
O grupo de hackers WaterPlum, ligado à Coreia do Norte, comprometeu mais de 30.000 dispositivos em mais de 100 países e regiões, roubando informações de mais de 7.000 carteiras de criptomoedas enquanto visava desenvolvedores através de campanhas de recrutamento falsas.
A Agência Nacional de Polícia do Japão declarou a 18 de setembro que a sua investigação, conduzida em conjunto com o Escritório Nacional de Cibersegurança, o FBI, o Centro de Crimes Cibernéticos do Departamento de Defesa dos EUA e agências na Austrália e na Alemanha, revelou os métodos de ataque do grupo e as suas ligações a trabalhadores de TI norte-coreanos.
As autoridades japonesas e dos EUA avaliaram que o WaterPlum, que está associado à atividade de ameaça comummente conhecida como Contagious Interview, e alguns trabalhadores de TI norte-coreanos operam sob o Bureau 313 do Departamento da Indústria de Munições do Partido dos Trabalhadores da Coreia.
Os investigadores descobriram que mais de 30.000 computadores foram provavelmente infetados entre dezembro de 2025 e julho de 2026. As vítimas estavam espalhadas por mais de 100 países e regiões, incluindo o Japão, com designers web, engenheiros e pessoas que trabalham em cripto, blockchain e Web3 entre os principais alvos.
Mais de 7.000 registos de carteiras de criptomoedas foram roubados durante as infeções, enquanto carteiras controladas pelo WaterPlum receberam pelo menos 1,7 mil milhões de ienes, o equivalente a aproximadamente 10,7 milhões de dólares, com base na taxa de câmbio utilizada pelas autoridades japonesas.
O Ministério dos Negócios Estrangeiros do Japão confirmou separadamente que as autoridades do Japão, Estados Unidos, Austrália e Alemanha divulgaram em conjunto as táticas do WaterPlum e as atividades de trabalhadores de TI norte-coreanos envolvidos em esquemas de geração de moeda estrangeira e recrutamento.
O WaterPlum abordou desenvolvedores de software e outros trabalhadores de TI através de redes sociais, sites de emprego online, plataformas de gig e mercados freelance, de acordo com o relatório da polícia japonesa. Os atacantes fizeram-se passar por empresas legítimas de inteligência artificial, criptomoedas e NFT ou serviços de recrutamento antes de apresentar aos candidatos oportunidades de emprego aparentemente atraentes.
Durante entrevistas técnicas ou testes de codificação, os candidatos foram instruídos a descarregar programas maliciosos alojados em plataformas de desenvolvimento colaborativo e repositórios de código. Algumas vítimas foram informadas de que os ficheiros eram necessários para diagnosticar problemas com software de videoconferência ou para completar uma tarefa de codificação.
O grupo colocou malware, incluindo BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle, dentro de pacotes NPM maliciosos. Uma vez que um dispositivo era comprometido, os atacantes podiam estabelecer backdoors e usar ferramentas de acesso remoto para manter o acesso e mover-se pelos sistemas afetados. O malware de roubo de informações era então usado para extrair dados confidenciais e criptomoedas.
As informações roubadas incluíam credenciais de navegador, registos de teclas (keystrokes), capturas de ecrã e dados da área de transferência. Chaves privadas e frases de recuperação (seed phrases) para carteiras de criptomoedas estavam entre os registos visados, juntamente com documentos de identidade, como passaportes e cartas de condução, armazenados em computadores afetados ou pastas partilhadas.
Pesquisadores de segurança documentaram métodos de recrutamento semelhantes na indústria cripto. Como o crypto.news relatou anteriormente, desenvolvedores ligados à Coreia do Norte trabalharam em mais de 40 projetos DeFi ao longo de sete anos, de acordo com o desenvolvedor e pesquisador de segurança da MetaMask, Taylor Monahan. Os investigadores descreveram anúncios de emprego, e-mails, mensagens do LinkedIn, chamadas de Zoom e processos de entrevista como rotas recorrentes usadas para abordar alvos.
Investigadores japoneses afirmaram ter desmantelado a primeira "quinta de laptops" doméstica conhecida, ligada a trabalhadores de TI norte-coreanos no país. No âmbito do acordo, um facilitador local mantinha computadores na sua residência, enquanto os trabalhadores controlavam remotamente as máquinas de outro local.
Os trabalhadores utilizavam documentos de identidade fornecidos por pessoas que viviam no Japão para se fazerem passar por elas enquanto procuravam contratos. Em alguns casos, os pagamentos eram direcionados para contas bancárias controladas por facilitadores, que depois transferiam o dinheiro. Trabalhadores norte-coreanos ligados às investigações enviaram criptomoedas e outros ativos no valor de centenas de milhões de ienes para o exterior, de acordo com a agência.
