Voltar
Hackers norte-coreanos WaterPlum infectaram 30 mil dispositivos globalmente

Ataque cibernético norte-coreano WaterPlum compromete mais de 30 mil dispositivos e drena milhões em cripto

Aprofundamento CEVIU

Aprofundamento

A campanha WaterPlum, rastreada por agências de inteligência como parte da estratégia norte-coreana de financiamento ilícito, é um exemplo claro da sofisticação e da escala que os ataques cibernéticos patrocinados por estados alcançaram. Este grupo, também conhecido como Contagious Interview, opera sob a égide do 313 General Bureau da Coreia do Norte, uma entidade ligada diretamente à produção de armas do regime. A técnica de se disfarçar de recrutador de TI e usar entrevistas falsas para distribuir malware não é nova. Ela já foi detalhada pelo CEVIU em matérias como a de 22 de julho de 2026, que abordou a campanha REF9403.

O WaterPlum, entre dezembro de 2025 e julho de 2026, comprometeu mais de 30 mil dispositivos em cem países. O roubo de US$ 10,7 milhões de 7 mil carteiras de criptomoedas mostra o foco financeiro, crucial para contornar as sanções internacionais. O uso de identidades roubadas de vítimas para infiltrar trabalhadores de TI norte-coreanos em empresas ocidentais, como o CEVIU já havia noticiado em 20 de março de 2026 ao falar sobre as sanções do OFAC, demonstra a dupla face dessa operação. É uma tática de exfiltração de dados e de capital, mas também de intrusão estratégica.

O que mudou

Esta nova análise aprofunda nosso entendimento sobre a campanha “Contagious Interview”, que antes era uma tática mais genérica. Agora, ela é firmemente associada ao grupo WaterPlum e a um conjunto específico de cinco famílias de malware: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle. O que era uma técnica suspeita, como o uso de identidades roubadas por trabalhadores de TI da Coreia do Norte, que o CEVIU noticiou em 20 de março de 2026, agora é confirmado como uma etapa integrada e mais ampla das operações do WaterPlum. A utilização de IA para troca de rosto em entrevistas e a posterior desculpa de problemas de rede são detalhes operacionais novos, evidenciando a evolução das táticas de evasão.

Por que isso importa

A relevância do ataque WaterPlum é multifacetada. Para empresas, ele ressalta a urgência de processos de verificação de identidade robustos em contratações, especialmente para trabalho remoto, e a necessidade de políticas rigorosas de segurança para desenvolvedores. Para o setor de cibersegurança, é um lembrete de que a engenharia social, aliada a malwares sofisticados e técnicas de disfarce, continua sendo uma porta de entrada eficaz para os adversários. Por fim, o ciclo vicioso de roubo de criptomoedas e o uso de trabalhadores de TI fraudulentos para financiar programas de armas norte-coreanos, como o CEVIU tem reportado, transforma cada violação em um problema de segurança global.

Linha do tempo

  1. Ataque à Cadeia de Suprimentos Polyfill Afetando 100 Mil Sites Ligado à Coreia do Norte

  2. OFAC Sanciona Rede de Trabalhadores de TI da Coreia do Norte

  3. HexagonalRodent (subgrupo do Famous Chollima) realiza engenharia social contra desenvolvedores

  4. Lazarus responsável por 76% das perdas de cripto em 2026

  5. 76% de Toda Criptomoeda Roubada em 2026 Está Agora na Coreia do Norte

  6. Campanha REF9403 utiliza falsas entrevistas de emprego para roubar credenciais

  7. Ataque cibernético norte-coreano WaterPlum compromete mais de 30 mil dispositivos e drena milhões em cripto

Perguntas frequentes

O que é o grupo WaterPlum e qual sua relação com a Coreia do Norte?

O WaterPlum, também conhecido como Contagious Interview, é um grupo de hackers norte-coreano. Ele atua sob o comando do 313 General Bureau da Coreia do Norte, uma entidade ligada diretamente ao desenvolvimento de armas do regime. O grupo realiza ataques cibernéticos para gerar fundos para o país.

Como os hackers conseguem acesso aos dispositivos das vítimas?

Os atacantes se passam por recrutadores e oferecem falsas entrevistas de emprego em empresas de TI, criptomoedas e IA. Durante esses processos, eles solicitam que as vítimas baixem projetos maliciosos ou executem códigos que infectam os dispositivos com malwares específicos, como BeaverTail e StoatWaffle.

Quais os riscos para desenvolvedores e empresas com ataques como o WaterPlum?

Desenvolvedores podem ter suas credenciais, chaves de criptomoedas e informações pessoais roubadas. Para empresas, o risco vai além do roubo financeiro direto. Os invasores podem usar os dispositivos comprometidos para acessar redes corporativas, resultando em roubo de propriedade intelectual e espionagem.

Qual a conexão entre os ataques cibernéticos e o financiamento do programa de armas norte-coreano?

O 313 General Bureau, que supervisiona o WaterPlum, é parte do Departamento da Indústria de Munições, responsável pela pesquisa e produção de armas da Coreia do Norte. Os milhões de dólares roubados em criptomoedas por esses ataques são canalizados para financiar esses programas, contornando sanções internacionais.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
22 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser