plataformas voltadas para desenvolvedores. A desculpa é sempre técnica: pedem para o profissional concluir um desafio de código ou instalar um software para consertar um suposto problema no vídeo.

Esses pacotes escondem malwares severos, como BeaverTail, InvisibleFerret e StoatWaffle. Este último tem a capacidade de se esconder dentro de repositórios legítimos com temática de blockchain.

Durante as chamadas, os invasores utilizam softwares gratuitos de inteligência artificial para realizar a troca de rosto em tempo real. Eles costumam desligar a câmera rapidamente, culpando a conexão de internet, e pedem que o candidato faça o mesmo.

Autoridades notaram detalhes curiosos sobre o comportamento do grupo. Além de usarem ferramentas de tradução gratuitas, os operadores pausavam as atividades durante feriados na Coreia do Norte, aproveitando o tempo para jogar e assistir a vídeos de futebol.

As operações desses hackers respondem diretamente ao 313º Escritório Geral do Departamento da Indústria de Munições do país asiático. No Japão, a polícia chegou a desmantelar uma base local operada de forma remota, identificando que centenas de milhões de ienes em criptomoedas haviam sido enviados ao exterior.

O impacto global dessas ações é massivo e vai além das falsas vagas. Dados da empresa de segurança CertiK apontam que grupos ligados à região foram responsáveis por 60% das perdas totais com roubos de criptomoedas no ano de 2025, somando mais de US$ 2,06 bilhões em prejuízos ao mercado.

Compartilhe esta notícia
Luíza Nunes
Escrito por

Luíza Nunes