Japão, EUA, Austrália e Alemanha publicam relatório conjunto sobre o grupo hacker WaterPlum, ligado à Coreia do Norte

Resumo de mercado por IA
Um relatório multiagências do Japão-EUA-Austrália-Alemanha atribui a campanha prolongada de malware de "entrevista falsa" da WaterPlum a operadores vinculados à Coreia do Norte, citando o roubo de milhares de credenciais de carteiras de criptoativos e fluxos de lavagem documentados. A divulgação destaca um caminho de intrusão escalável a partir de máquinas de desenvolvedores individuais para redes corporativas e corretoras de criptoativos, elevando o risco operacional e de conformidade no curto prazo para o setor de criptoativos e potencialmente intensificando o escrutínio de segurança em processos de contratação e terceirização.
Nível de impacto
● Médio
Ativos afetados
BTC/USDT+2.06%
Insight de IA · BTC/USDTInsight de IA
▼ Baixista
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
Em 18 de setembro, a Agência Nacional de Polícia do Japão (NPA), em parceria com o Escritório Nacional de Coordenação Cibernética, o FBI e o Cyber Crime Center do Departamento de Defesa dos EUA, a Signals Intelligence and Cyber Security Centre da Austrália e, pela Alemanha, o Federal Intelligence Service e o Federal Office for the Protection of the Constitution, divulgou um relatório conjunto sobre um grupo de hackers associado à Coreia do Norte: WaterPlum (também conhecido como "Contagious Interview", literalmente "entrevista falsa"). A campanha "Contagious Interview" vem sendo monitorada há anos por diversas empresas internacionais de segurança e costuma ser ligada ao Lazarus Group. O documento marca a primeira vez que a polícia japonesa, em caráter oficial e em cooperação com várias agências internacionais, torna públicos casos domésticos específicos e evidências apreendidas. Como o ataque funciona A tática central do WaterPlum é direta: se passar por empregadores. 1) Isca e abordagem O grupo procura ativamente profissionais de TI em redes sociais, sites de vagas, plataformas de gigs e marketplaces de freelancers, com foco especial em desenvolvedores web e engenheiros do ecossistema de criptomoedas e blockchain. Os contatos podem se apresentar como empresas de IA, firmas de criptoativos, projetos de NFT ou recrutadores. 2) "Entrevista técnica" como armadilha Após o primeiro contato, o roteiro costuma incluir um convite para uma "entrevista técnica" ou um teste de programação. Durante a avaliação, o candidato é instruído a baixar um "arquivo de projeto" em repositórios como o GitHub, sob o pretexto de "corrigir um bug em uma ferramenta de videoconferência" ou "seguir um template". Esse arquivo frequentemente carrega malware. 3) Implantação de malware O relatório cita as famílias BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle. Um destaque é o StoatWaffle, que se disfarça como repositório de projeto relacionado a blockchain e executa código automaticamente por meio de uma configuração do VS Code em .vscode/tasks.json. Na prática, apenas abrir a pasta do projeto e selecionar "Trust" pode acionar a execução em segundo plano, sem que a vítima rode nada manualmente. A polícia alerta: ao receber um projeto desconhecido no VS Code, abra sempre em "Restricted Mode". Quando aparecer "Do you trust the author of this folder?", selecione "No". Também recomenda não colocar projetos desconhecidos em pastas já marcadas como "trusted" e não desativar o recurso Workspace Trust por conveniência. 4) Roubo de dados e movimentação lateral Os malwares ficam escondidos em pacotes NPM que imitam bibliotecas legítimas. Quando executados, instalam backdoors, conectam-se a servidores remotos e coletam dados sensíveis: senhas salvas no navegador, conteúdo da área de transferência, teclas digitadas, capturas de tela, chaves privadas e seed phrases de carteiras cripto, além de fotos de documentos (CNH e passaporte). Segundo as autoridades, as credenciais roubadas não são apenas revendidas. Elas também são usadas para invadir redes internas das empresas das vítimas, aprofundando o ataque com roubo de propriedade intelectual e movimentação lateral. Já documentos de identidade podem ser utilizados por trabalhadores de TI norte-coreanos para se passar por terceiros e acessar mercados de trabalho no exterior. De dezembro de 2025 a julho de 2026, dados reunidos por autoridades indicam: em mais de 100 países e regiões, pelo menos 30.000 computadores foram comprometidos; mais de 7.000 carteiras de criptomoedas tiveram detalhes roubados; e cerca de 1,7 bilhão de ienes (aproximadamente US$ 10,71 milhões) teria sido direcionado a carteiras controladas pelo WaterPlum. A primeira "laptop farm" desmantelada no Japão O ponto mais relevante do relatório não é a novidade do malware, mas a apreensão e desativação, pela primeira vez no Japão, de uma "laptop farm". Em termos simples: trabalhadores de TI norte-coreanos não estão no Japão, mas convencem (ou subornam) alguém residente no país a instalar computadores em casa, que depois são operados remotamente. Para terceiros, parece que o trabalho está sendo realizado por um profissional local, quando o operador pode estar na Coreia do Norte, China ou Rússia. O cúmplice local (chamado de "supporter" no relatório) fornece abrigo aos equipamentos, internet e, em alguns casos, empresta documentos para que norte-coreanos assumam identidades e sejam contratados. Em determinadas situações, o trabalho é feito diretamente pelos norte-coreanos usando a identidade do "supporter"; em outras, a conta