
Uma equipe norte-coreana que se passa por recrutadores para comprometer desenvolvedores roubou fundos ou credenciais de mais de 7.000 carteiras de criptomoedas e transferiu cerca de US$ 10,71 milhões para Pyongyang, segundo informaram sete agências de quatro países em um alerta conjunto publicado em 18 de setembro.
O grupo, que a Agência Nacional de Polícia do Japão chama de WaterPlum e que o setor de segurança conhece como Contagious Interview, infectou pelo menos 30.000 dispositivos em mais de 100 países entre aproximadamente dezembro de 2025 e julho de 2026. Os alvos eram web designers, engenheiros e especialistas em cripto, blockchain e Web3.
O grupo cibernético norte-coreano “WaterPlum” está comprometendo redes de computadores de candidatos a emprego, coletando dados sensíveis e roubando criptomoedas — com foco em profissionais de TI no Japão, nos EUA, na Europa e além. Leia nosso alerta com o @FBI e @NPA_KOHO em https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) 18 de setembro de 2026
O documento é assinado pela Agência Nacional de Polícia do Japão e pelo Escritório Nacional de Cibersegurança do país, pelo FBI e pelo Cyber Crime Center do Departamento de Defesa dos EUA, pelo Australian Cyber Security Centre da Australian Signals Directorate e pelo serviço de inteligência externa da Alemanha, o BND, além da agência de segurança interna BfV.
A NPA e o FBI avaliam que tanto o WaterPlum quanto parte dos trabalhadores remotos de TI da Coreia do Norte respondem ao 313º Bureau Geral do Departamento da Indústria de Munições, subordinado ao comitê central do Partido dos Trabalhadores. As duas operações também usaram os mesmos endereços IP para acessar laptop farms, utilizar serviços de crowdsourcing e se candidatar a vagas de trabalho, o que as agências consideram evidência de que se trata de uma única operação.
Os agentes se passam por empresas de IA, cripto ou NFTs, abordam desenvolvedores por meio de redes sociais, sites de vagas e marketplaces de freelancers, e então marcam uma entrevista técnica ou um teste de programação. Os candidatos são instruídos a baixar arquivos de plataformas para desenvolvedores, seja para concluir a tarefa, seja para corrigir uma suposta falha na chamada de vídeo. O alerta cita cinco famílias de malware transportadas nesses pacotes, entre elas BeaverTail, InvisibleFerret e StoatWaffle, sendo esta última ocultada em repositórios com temática de blockchain.
O alerta também registra o que os investigadores observaram sobre a própria equipe. Os membros usavam software de troca de rosto com IA nas entrevistas antes de desligar o vídeo e pedir que o candidato fizesse o mesmo, culpando a conexão. Eles praticavam a pronúncia japonesa com ferramentas de conversão de texto em fala, operavam de forma consistente em camadas gratuitas de tradução automática e IA e, em feriados celebrados na Coreia do Norte, jogavam games e assistiam a vídeos de futebol em vez de executar suas operações habituais.
As autoridades japonesas também identificaram e desmantelaram uma laptop farm operada por um facilitador doméstico, o primeiro caso desse tipo no país, encontrando evidências de que várias centenas de milhões de ienes em cripto foram enviados ao exterior. Uma laptop farm geralmente é a residência de um facilitador, onde computadores de trabalho são operados remotamente por profissionais de TI na Coreia do Norte, China ou Rússia.
Uma exchange japonesa de criptomoedas rejeitou em maio de 2025 um candidato cujo currículo alegava habilidades amplas de forma implausível e cujo inglês não correspondia ao histórico apresentado. Outros sinais incluem recusar encontros presenciais, pedir pagamento em cripto e olhar repetidamente para uma segunda tela.
O roubo faz parte de uma campanha muito maior. A CertiK atribuiu 60% de todas as perdas com roubos de cripto em 2025, cerca de US$ 2,06 bilhões, a grupos ligados à Coreia do Norte, e o hack de US$ 285 milhões do Drift Protocol em abril ocorreu após seis meses em que os invasores se passaram por uma firma de trading quantitativo.








