
Um esquema sofisticado executado por hackers ligados à Coreia do Norte esvaziou mais de 7 mil carteiras de criptomoedas, resultando no desvio de aproximadamente US$ 10,71 milhões para Pyongyang. O grupo se passava por recrutadores de empresas do setor financeiro para enganar desenvolvedores.
O alerta foi emitido por sete agências de inteligência de quatro países, incluindo o FBI dos Estados Unidos e a polícia do Japão. Segundo o documento divulgado em 18 de setembro, a quadrilha infectou pelo menos 30 mil dispositivos em mais de 100 países entre dezembro de 2025 e julho de 2026.
Os alvos principais dessa operação eram engenheiros de software, web designers e especialistas focados no desenvolvimento de blockchain e projetos Web3. Conhecido pela indústria de segurança como “Contagious Interview” (Entrevista Contagiosa), o grupo também é monitorado sob o nome de WaterPlum.
Como os hackers executaram o falso recrutamento
A tática empregada pelos hackers começa com a criação de perfis falsos representando empresas de inteligência artificial, NFTs ou criptoativos. Os criminosos abordam os profissionais em redes sociais, painéis de vagas e plataformas de freelancers, agendando uma entrevista técnica por chamada de vídeo.
Durante o teste, os candidatos são instruídos a baixar arquivos de plataformas voltadas para desenvolvedores. A desculpa é sempre técnica: pedem para o profissional concluir um desafio de código ou instalar um software para consertar um suposto problema no vídeo.
Esses pacotes escondem malwares severos, como BeaverTail, InvisibleFerret e StoatWaffle. Este último tem a capacidade de se esconder dentro de repositórios legítimos com temática de blockchain.
Durante as chamadas, os invasores utilizam softwares gratuitos de inteligência artificial para realizar a troca de rosto em tempo real. Eles costumam desligar a câmera rapidamente, culpando a conexão de internet, e pedem que o candidato faça o mesmo.
Autoridades notaram detalhes curiosos sobre o comportamento do grupo. Além de usarem ferramentas de tradução gratuitas, os operadores pausavam as atividades durante feriados na Coreia do Norte, aproveitando o tempo para jogar e assistir a vídeos de futebol.
As operações desses hackers respondem diretamente ao 313º Escritório Geral do Departamento da Indústria de Munições do país asiático. No Japão, a polícia chegou a desmantelar uma base local operada de forma remota, identificando que centenas de milhões de ienes em criptomoedas haviam sido enviados ao exterior.
O impacto global dessas ações é massivo e vai além das falsas vagas. Dados da empresa de segurança CertiK apontam que grupos ligados à região foram responsáveis por 60% das perdas totais com roubos de criptomoedas no ano de 2025, somando mais de US$ 2,06 bilhões em prejuízos ao mercado.