Alguns trabalhadores operavam a partir da Coreia do Norte, enquanto outros estavam baseados na China ou na Rússia, com um número menor localizado em África e no Sudeste Asiático. As "quintas de laptops" e os servidores privados virtuais permitiam-lhes disfarçar onde o trabalho estava realmente a ser executado, enquanto aceitavam empregos através de serviços de crowdsourcing domésticos e internacionais.
Operações comparáveis foram processadas nos Estados Unidos. Dois homens dos EUA receberam penas de prisão de 18 meses em 2026 por ajudar trabalhadores norte-coreanos a aceder remotamente a laptops de empresas, enquanto o Departamento de Justiça afirmou que os esquemas envolveram quase 70 empresas e geraram mais de 1,2 milhões de dólares. As sentenças elevaram para oito o número de facilitadores de "quintas de laptops" condenados nos Estados Unidos num período de cinco meses.
As autoridades dos EUA também perseguiram os lucros dos esquemas de emprego através de casos de confisco de criptomoedas. Um juiz federal, em setembro, ordenou o confisco de aproximadamente 212.700 dólares em USDC e USDT, rastreados para endereços de pagamento utilizados por trabalhadores de TI norte-coreanos, parte de um esforço do Departamento de Justiça que envolveu mais de 7,74 milhões de dólares em ativos digitais.
Os procuradores disseram que a carteira confiscada recebeu cerca de 158.123 USDC de pelo menos 10 endereços usados para pagar trabalhadores e 54.574 USDT de pelo menos outros quatro endereços de pagamento. As autoridades alegaram que os trabalhadores ocultaram as suas identidades e localizações enquanto aceitavam empregos de tecnologia no exterior antes de encaminhar os seus ganhos através de criptomoedas.
A investigação do Japão identificou uma tentativa separada de um suspeito trabalhador de TI norte-coreano para garantir uma posição de engenharia na exchange de criptomoedas bitFlyer em maio de 2025.
O candidato submeteu um currículo com a identidade de outra pessoa diretamente através do formulário de recrutamento da exchange e usou o Gmail como endereço de contacto. Os investigadores disseram que a pessoa acedeu ao sistema de aplicação através de VPN e serviços de proxy, incluindo NETNUT Proxy, Astrill VPN e High Speed Rabbit Proxy.
Durante uma entrevista online, o candidato afirmou ser malaio e viver na Finlândia. O currículo listava vasta experiência em linguagens de programação, blockchain, criptomoedas e serviços em nuvem, juntamente com educação numa universidade europeia e emprego em várias cidades europeias e asiáticas.
O candidato conseguia responder a perguntas simples sobre as competências listadas, mas dava respostas abstratas ou evitava perguntas mais detalhadas, de acordo com a agência. Os investigadores notaram verificações repetidas de outro monitor durante a entrevista, vozes ocasionais ao fundo e interrupções na transmissão de vídeo. A pessoa resistiu a mudar-se para o Japão e insistiu em receber o salário em criptomoedas. A bitFlyer identificou o comportamento suspeito e não contratou o candidato, não tendo sido reportado qualquer dano.
Uma tentativa de recrutamento semelhante já tinha sido detetada na Kraken, onde um candidato suspeito de ligações à Coreia do Norte participou numa entrevista usando um nome diferente do que constava no currículo e parecia receber assistência em tempo real durante a chamada. A exchange ligou posteriormente o endereço de e-mail do candidato a informações previamente sinalizadas por parceiros da indústria.
As autoridades japonesas encontraram uma conexão técnica entre os ataques do WaterPlum, as operações de trabalhadores estrangeiros e a tentativa de recrutamento na bitFlyer.
Os endereços IP utilizados pelos atacantes do WaterPlum correspondiam aos endereços utilizados pelos trabalhadores de TI norte-coreanos para se conectar a "quintas de laptops" e serviços de crowdsourcing, de acordo com a Agência Nacional de Polícia. Os investigadores descobriram que o suspeito trabalhador norte-coreano que se candidatou à posição de engenheiro na bitFlyer tinha utilizado uma infraestrutura correspondente.
A Agência Nacional de Polícia e o FBI avaliaram que o Bureau 313 desempenhou um papel central tanto nos ciberataques do WaterPlum como em algumas das operações de obtenção de moeda estrangeira realizadas por trabalhadores de TI norte-coreanos.
As autoridades japonesas aconselharam as empresas a verificar as localizações, qualificações e informações de contacto dos candidatos, especialmente quando estes insistem em trabalho remoto ou pagamentos em criptomoedas. Os empregadores foram instados a verificar as competências técnicas durante as entrevistas e a escrutinar os casos em que a residência declarada de um candidato não corresponde à localização do endereço IP utilizado para submeter uma candidatura.








