Em resumo
- Polícia e agências de inteligência no Japão, nos Estados Unidos, na Austrália e na Alemanha afirmaram que o grupo infectou pelo menos 30.000 dispositivos em mais de 100 países.
- Ele obteve fundos ou credenciais de mais de 7.000 carteiras de criptomoedas e transferiu ¥1,7 bilhão, cerca de US$ 10,71 milhões, para a Coreia do Norte.
- As autoridades japonesas desmantelaram uma "fazenda de laptops" doméstica pela primeira vez.
Uma equipe norte-coreana que se passa por recrutadores para comprometer desenvolvedores obteve fundos ou credenciais de mais de 7.000 carteiras de criptomoedas carteiras e transferiu cerca de US$ 10,71 milhões para Pyongyang, disseram sete agências de quatro países disseram em um aviso conjunto publicado em 18 de setembro.
O grupo, que a Agência Nacional de Polícia do Japão chama de WaterPlum e o setor de segurança conhece como Contagious Interview, infectou pelo menos 30.000 dispositivos em mais de 100 países entre aproximadamente dezembro de 2025 e julho de 2026. Os alvos eram designers web, engenheiros e especialistas em trabalho de cripto, blockchain e Web3.
O grupo cibernético norte-coreano "WaterPlum" está comprometendo as redes de computadores de candidatos a empregos, coletando dados sensíveis e roubando criptomoedas - visando profissionais de TI no Japão, nos EUA, na Europa e além. Leia nosso aviso com @FBI e @NPA_KOHO em https://t.co/ugVY5mmo6ypic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) 18 de setembro de 2026
É assinado pela Agência Nacional de Polícia do Japão e pelo Escritório Nacional de Segurança Cibernética, pelo FBI e pelo Centro de Crimes Cibernéticos do Departamento de Defesa dos EUA, pelo Centro Australiano de Segurança Cibernética da Diretoria de Sinais da Austrália, e pelo serviço de inteligência estrangeira BND da Alemanha e pela agência de segurança doméstica BfV.
A NPA e o FBI avaliam que tanto o WaterPlum quanto alguns dos trabalhadores remotos de TI da Coreia do Norte respondem ao 313 Bureau Geral do Departamento da Indústria de Munições, que está subordinado ao comitê central do Partido dos Trabalhadores. As duas operações também usaram os mesmos endereços IP para acessar fazendas de laptops, usar serviços de crowdsourcing e se candidatar a empregos, o que as agências tratam como evidência de que as duas são uma só operação.

A campanha de hacking da Coreia do Norte
Os atores se passam por empresas de IA, cripto ou NFT, abordam desenvolvedores por meio de redes sociais, quadros de vagas e marketplaces de freelancers, e então marcam uma entrevista técnica ou tarefa de codificação. Os candidatos são instruídos a baixar arquivos de plataformas de desenvolvedores, seja para concluir a tarefa ou para corrigir uma falha aparente na chamada de vídeo. O aviso nomeia cinco famílias de malware transportadas nesses pacotes, entre elas BeaverTail, InvisibleFerret e StoatWaffle, sendo que a última se esconde em repositórios com temática de blockchain.
O aviso também registra o que os investigadores observaram sobre o próprio grupo. Os membros usaram software de troca de rosto por IA em entrevistas antes de cortar o vídeo e pedir que o candidato fizesse o mesmo, culpando a conexão. Eles praticaram a pronúncia do japonês com ferramentas de texto para fala, trabalharam consistentemente em camadas gratuitas de tradução automática e de IA, e em feriados celebrados na Coreia do Norte jogaram jogos e assistiram a vídeos de futebol em vez de executar suas operações habituais.
As autoridades japonesas também identificaram e desmantelaram uma fazenda de laptops operada por um facilitador doméstico, o primeiro caso desse tipo no país, encontrando evidências de que várias centenas de milhões de ienes em cripto haviam sido movimentadas para o exterior. Uma fazenda de laptops geralmente é a casa de um facilitador, onde computadores de trabalho são operados remotamente por trabalhadores de TI na Coreia do Norte, China ou Rússia.
Uma exchange de criptomoedas japonesa recusou um candidato em maio de 2025 cujo currículo alegava habilidades amplas de forma implausível e cujo inglês não correspondia ao histórico. Outros indícios incluem recusar-se a se encontrar pessoalmente, pedir para ser pago em cripto e olhar repetidamente para uma segunda tela.
O roubo faz parte de uma campanha muito maior. A CertiK atribuiu 60% de todas as perdas por roubo de criptomoedas em 2025, cerca de US$ 2,06 bilhões, a grupos ligados à Coreia do Norte, e o hack de US$ 285 milhões do Drift Protocol em abril seguiu-se a seis meses de atacantes se passando por uma empresa de trading quantitativo.






