Campanha Contagious Interview compromete 30.000 dispositivos e desvia US$ 10,71 milhão em criptomoedas

Campanha Contagious Interview compromete 30.000 dispositivos e desvia US$ 10,71 milhão em criptomoedas

Alerta conjunto de agências de Japão, EUA, Austrália e Alemanha detalha operação norte-coreana contra profissionais de tecnologia, engenheiros e especialistas em cripto que já afetou mais de 7.000 carteiras digitais em mais de 100 países.

ComponenteCampanha Contagious Interview, conduzida por atores norte-coreanos rastreados como WaterPlum, Famous Chollima, Gwisin Gang, Tenacious Pungsan, UNC5342, Void Dokkaebi, CL-STA-0240, DeceptiveDevelopment, DEV#POPPER e PurpleBravo
VetorAbordagem de profissionais em busca de emprego por meio de plataformas sociais como LinkedIn, com falsas ofertas de trabalho lucrativas que levam à instalação de remote access trojans
ImpactoPelo menos 30.000 dispositivos comprometidos em mais de 100 países, roubo de fundos ou credenciais de mais de 7.000 carteiras de criptomoedas e desvio estimado de US$ 10,71 milhão, além de risco de espionagem e roubo de propriedade intelectual nas empresas empregadoras das vítimas
PrioridadeTreinar equipes de desenvolvimento contra recrutamentos fraudulentos, monitorar indicadores de acesso remoto anômalo em estações de trabalho de desenvolvedores e fortalecer verificação de identidade em processos de contratação
ArtefatosLaptop farms operados por facilitadores no Japão, EUA e outros países; servidor Discord chamado Mouse Review para recrutamento de proxies; uso dos serviços de VPN Astrill VPN e Mullvad para nós de saída em EUA e Japão
Resumo técnico

Um alerta conjunto emitido por agências de cibersegurança e inteligência de Japão, Estados Unidos, Austrália e Alemanha quantifica a dimensão da campanha Contagious Interview, operação de longa duração atribuída a atores de ameaça norte-coreanos ativos desde pelo menos 2022. Segundo a avaliação, os operadores já comprometeram no mínimo 30.000 dispositivos distribuídos por mais de 100 países e drenaram fundos ou credenciais de conta de mais de 7.000 carteiras de criptomoedas, com prejuízo consolidado estimado em pelo menos US$ 10,71 milhão em criptoativos.

Os alvos principais são profissionais que atuam individualmente: web designers, engenheiros de software e especialistas em criptomoeda, blockchain e tecnologias Web3. A atividade é acompanhada pela comunidade de segurança sob múltiplos apelidos que se sobrepõem, incluindo CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi e WaterPlum, refletindo diferentes visões sobre clusters que compartilham infraestrutura e objetivos.

O boletim descreve o modus operandi central do grupo como a infiltração das redes de computadores de pessoas em busca de emprego, a coleta de informações sensíveis e o roubo de criptomoedas. A sobreposição entre o cluster ofensivo e o programa de trabalhadores de TI norte-coreanos amplia o escopo do risco: as credenciais e identidades roubadas alimentam tanto o lucro imediato quanto a fraude trabalhista de longo prazo.

Fluxo técnico

O ponto de partida da cadeia é a engenharia social orientada a carreira. Os operadores se passam por empregadores em potencial e recrutadores, abordando desenvolvedores e profissionais de TI em plataformas sociais como LinkedIn sob o pretexto de ofertas de trabalho atrativas. O estágio seguinte envolve a entrega de um backdoor inicial, cujo acesso é então abusado para implantar remote access trojans que garantem persistência no dispositivo da vítima e viabilizam a exfiltração contínua de dados, incluindo credenciais de carteiras de criptomoedas e material sensível armazenado localmente.

A análise conjunta indica que parte dos atores do cluster WaterPlum também atua como trabalhador de TI norte-coreano, executando tarefas de design e desenvolvimento de sistemas web corporativos para clientes externos. Há suspeita, corroborada por avaliação anterior publicada em junho de 2025, de que tanto o WaterPlum quanto o grupo de trabalhadores de TI rastreado como PurpleDelta ou Wagemole operem sob o 313 General Bureau do Munitions Industry Department. Os dois clusters aparecem profundamente entrelaçados, chegando a usar os mesmos endereços IP ao acessar laptop farms e ao candidatar-se a vagas em exchanges de criptomoedas japonesas.

Além do roubo imediato de credenciais, as infecções bem-sucedidas criam oportunidade para os operadores infiltrarem as organizações que empregam os desenvolvedores visados, viabilizando espionagem, roubo de propriedade intelectual e movimentação adicional em ambientes corporativos, conforme destacaram as agências. Imagens de documentos de identidade roubadas também podem ser usadas por trabalhadores de TI norte-coreanos para se passar pelas vítimas e gerar moeda estrangeira, fechando o ciclo entre a fraude cibernética e a fraude trabalhista.

  • Abordagem inicial por perfis falsos de recrutador em plataformas sociais
  • Entrega de backdoor disfarçada de etapa do processo seletivo
  • Implantação de remote access trojans para persistência e exfiltração
  • Roubo de credenciais de carteiras e documentos de identidade
  • Uso das infecções como porta de entrada para as empresas empregadoras das vítimas
Superfície afetada

A superfície de ataque prioriza indivíduos em vez de organizações diretamente, o que torna profissionais autônomos e times de desenvolvimento distribuídos particularmente expostos. Análise de julho de 2026 sobre a infraestrutura interna ligada à ameaça aponta Estados Unidos e Japão como alvos primários, com os operadores empregando serviços de VPN comerciais como Astrill VPN e Mullvad para obter nós de saída nesses países e contornar controles geográficos básicos.

