
Fraude WaterPlum atinge 30 mil dispositivos e $10,7M em…
Um aviso de múltiplos países liga a campanha vinculada à Coreia do Norte a malware entregue por meio de fluxos de trabalho de contratação.
Um grupo cibernético vinculado à Coreia do Norte, conhecido como WaterPlum, ou “Entrevista Contagiosa”, roubou pelo menos $10,7 milhões ao se passar por recrutadores e disseminar malware para candidatos a empregos em criptomoedas e IA.
Um aviso de múltiplos países afirmou que a campanha infectou pelo menos 30.000 dispositivos em mais de 100 países e retirou fundos ou credenciais de mais de 7.000 carteiras de criptomoedas de dezembro de 2025 a julho de 2026.
Campanha de recrutador falso da WaterPlum: 30.000 dispositivos, 7.000 carteiras, mais de $10,7 milhões roubados
As autoridades ligaram uma operação de recrutamento falso sustentada à WaterPlum, um grupo vinculado à Coreia do Norte também monitorado como “Entrevista Contagiosa.” O valor central é de $10,7 milhões. Esse é o mínimo confirmado de roubo atribuído à campanha, com o aviso enquadrando as perdas como “pelo menos,” deixando espaço para vítimas não contabilizadas.
A escala é o que muda a leitura. As autoridades disseram que a operação infectou pelo menos 30.000 dispositivos em mais de 100 países. Isso não é uma onda de golpe de uma única região. É um modelo de distribuição amplo que se encaixa nos mercados globais de contratação, onde equipes de cripto costumam contratar contratados e engenheiros em diferentes jurisdições.
O impacto na carteira também não é um erro de arredondamento. As autoridades disseram que fundos ou credenciais de conta foram extraídos de mais de 7.000criptomoedacarteiras entre dezembro de 2025 e julho de 2026. Oito meses de extração consistente apontam para um pipeline operacional, não um atrativo pontual que aconteceu de funcionar.
O perfil de direcionamento é explícito e nativo do crypto. “Os principais alvos eram designers de web individuais, engenheiros e especialistas em criptomoeda, blockchain e tecnologias Web3,” disse o conselho. A contraparte aqui é o próprio funil de contratação, onde a confiança é temporariamente estendida e a verificação é mais fraca.
O aviso também vinculou a WaterPlum ao esforço mais amplo da Coreia do Norte de colocar trabalhadores de TI dentro de empresas estrangeiras. As autoridades japonesas e dos EUA avaliaram que os atores da WaterPlum e alguns trabalhadores de TI da Coreia do Norte operam sob o Departamento de Indústria de Munições da Coreia do Norte.
O aviso extraído não nomeia as agências emissoras específicas nem fornece um direto.linkao texto completo, que limita a revisão independente de indicadores e metodologia.
Fluxos de recrutamento como vetor de infecção: 'testes de codificação' e 'soluções' por videochamada entregando RATs e infostealers
O mecanismo de entrega é mundano por design. As autoridades disseram que o WaterPlum atraía candidatos a emprego por meio de plataformas de mídia social, plataformas de emprego online, plataformas de trabalho temporário e marketplaces de freelancers. O gancho é um passo normal no processo de contratação, então a mudança é a execução.
As vítimas foram instruídas a baixar e executar arquivos apresentados como tarefas de codificação ou como soluções para erros de videoconferência durante as entrevistas. Esse passo de execução é o ponto de violação. Ele contorna a maioria da 'higiene on-chain' porque a violação acontece no ponto final antes que uma transação seja assinada.
Uma vez que os atores obtiveram acesso de backdoor, as autoridades disseram que usaram trojans de acesso remoto e malware de roubo de informações para exfiltrar dados sensíveis e criptomoeda. Um RAT é controle remoto persistente da máquina. Um infostealer é projetado para extrair credenciais armazenadas, cookies e dados relacionados a carteiras do dispositivo. O acesso de backdoor significa que o atacante pode retornar sem repetir o engodo.
O risco de segunda ordem é a jusante. O aviso alertou que infecções bem-sucedidas criam oportunidades para infiltrar organizações que empregam os desenvolvedores comprometidos. Esse é o ângulo da cadeia de suprimentos. Um único contratado infectado pode se tornar um caminho para repositórios internos, credenciais de implantação ou chaves operacionais, dependendo de como uma equipe segmenta o acesso.
O aviso também descreveu caminhos de monetização não relacionados a criptomoedas. Documentos de identidade roubados podem ser usados para se passar por vítimas e gerar renda, e informações sensíveis podem ser usadas para extorsão.
Um exemplo de caso descreveu um suposto trabalhador de TI norte-coreano se candidatando a um cargo de engenharia em uma exchange de criptomoedas japonesa usando um currículo falsificado, e depois falhando na análise da entrevista quando não conseguiu explicar as habilidades listadas em detalhes.
Um caso separado de julho citado no trecho disse que a Consensys, sem saber, contratou um desenvolvedor vinculado à Coreia do Norte como consultor, e depois encerrou o acesso após descobrir a ameaça. A empresa disse que uma investigação não encontrou roubo deativosou dados, nenhuma implantação de código malicioso e nenhum impacto na segurança do usuário. Esse é o resultado limpo. Também é o ponto: a detecção geralmente acontece depois que o acesso é concedido.
Por que isso importa agora para equipes de cripto e traders: pontos de desenvolvimento comprometidos se tornam risco de violação a jusante
O limite que importa não é $10,7 milhões. São 30.000 dispositivos infectados em mais de 100 países, porque essa distribuição implica que a campanha foi construída para continuar se reciclando através de fluxos de contratação globais em vez de se esgotar em uma única plataforma.
O verdadeiro teste é se atualizações governamentais ou de CERT subsequentes publicam indicadores de comprometimento como hashes, domínios e infraestrutura de isca, e se grandes empresas de cripto começam a divulgar incidentes de isca de recrutadores além da janela de julho de 2026 do aviso.
Se o ecossistema puder mapear quais cadeias, tipos de carteira e configurações de custódia estão dentro da figura de mais de 7.000 carteiras, isso se transforma de uma manchete cibernética genérica em um modelo de exposição concreto para equipes e traders que dependem de pontos de desenvolvimento.