Sete organismos de quatro países publicaram a 18 de setembro de 2026 um alerta conjunto sobre um grupo norte-coreano que transformou processos de recrutamento tecnológico numa cadeia de infeção à escala global. O documento foi assinado pela Agência Nacional de Polícia do Japão (NPA), pelo National Cybersecurity Office japonês (NCO), pelo FBI e pelo Department of Defense Cyber Crime Center (DC3) dos EUA, pelo Australian Cyber Security Centre (ASD’s ACSC) e pelos serviços alemães BND e BfV, e descreve o grupo “WaterPlum” — vulgarmente designado “Contagious Interview” — como responsável por ciberataques que comprometem as redes de candidatos a emprego, recolhem informação sensível e roubam criptoativos, vitimando profissionais de TI no Japão, nos Estados Unidos, na Europa e noutros países.
Resposta rápida: Um alerta conjunto do Japão, EUA, Austrália e Alemanha atribui ao grupo norte-coreano WaterPlum (Contagious Interview) a infeção de pelo menos 30 mil dispositivos em mais de 100 países entre dezembro de 2025 e julho de 2026. O engodo é um falso processo de recrutamento em empresas de IA, cripto ou NFT, com testes de código e “correções” de videoconferência que instalam malware. Se é programador ou freelancer, nunca execute código de recrutadores na máquina principal: use uma máquina virtual isolada e desative a execução automática de tarefas no VS Code.
Os números que as autoridades confirmam
O ACSC australiano resume o essencial do período analisado: entre cerca de dezembro de 2025 e julho de 2026, o WaterPlum explorou pelo menos 30 000 computadores em mais de 100 países, incluindo o Japão e os Estados Unidos, tendo como alvos principais web designers, engenheiros e especialistas em criptomoedas, blockchain e tecnologias Web3; os atacantes transferiram fundos ou credenciais de contas de mais de 7 000 carteiras de criptoativos, exfiltrando pelo menos 1,7 mil milhões de ienes (10,71 milhões de dólares) em nome da RPDC, e as identidades roubadas podem ser usadas por trabalhadores de TI norte-coreanos para se fazerem passar pelas vítimas e gerar divisas.
A atribuição vai além do rótulo genérico de “hackers norte-coreanos”. Segundo o alerta do IC3, tanto os operadores do WaterPlum como os trabalhadores de TI norte-coreanos no estrangeiro respondem ao Bureau 313 — o 313.º Gabinete-Geral do Departamento da Indústria de Munições, sob o Comité Central do Partido dos Trabalhadores da Coreia. Há ainda um dado operacional relevante: a polícia japonesa identificou e desmantelou, pela primeira vez no país, uma “laptop farm” montada por apoiantes locais, onde trabalhadores norte-coreanos operavam remotamente computadores instalados em residências desses intermediários. Estas quintas de portáteis servem para que operadores no estrangeiro pareçam estar fisicamente noutro país enquanto executam trabalho contratado.
Como funciona o engodo, passo a passo
O esquema explora um comportamento perfeitamente normal em quem procura trabalho na área técnica: aceitar um desafio de código. Os operadores abordam candidatos em redes sociais, plataformas de emprego online, plataformas de trabalho ocasional ou mercados de freelancing e, durante o ciclo de recrutamento, exigem que participem em entrevistas técnicas virtuais ou concluam exercícios de programação. Fazem-se passar por empresas legítimas de IA, criptomoedas e NFT e, durante as falsas entrevistas e testes, pedem às vítimas que descarreguem projetos, resolvam supostos problemas de videoconferência ou executem código malicioso. A cobertura do alerta refere ainda um detalhe que dificulta a deteção: o recurso a tecnologia de troca de rosto por IA para parecerem convincentes em videochamada, desligando depois a câmara e sugerindo à vítima que faça o mesmo, alegando problemas de rede.
| Data | Marco |
|---|---|
| Desde ~2023 | Uso de BeaverTail e InvisibleFerret na campanha Contagious Interview |
| Setembro de 2024 | Aparecimento do OtterCookie, batizado pela NTT Security |
| Fev./abr. de 2025 | Versões v3 e v4 do OtterCookie, com atualização contínua |
| Julho de 2025 | OtterCandy, com alvos em Windows, macOS e Linux |
| Dezembro de 2025 | Início do abuso do ficheiro tasks.json do VS Code para distribuir o StoatWaffle |
| Dez. 2025 – jul. 2026 | Janela contabilizada: 30 000 computadores em mais de 100 países |
| 18 de setembro de 2026 | Publicação do alerta conjunto NPA/NCO/FBI/DC3/ACSC/BND/BfV |
Cinco famílias de malware, um mesmo objetivo
O WaterPlum distribuiu pacotes npm maliciosos com BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle, famílias que suportam acesso remoto, roubo de credenciais e extração de dados. O conjunto rouba credenciais de navegadores, conteúdo da área de transferência, teclas premidas, chaves privadas e frases-semente de carteiras e documentos, além de capturar ecrãs — e os operadores podem depois saltar para redes de empregadores ou clientes, para roubo de propriedade intelectual e espionagem.
| Família | Natureza |
|---|---|
BeaverTail | Malware em JavaScript ocultado em pacotes npm |
InvisibleFerret | Backdoor em Python |
OtterCookie | Trojan de acesso remoto e ladrão de informação em JavaScript |
OtterCandy | Observado desde julho de 2025 em Windows, macOS e Linux |
StoatWaffle | Malware modular em Node.js, com módulos Stealer e RAT |
A evolução é constante. A NTT Security Holdings documentou versões atualizadas do OtterCookie com capacidade para roubar credenciais de navegadores e outros ficheiros, notando que os atacantes atualizam o malware de forma “ativa e contínua”. Em agosto de 2025, a mesma empresa observou uma variante do OtterCandy com funcionalidades alargadas para extrair dados de três extensões adicionais de carteiras (Suiet, Trust Wallet e Rabby Wallet).