A infraestrutura de apoio é um componente crítico da operação. Foram identificados facilitadores no Japão, nos Estados Unidos e em outros países encarregados de montar e administrar laptop farms para gerenciamento remoto de dispositivos — sendo que uma dessas estruturas, operada por um facilitador no Japão, foi identificada e desmantelada. Os operadores também usam plataformas de chat online para se comunicar com desenvolvedores norte-americanos e japoneses durante os processos fraudulentos de contratação.

Uma frente complementar identificada em relatório recente envolve um trabalhador de TI norte-coreano divulgando golpe falso de recrutamento por meio de um servidor Discord chamado Mouse Review, recrutando pessoas localizadas nos Estados Unidos, na União Europeia e na América Latina para atuar como proxies e participar de entrevistas de emprego, contornando sanções, bloqueios geográficos e verificações de conformidade. O anúncio promete entre US$ 3.000 e US$ 5.000 a facilitadores que consigam a vaga e oferece divisão financeira de 35% para o proxy e 65% para o trabalhador de TI norte-coreano, com apoio remoto para desafios de programação ao vivo em que o operador acessa a tela do proxy e conclui as tarefas de código enquanto a conversa continua sem interrupções.

  • Desenvolvedores de software e profissionais de TI abordados em plataformas sociais
  • Especialistas em criptomoeda, blockchain e Web3
  • Profissionais em busca de recolocação nos EUA, Japão, União Europeia e América Latina
  • Empresas que empregam os desenvolvedores comprometidos, expostas a espionagem e roubo de propriedade intelectual
  • Exchanges de criptomoedas japonesas visadas por candidaturas fraudulentas
Hunting e telemetria

Para equipes de segurança corporativa, a prioridade de busca está no comportamento de estações de trabalho de desenvolvedores: processos de comunicação com recrutadores externos que resultem em execução de binários não assinados, ferramentas de acesso remoto instaladas fora do fluxo padrão de provisionamento e tráfego de saída para serviços de VPN comerciais como Astrill VPN e Mullvad em contextos onde não há justificativa de negócio. Sessões de acesso remoto iniciadas pouco após interações de recrutamento são um correlato de alto valor.

No plano de identidade, as defesas devem procurar candidaturas e acessos provenientes de endereços IP compartilhados entre laptop farms e operadores do cluster, além de imagens de documentos de identidade duplicadas ou reutilizadas em processos de KYC e contratação. O desmantelamento de uma laptop farm no Japão demonstra que essas estruturas deixam rastros operacionais detectáveis, incluindo dispositivos gerenciados remotamente por facilitadores em nome de terceiros.

Telemetria de rede e endpoint deve focar em artefatos compatíveis com remote access trojans entregues após atividades de entrevista falsa, exfiltração de credenciais de carteiras de criptomoedas e coleta de arquivos de identificação. Em ambientes corporativos, o monitoramento deve incluir movimentação anômala iniciada a partir de dispositivos de desenvolvedores individuais, dado o risco documentado de uso das infecções como trampolim para acessos internos.

  • Instalação não padrão de ferramentas de acesso remoto após interações de recrutamento
  • Tráfego para nós de saída de VPN comerciais sem justificativa de negócio
  • Uso de binários não assinados executados durante processos simulados de entrevista técnica
  • Compartilhamento de endereços IP entre acessos a laptop farms e candidaturas em exchanges
  • Reutilização de imagens de documentos de identidade em processos de verificação (KYC)
Mitigação

A resposta recomendada combina conscientização direcionada, endurecimento de endpoints e revisão dos controles de contratação. Times de engenharia e recrutamento devem ser treinados sobre o padrão da campanha: abordagens de empregadores desconhecidos que conduzem entrevistas técnicas envolvendo execução de código, download de ferramentas ou compartilhamento remoto de tela são o marcador central do golpe e devem ser tratadas como incidente potencial.

No plano técnico, convém restringir a execução de binários não assinados em estações de trabalho de desenvolvedores, exigir aprovação para instalação de software de acesso remoto, manter telemetria de endpoint ativa nesses ativos e segmentar o acesso de dispositivos pessoais ou individuais a repositórios e sistemas corporativos sensíveis. Dado que documentos de identidade roubados alimentam a fraude trabalhista, processos de KYC e onboarding devem incorporar verificações de liveness e detecção de identidades reutilizadas.

Organizações que empregam desenvolvedores remotos, especialmente nos setores de criptomoeda e blockchain, devem revisar indicadores de colaboradores acessando sistemas por meio de VPNs residenciais ou comerciais inconsistentes com a localidade declarada e investigar padrões de acesso remoto mediado por terceiros. A coordenação com agências de aplicação da lei demonstrada pelo desmantelamento da laptop farm no Japão reforça a importância de reportar atividades suspeitas, e a divisão de 35% e 65% documentada no esquema de proxy hiring evidencia que o incentivo financeiro continua recrutando facilitadores, tornando a vigilância sobre canais de recrutamento online uma camada defensiva permanente.

  • Treinar desenvolvedores e times de recrutamento sobre o padrão de entrevista falsa com execução de código
  • Bloquear ou exigir aprovação para instalação de ferramentas de acesso remoto em endpoints de engenharia
  • Restringir execução de binários não assinados e manter telemetria de endpoint nos dispositivos de desenvolvedores
  • Incorporar verificação de liveness e detecção de identidades duplicadas em processos de KYC e contratação
  • Investigar acessos via nós de VPN comerciais inconsistentes com a localidade declarada do colaborador

Postar um comentário

0 Comentários