Hackers norte-coreanos WaterPlum infectam 30 mil dispositivos no mundo todo
21 de Setembro de 2026

Um alerta conjunto de autoridades de segurança pública afirma que o grupo hacker norte-coreano WaterPlum comprometeu ao menos 30.000 dispositivos em todo o mundo entre dezembro de 2025 e julho de 2026 e transferiu mais de US$ 10,7 milhões em criptomoedas roubadas para a Coreia do Norte.

Os números constam de um comunicado conjunto de autoridades do Japão, dos Estados Unidos, da Austrália e da Alemanha, que rastrearam de forma coordenada a atividade do grupo.

O WaterPlum está ligado a uma campanha de vários anos conhecida como “Contagious Interview”, que já mirou candidatos a vagas de emprego com pacotes maliciosos do npm para infectar seus dispositivos com malware.

Os atacantes se passam por empresas legítimas de IA, criptomoedas e NFTs, ou usam plataformas de recrutamento e de trabalho freelancer para abordar candidatos.

Durante entrevistas falsas e testes de programação, as vítimas são orientadas a baixar projetos, resolver supostos problemas de videoconferência ou executar código malicioso.

O WaterPlum faz parte de um ecossistema mais amplo de threat actors norte-coreanos que realizam ataques com motivação financeira para gerar receita ao regime e ajudar a financiar seus programas de armas.

“Os atores do WaterPlum infectaram ao menos 30.000 dispositivos em mais de 100 países e exfiltraram fundos ou credenciais de conta de mais de 7.000 carteiras de criptomoedas”, diz o alerta.

“Os atores do WaterPlum transferiram 1,7 bilhão de ienes japoneses, equivalente a US$ 10,71 milhões, em ativos de criptomoedas para a República Popular Democrática da Coreia, DPRK.”

O comunicado relaciona várias famílias de malware às operações do WaterPlum, entre elas:

BeaverTail: malware em JavaScript oculto em pacotes do npm.
InvisibleFerret: backdoor baseado em Python.
OtterCookie: trojan de acesso remoto em JavaScript e ladrão de informações.
OtterCandy: malware que combina funções do OtterCookie e recursos de RAT.
StoatWaffle: malware modular em Node.js distribuído por projetos maliciosos do Visual Studio Code, com arquivos de configuração que executam código depois que uma pasta é aberta e marcada como confiável.

Depois que um alvo é comprometido, os atacantes tentam roubar credenciais do navegador, conteúdo da área de transferência, sequências de teclas, chaves privadas de criptomoedas, frases-semente e documentos, além de capturar telas.

Eles também podem usar o acesso a computadores infectados para avançar para as redes de empregadores ou clientes, ampliando os ataques para roubo de propriedade intelectual e espionagem.

As agências também ligam diretamente o WaterPlum às operações fraudulentas de trabalhadores de TI da Coreia do Norte, afirmando que alguns hackers do grupo também atuam como trabalhadores remotos de TI, prestando serviços de desenvolvimento web para clientes, e que os dois grupos usaram os mesmos endereços IP.

O alerta também informa que esses trabalhadores de TI norte-coreanos reutilizam documentos de identidade roubados em ataques do WaterPlum para se passar por vítimas e conseguir empregos.

Os investigadores também constataram que os atores do WaterPlum usam software de troca de rosto com IA durante entrevistas on-line e, em seguida, desligam as câmeras e culpam problemas de rede.

O FBI e a polícia japonesa avaliam que os atores do WaterPlum e alguns trabalhadores de TI norte-coreanos operam sob o 313 General Bureau do país, que faz parte do Munitions Industry Department, responsável pela pesquisa e produção de armas da Coreia do Norte.

A Agência Nacional de Polícia do Japão afirma que as autoridades identificaram, investigaram e desmantelaram pela primeira vez no país uma “fazenda de laptops” usada por trabalhadores de TI norte-coreanos, encontrando evidências de que vários centenas de milhões de ienes haviam sido transferidos para o exterior.

O alerta recomenda que as empresas verifiquem com cuidado a identidade, a localização e as qualificações dos candidatos a emprego e limitem o acesso apenas aos sistemas e dados necessários para a execução das funções.

Desenvolvedores devem evitar executar código desconhecido fora de um sandbox e inspecionar arquivos e códigos fornecidos em busca de comandos que baixem payloads adicionais.

Publicidade

VPS KVM 6GB no Brasil com SSD a partir de R$ 49/mês

Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...