O FBI e agências parceiras disseram em 18 de setembro que os atores WaterPlum, da Coreia do Norte, infectaram pelo menos 30.000 dispositivos em mais de 100 países e exfiltraram fundos ou credenciais de contas de mais de 7.000 carteiras de criptomoedas. O comunicado conjunto avaliou o suposto valor dos ativos de criptomoedas transferidos para a Coreia do Norte em 1,7 bilhão de ienes japoneses, ou US$ 10,71 milhões.
Roubo de carteiras e infecções globais
Um alerta de cibersegurança liderado pelo FBI identificou a WaterPlum como um grupo de atores cibernéticos da Coreia do Norte. As autoridades disseram que a atividade atingiu dispositivos em todo o mundo, e não ficou restrita a um único mercado ou região.
A WaterPlum transferiu 1,7 bilhão de ienes japoneses em ativos de criptomoeda para a Coreia do Norte, de acordo com o aviso do Internet Crime Complaint Center que acompanha a denúncia.
O aviso não especificou quais ativos de criptomoeda compunham esse valor nem forneceu uma discriminação das carteiras comprometidas.
Armadilhas de recrutamento falsas
Alegadamente, a WaterPlum usou ofertas de emprego falsas e testes de programação para atingir desenvolvedores de software e outros profissionais de TI. As vítimas recebiam arquivos maliciosos contendo malware, incluindo BeaverTail, InvisibleFerret e OtterCookie, de acordo com o BleepingComputer.
O enquadramento como recrutamento é central para o alcance da campanha: colocou código malicioso no contexto de um suposto processo de contratação voltado a trabalhadores técnicos. A contagem do aviso do FBI abrange dispositivos infectados por meio da atividade, bem como carteiras das quais fundos ou credenciais de conta associadas foram exfiltrados.
Linha do tempo da campanha do Japão
A Agência Nacional de Polícia do Japão disse que a campanha operou de cerca de dezembro de 2025 até julho de 2026. Seu aviso de 18 de setembro identificou designers web, engenheiros e especialistas em criptomoedas ou Web3 entre os alvos pretendidos.
A linha do tempo japonesa situa a atividade em cerca de oito meses antes de o FBI e agências parceiras quantificarem os números mais amplos de infecção e comprometimento de carteiras. Nenhuma ação de fiscalização adicional, processo de recuperação de vítimas ou prazo de acompanhamento foi anunciado nas orientações fornecidas.
Aviso: Este artigo é fornecido apenas para fins informativos. Ele não é oferecido nem pretendido para ser usado como aconselhamento jurídico, fiscal, de investimentos, financeiro ou outro.