O truque do VS Code que dispensa cliques
A técnica mais recente é também a mais insidiosa, porque elimina o passo em que a vítima tinha de executar deliberadamente um script. O StoatWaffle é distribuído através de projetos maliciosos do Visual Studio Code: desde dezembro de 2025, os atacantes usam o ficheiro tasks.json com a opção runOn: folderOpen, que dispara automaticamente a execução sempre que um ficheiro da pasta do projeto é aberto no VS Code, descarregando dados de uma aplicação web alojada na Vercel independentemente do sistema operativo. O engodo é um repositório relacionado com blockchain que contém um diretório .vscode com esse ficheiro; basta abrir e confiar no repositório para o VS Code o ler. Se o navegador for o Firefox, o malware rouba dados de extensões além das credenciais guardadas; em macOS, rouba também a base de dados do Keychain.
O que fazer se já executou código de um “recrutador”
- Desligue imediatamente o dispositivo da Internet, faça cópia dos dados essenciais e parta do princípio de que a informação sensível pode já ter sido roubada, como recomenda o alerta.
- Remover o malware não elimina a possibilidade de os dados da carteira já terem sido exfiltrados — trate a máquina como comprometida e não como “limpa”.
- Nunca execute código de entrevista não verificado na estação de trabalho principal nem em sistemas que guardem criptoativos; analise repositórios desconhecidos numa máquina virtual isolada ou sandbox.
- Confirme a identidade do recrutador por um canal de comunicação distinto: fotografias de perfil e conhecimento do percurso profissional não são prova suficiente.
- Do lado das empresas, o alerta recomenda verificar cuidadosamente identidade, localização e qualificações dos candidatos e restringir o acesso apenas aos sistemas e dados necessários.
- Preserve mensagens, nomes de utilizador e outros elementos de prova e reporte o incidente às autoridades competentes.
Porque é que isto importa em Portugal
O alerta refere explicitamente a Europa como zona afetada e o vetor é indiferente à geografia: plataformas de freelancing, LinkedIn, GitHub e repositórios npm são usados de igual forma por programadores em Lisboa, Tóquio ou Sydney. Para as PME portuguesas do setor tecnológico — muitas delas com equipas remotas, contratação internacional e dependência de ecossistemas open source — o risco não se esgota no equipamento pessoal do candidato: os operadores pivotam para redes de empregadores ou clientes, com objetivos de roubo de propriedade intelectual e espionagem. Um portátil comprometido durante um “teste técnico” pode ser a porta de entrada para o ambiente de desenvolvimento de uma empresa inteira.
Em termos regulatórios, este tipo de incidente encaixa em duas obrigações distintas. Por um lado, o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) impõe às entidades abrangidas requisitos de gestão de risco, incluindo segurança da cadeia de abastecimento e segurança dos recursos humanos, bem como o reporte de incidentes significativos ao CNCS. Por outro, se o comprometimento envolver dados pessoais — credenciais, documentos de identificação, currículos ou dados de clientes —, aplica-se o RGPD, com a eventual notificação à CNPD e aos titulares afetados. Vale ainda recordar que o CERT.PT, serviço integrante do CNCS, coordena a resposta a incidentes em todo o ciberespaço nacional, incluindo dispositivos de pessoas singulares ou coletivas sediadas em território português — o que faz dele o ponto de contacto natural para quem detete uma infeção deste tipo.
A leitura de fundo é simples: o recrutamento passou a ser superfície de ataque. Enquanto as organizações endurecem perímetros, identidades e endpoints corporativos, o elo mais fraco pode ser um programador entusiasmado com uma proposta de emprego bem paga, a abrir uma pasta no VS Code às onze da noite.
Perguntas frequentes
O que é o grupo WaterPlum?
É um grupo de ciberatacantes norte-coreano, vulgarmente designado “Contagious Interview”, que compromete as redes de candidatos a emprego, recolhe informação sensível e rouba criptoativos, tendo como vítimas profissionais de TI no Japão, nos EUA, na Europa e noutros países. Na indústria é também acompanhado sob nomes como CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, PurpleBravo e Tenacious Pungsan.
Como se dá a infeção durante uma falsa entrevista?
Durante entrevistas e testes de código simulados, as vítimas são instruídas a descarregar projetos, a resolver supostos problemas de videoconferência ou a executar código malicioso. Numa variante mais recente, basta abrir no VS Code uma pasta de projeto que contenha um tasks.json configurado com runOn: folderOpen para a execução ser automática.
Que malware é usado nesta campanha?
Pacotes npm maliciosos com BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle, que suportam acesso remoto, roubo de credenciais e extração de dados. O conjunto recolhe credenciais de navegadores, área de transferência, teclas premidas, chaves privadas e frases-semente, documentos e capturas de ecrã.
Já executei um teste técnico suspeito. O que faço primeiro?
Desligue o dispositivo da Internet de imediato, faça cópia dos dados essenciais e assuma que a informação sensível pode já ter sido roubada. Remover o malware não garante que os dados da carteira não tenham sido comprometidos, pelo que deve rodar credenciais a partir de um equipamento limpo e reportar o incidente às autoridades.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pelo alerta conjunto da NPA e do NCO do Japão, do FBI e do DC3 dos EUA, do ASD’s ACSC australiano e do BND e BfV alemães, bem como em investigação publicada pela NTT Security Holdings.
