ZCash Brasil no Discord.

Falsos recrutadores norte-coreanos roubam US$ 10,7 milhões em criptomoedas

Falsos recrutadores norte-coreanos infectaram 30 mil dispositivos e roubaram US$ 10,7 milhões em criptomoedas. Entenda o golpe.

Falsos recrutadores norte-coreanos usam entrevista para roubar criptomoedas

A segur:

  1. O grupo infectou pelo menos 30 mil dispositivos em mais de 100 países.
  2. Os ataques comprometeram fundos ou credenciais de mais de 7 mil carteiras de criptomoedas.
  3. Falsos recrutadores norte-coreanos divulgaram vagas em cripto, IA, blockchain e Web3 para distribuir malware.

Uma campanha cibernética ligada à Coreia do Norte atingiu pelo menos 30 mil dispositivos em mais de 100 países. Para encontrar as vítimas, os criminosos criaram falsas oportunidades de trabalho nos setores de criptomoedas, inteligência artificial, blockchain e tokens não fungíveis (NFTs).

Conhecido como WaterPlum ou Contagious Interview, o grupo usou processos seletivos fraudulentos para instalar programas maliciosos nos computadores dos candidatos. Segundo um alerta conjunto de autoridades internacionais, os ataques resultaram no desvio de cerca de US$ 10,71 milhões em criptomoedas.

As autoridades também identificaram a retirada de fundos ou credenciais de mais de 7 mil carteiras entre dezembro de 2025 e julho de 2026. Desenvolvedores, engenheiros, freelancers e profissionais de Web3 estavam entre os principais alvos da operação.

Falsos recrutadores norte-coreanos ofereciam vagas atrativas

Os falsos recrutadores norte-coreanos abordavam profissionais por redes sociais, sites de emprego, plataformas para freelancers e serviços de trabalho temporário. Em seguida, apresentavam vagas supostamente oferecidas por empresas conhecidas ou negócios ligados a cripto, IA e NFTs.

Durante as entrevistas, os golpistas enviavam tarefas de programação ou afirmavam que o candidato precisava corrigir um problema na plataforma de videoconferência. Para concluir essa etapa, a vítima deveria baixar um arquivo, abrir um projeto ou executar um código preparado pelos criminosos.

Esse método tornava a abordagem mais convincente, já que testes técnicos fazem parte da rotina de contratação de desenvolvedores. No entanto, os arquivos escondiam diferentes tipos de malware, como BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle.

Ao executar o conteúdo malicioso, o candidato abria uma porta de entrada para os invasores. A partir daí, o WaterPlum conseguia acompanhar atividades, capturar informações e manter o acesso ao dispositivo comprometido.

Malware dava acesso a senhas e carteiras de criptomoedas

Depois da infecção, os falsos recrutadores norte-coreanos utilizavam trojans de acesso remoto e programas voltados ao roubo de informações. Essas ferramentas permitiam coletar senhas salvas no navegador, registros de digitação, capturas de tela e dados armazenados na área de transferência.

Os criminosos também procuravam chaves privadas, frases-semente e outros dados relacionados a carteiras de criptomoedas. Além disso, vasculhavam pastas compartilhadas e arquivos pessoais em busca de passaportes, carteiras de motorista e outros documentos de identidade.

O prejuízo, portanto, não se limita aos ativos digitais. Documentos roubados podem permitir novos golpes, falsificação de identidade e entrada fraudulenta em empresas estrangeiras. Informações corporativas também podem servir para espionagem, extorsão ou roubo de propriedade intelectual.

Quando o profissional trabalha para uma empresa, o computador infectado ainda pode facilitar ataques contra sistemas internos. Dessa forma, uma falsa entrevista de emprego cria riscos tanto para o candidato quanto para clientes, empregadores e parceiros comerciais.

Falsos recrutadores norte-coreanos usavam identidades falsas

As autoridades relacionaram a campanha a uma estratégia mais ampla da Coreia do Norte para obter receita no exterior. O alerta afirma que integrantes do WaterPlum e alguns trabalhadores norte-coreanos de tecnologia atuam sob uma estrutura ligada ao Departamento da Indústria de Munições do país.

Além dos ataques contra candidatos, profissionais associados ao esquema tentavam conseguir empregos legítimos com currículos e identidades falsificados. Eles também usavam redes privadas virtuais, servidores remotos e estruturas conhecidas como “fazendas de notebooks” para esconder sua localização real.

Em maio de 2025, por exemplo, uma corretora japonesa recebeu a candidatura de um suposto engenheiro que alegava morar na Finlândia. Durante a entrevista, porém, o candidato não conseguiu explicar as próprias qualificações e demonstrou um nível de inglês incompatível com o histórico apresentado.

A empresa percebeu as inconsistências e encerrou o processo antes da contratação. Segundo o comunicado, pedidos para receber pagamentos em criptomoedas, recusas de encontros presenciais, falhas frequentes no vídeo e dificuldade para detalhar habilidades podem indicar irregularidades.

Como se proteger de falsas entrevistas de emprego

A principal recomendação consiste em não executar códigos enviados por desconhecidos diretamente no computador pessoal ou corporativo. Profissionais que precisarem analisar um projeto devem usar uma máquina virtual ou um ambiente isolado, sobretudo quando o dispositivo guarda dados pessoais ou criptomoedas.

Também é importante desconfiar de arquivos ofuscados, pacotes desconhecidos e projetos do Visual Studio Code que solicitam autorização imediata. O modo restrito do programa reduz o risco de execução automática de comandos escondidos nos arquivos de configuração.

Caso o antivírus identifique uma ameaça, o usuário deve desconectar o equipamento da internet. Depois, precisa criar uma nova carteira em outro dispositivo, transferir os ativos e guardar a nova frase-semente offline, pois os invasores talvez já tenham copiado as credenciais anteriores.

Por fim, empresas devem confirmar a identidade dos candidatos, verificar certificações e pedir explicações detalhadas sobre as competências citadas no currículo. A campanha dos falsos recrutadores norte-coreanos mostra que uma proposta aparentemente comum pode funcionar como ponto de partida para um ataque financeiro e corporativo.

Avatar de Mirian Romão

Escrito por