Agências de segurança dos Estados Unidos, Japão, Austrália e Alemanha identificaram conjuntamente uma campanha de hacking ligada à Coreia do Norte que roubou pelo menos 10,7 milhões de dólares de carteiras de criptomoedas ao atrair programadores de software e especialistas em TI com falsas ofertas de emprego. A operação, seguida por investigadores sob o nome WaterPlum e também conhecida como Contagious Interview, comprometeu mais de 30 mil dispositivos e esvaziou mais de 7 mil carteiras cripto em mais de 100 países entre dezembro de 2025 e julho de 2026.

Segundo o alerta, a campanha visava diretamente programadores e profissionais de TI, explorando o próprio processo de recrutamento como ponto de entrada. As vítimas eram abordadas com ofertas de emprego e, durante o processo de contratação, induzidas a executar código ou a descarregar materiais que instalavam malware nos seus sistemas. Os investigadores documentaram cinco variantes de malware utilizadas na operação: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle.

Uma vez instalado, o malware recolhia credenciais de navegador, conteúdo da área de transferência, capturas de ecrã, teclas premidas e ficheiros armazenados localmente. Visava também as chaves privadas de carteiras cripto e as frases de recuperação, além de documentos de identidade como imagens de passaportes.

Entrevistas falsas e credenciais falsificadas

Parte do esquema baseava-se na manipulação direta de entrevistas por vídeo. Alega-se que os operativos utilizaram tecnologia de manipulação facial baseada em IA durante as chamadas com potenciais empregadores, desativando depois as câmaras e alegando problemas técnicos para evitar um escrutínio mais atento. Num dos casos citados pelos investigadores, um suposto operativo de TI norte-coreano candidatou-se a um cargo de engenheiro de software numa plataforma de câmbio de criptomoedas japonesa utilizando credenciais falsificadas.

O alcance da campanha estendeu-se a empresas estabelecidas no setor. A ConsenSys revelou em julho que tinha contratado, sem saber, um programador ligado à Coreia do Norte como consultor. A empresa afirmou ter revogado o acesso do indivíduo aos sistemas assim que a ligação foi descoberta, e que uma investigação subsequente não encontrou apropriação indevida de ativos, exfiltração de dados, inserção de código malicioso ou compromisso da segurança dos utilizadores.

Ligações ao complexo militar-industrial da Coreia do Norte

As agências de informação dos EUA e do Japão avaliam que os membros do WaterPlum, junto com alguns profissionais de TI norte-coreanos a operar no estrangeiro, trabalham sob uma unidade organizacional ligada ao complexo militar-industrial do país. O alerta não detalha como foram posteriormente utilizados os fundos roubados.

As autoridades apelam aos candidatos a emprego, particularmente em funções de desenvolvimento de software e TI, para que evitem executar código ou descarregar materiais de fontes de recrutamento não verificadas. Quem suspeitar que o seu dispositivo possa ter sido comprometido é aconselhado a isolá-lo imediatamente da rede, dada a escala e persistência da campanha documentada em mais de 100 países.