bancária do cúmplice recebe pagamentos que depois são transferidos para fora por diferentes meios. Também são citados servidores VPS alugados em nome do "supporter" para mascarar a localização real da operação. A polícia concluiu que, por esse método, trabalhadores de TI norte-coreanos transferiram para o exterior criptoativos de centenas de milhões de ienes, e o relatório afirma explicitamente que os recursos foram usados, entre outros fins, para desenvolvimento de armas. O documento também adverte que contratar e pagar trabalhadores de TI norte-coreanos pode violar leis domésticas e sanções contra a Coreia do Norte. Caso bitFlyer: tentativa de infiltração em corretora japonesa Em maio de 2025, a corretora japonesa de criptomoedas bitFlyer recebeu uma candidatura para uma vaga de engenharia. Depois, a candidatura foi considerada provavelmente ligada a trabalhadores de TI norte-coreanos, e o caso aparece no relatório como estudo detalhado. O candidato se inscreveu diretamente pelo site da empresa, sem agência. Usou um e-mail do Gmail e acessou o portal conectado a VPN. Foram mencionados especificamente NETNUT Proxy, Astrill VPN e High Speed Rabbit Proxy. O currículo chamava atenção pela amplitude: domínio de mais de uma dezena de linguagens, expertise em blockchain e cloud, diploma de universidade europeia e experiência em vários países. A bitFlyer manteve cautela e marcou entrevista por vídeo. Na avaliação posterior, sinais típicos ficaram evidentes: o candidato tinha aparência asiática, mas dizia ser malaio, morar há anos na Finlândia e ter malaio e chinês como línguas nativas. A entrevista foi em inglês, mas a fluência não condizia com o histórico acadêmico e profissional alegado. Respondia ao básico, porém se tornava evasivo quando pressionado em detalhes. Outros indícios citados: evitar ou adiar repetidamente perguntas sobre mudança para o Japão (com respostas como "vamos ver em seis meses"); insistência em receber em criptomoeda; olhares frequentes para outra tela como se lesse respostas; vozes ao fundo; travamentos e quedas de frames no vídeo. A bitFlyer decidiu não contratar. A empresa é mencionada nos agradecimentos do relatório. Ligação entre WaterPlum e trabalhadores de TI norte-coreanos A NPA e o FBI afirmam que tanto os ciberataques do WaterPlum quanto certas atividades de obtenção de moeda estrangeira por trabalhadores de TI norte-coreanos são dirigidos pelo 313 Bureau do Military Industry Department do Comitê Central do Workers' Party of Korea. Um dos pilares dessa atribuição é a sobreposição de endereços IP: os IPs usados por atacantes do WaterPlum, os IPs usados por trabalhadores de TI norte-coreanos para acessar laptop farms e plataformas de crowdworking, e o IP utilizado pelo candidato ao portal da bitFlyer coincidiam. O relatório também descreve rotinas do grupo, incluindo o uso de um software de troca de rosto por IA chamado "Magicam" para passar por entrevistas em vídeo, geralmente por poucos minutos, antes de alegarem "conexão ruim" e desligarem a câmera. Em datas comemorativas norte-coreanas, alguns recebiam permissão para jogar (principalmente títulos de simulação e gestão), e houve casos de membros assistindo a vídeos de partidas de futebol. O documento cita ainda o uso frequente de ferramentas de texto para fala como "NaturalReader" para praticar pronúncia em japonês e a dependência quase total de versões gratuitas de ferramentas de tradução e de IA. Recomendações práticas Para profissionais de TI, sobretudo freelancers: - Não execute código enviado por desconhecidos em máquinas de trabalho ou que administrem criptoativos; se precisar testar, use uma máquina virtual. - Ao encontrar comandos como curl, base64, mshta ou InvokeWebRequest em scripts, não rode de imediato: entenda antes o que o comando fará. - Se o antivírus alertar, a primeira ação deve ser desconectar da rede, não apenas "apagar o vírus", pois os dados podem já ter sido exfiltrados. - Recomenda-se migrar ativos para uma nova carteira o quanto antes e anotar a seed phrase à mão, sem armazená-la no computador. - Quando possível, reinstalar o sistema é a opção mais segura. Para empresas que contratam e terceirizam: - Desconfie se uma vaga de nicho receber grande volume de currículos em curto período. - Currículos com lista extensa de competências exigem perguntas específicas para diferenciar conhecimento real de respostas decoradas. - Pedido de pagamento em criptomoeda, recusa em comparecer presencialmente e solicitação de transferência para conta em nome de terceiros são sinais de alerta. - Perguntas simples sobre clima e rotina local podem revelar inconsistências que passam despercebidas em testes técnicos. Síntese O relatório vai além de atribuir um grupo malicioso à Coreia do Norte. Ele descreve um modelo operacional mais sofisticado: a entrada por ofertas de emprego para comprometer dispositivos pessoais, a escalada para redes corporativas e a monetização via credenciais e carteiras cripto. Em paralelo, identidades forjadas e infraestrutura de "laptop farms" viabilizam a infiltração de pessoas relacionadas no mercado global de trabalho em TI. A mensagem final é que a segurança não se limita a antivírus: processos de contratação, terceirização e verificação de identidade também precisam ser tratados como parte da defesa. O relatório conclui que as táticas devem continuar evoluindo e se tornar mais complexas, recomendando que empresas e indivíduos acompanhem alertas de órgãos nacionais e internacionais e de fornecedores de segurança.