Ataque cibernético norte-coreano WaterPlum compromete mais de 30 mil dispositivos e drena milhões em cripto
Aprofundamento CEVIU
Aprofundamento
A campanha WaterPlum, rastreada por agências de inteligência como parte da estratégia norte-coreana de financiamento ilícito, é um exemplo claro da sofisticação e da escala que os ataques cibernéticos patrocinados por estados alcançaram. Este grupo, também conhecido como Contagious Interview, opera sob a égide do 313 General Bureau da Coreia do Norte, uma entidade ligada diretamente à produção de armas do regime. A técnica de se disfarçar de recrutador de TI e usar entrevistas falsas para distribuir malware não é nova. Ela já foi detalhada pelo CEVIU em matérias como a de 22 de julho de 2026, que abordou a campanha REF9403.
O WaterPlum, entre dezembro de 2025 e julho de 2026, comprometeu mais de 30 mil dispositivos em cem países. O roubo de US$ 10,7 milhões de 7 mil carteiras de criptomoedas mostra o foco financeiro, crucial para contornar as sanções internacionais. O uso de identidades roubadas de vítimas para infiltrar trabalhadores de TI norte-coreanos em empresas ocidentais, como o CEVIU já havia noticiado em 20 de março de 2026 ao falar sobre as sanções do OFAC, demonstra a dupla face dessa operação. É uma tática de exfiltração de dados e de capital, mas também de intrusão estratégica.
O que mudou
Esta nova análise aprofunda nosso entendimento sobre a campanha “Contagious Interview”, que antes era uma tática mais genérica. Agora, ela é firmemente associada ao grupo WaterPlum e a um conjunto específico de cinco famílias de malware: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle. O que era uma técnica suspeita, como o uso de identidades roubadas por trabalhadores de TI da Coreia do Norte, que o CEVIU noticiou em 20 de março de 2026, agora é confirmado como uma etapa integrada e mais ampla das operações do WaterPlum. A utilização de IA para troca de rosto em entrevistas e a posterior desculpa de problemas de rede são detalhes operacionais novos, evidenciando a evolução das táticas de evasão.
Por que isso importa
A relevância do ataque WaterPlum é multifacetada. Para empresas, ele ressalta a urgência de processos de verificação de identidade robustos em contratações, especialmente para trabalho remoto, e a necessidade de políticas rigorosas de segurança para desenvolvedores. Para o setor de cibersegurança, é um lembrete de que a engenharia social, aliada a malwares sofisticados e técnicas de disfarce, continua sendo uma porta de entrada eficaz para os adversários. Por fim, o ciclo vicioso de roubo de criptomoedas e o uso de trabalhadores de TI fraudulentos para financiar programas de armas norte-coreanos, como o CEVIU tem reportado, transforma cada violação em um problema de segurança global.
Linha do tempo
Ataque à Cadeia de Suprimentos Polyfill Afetando 100 Mil Sites Ligado à Coreia do Norte
OFAC Sanciona Rede de Trabalhadores de TI da Coreia do Norte
HexagonalRodent (subgrupo do Famous Chollima) realiza engenharia social contra desenvolvedores
Lazarus responsável por 76% das perdas de cripto em 2026
76% de Toda Criptomoeda Roubada em 2026 Está Agora na Coreia do Norte
Campanha REF9403 utiliza falsas entrevistas de emprego para roubar credenciais
Ataque cibernético norte-coreano WaterPlum compromete mais de 30 mil dispositivos e drena milhões em cripto
Perguntas frequentes
O que é o grupo WaterPlum e qual sua relação com a Coreia do Norte?
O WaterPlum, também conhecido como Contagious Interview, é um grupo de hackers norte-coreano. Ele atua sob o comando do 313 General Bureau da Coreia do Norte, uma entidade ligada diretamente ao desenvolvimento de armas do regime. O grupo realiza ataques cibernéticos para gerar fundos para o país.
Como os hackers conseguem acesso aos dispositivos das vítimas?
Os atacantes se passam por recrutadores e oferecem falsas entrevistas de emprego em empresas de TI, criptomoedas e IA. Durante esses processos, eles solicitam que as vítimas baixem projetos maliciosos ou executem códigos que infectam os dispositivos com malwares específicos, como BeaverTail e StoatWaffle.
Quais os riscos para desenvolvedores e empresas com ataques como o WaterPlum?
Desenvolvedores podem ter suas credenciais, chaves de criptomoedas e informações pessoais roubadas. Para empresas, o risco vai além do roubo financeiro direto. Os invasores podem usar os dispositivos comprometidos para acessar redes corporativas, resultando em roubo de propriedade intelectual e espionagem.
Qual a conexão entre os ataques cibernéticos e o financiamento do programa de armas norte-coreano?
O 313 General Bureau, que supervisiona o WaterPlum, é parte do Departamento da Indústria de Munições, responsável pela pesquisa e produção de armas da Coreia do Norte. Os milhões de dólares roubados em criptomoedas por esses ataques são canalizados para financiar esses programas, contornando sanções internacionais.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 22 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

