ÁguaPlum ligada à Coreia do Norte, também conhecida como Entrevista Contagiosa, teria mirado desenvolvedores de software e profissionais de Web3 ao se passar por recrutadores de empresas legítimas de cripto, IA e NFT. As autoridades dizem que a campanha infectou pelo menos 30.000 dispositivos em mais de 100 países.

Os atacantes teriam usado redes sociais, plataformas de empregos e mercados de freelancers para abordar as vítimas e, em seguida, enviar atribuições maliciosas de código ou correções falsas de chamadas de vídeo. Uma vez obtido o acesso, trojans de acesso remoto e malware de infostealing foram usados para roubar informações confidenciais e criptomoedas.

De dezembro de 2025 a julho de 2026, a campanha teria extraído fundos ou credenciais de mais de 7.000 carteiras cripto, com pelo menos US$ 10,7 milhões em cripto roubados. As autoridades também alertam que desenvolvedores comprometidos podem se tornar uma via de entrada nas organizações em que trabalham.