A entrevista de emprego que instala o malware
Um recrutador aparece com uma vaga que lhe assenta de forma quase perturbadora. Há uma entrevista por vídeo simpática e depois um pequeno teste de programação para transferir e resolver. O ataque é isto.
Sete entidades do Japão, dos Estados Unidos, da Austrália e da Alemanha assinaram a 18 de setembro um alerta conjunto que descreve um grupo norte-coreano a que chamam WaterPlum, conhecido entre os investigadores como Contagious Interview. Entre dezembro de 2025 e julho de 2026 chegou a mais de 30.000 computadores em mais de 100 países. Os operadores recolheram credenciais de cerca de 7.000 contas de criptomoedas e transferiram perto de 1,7 mil milhões de ienes, pouco menos de 10,7 milhões de dólares, para a Coreia do Norte. Na campanha apareceram cinco famílias de malware, com nomes como BeaverTail e InvisibleFerret, distribuídas através de pacotes npm e projetos do Visual Studio Code.
Os visados eram designers web, engenheiros e especialistas em criptomoedas, mas o truque em si não exige qualquer conhecimento técnico para resultar. A algumas vítimas disseram que a câmara estava com problemas durante a entrevista e conduziram-nas por uma "reparação" que era, na verdade, um comando para colar e executar. Outras limitaram-se a abrir o trabalho de casa. O que saiu dessas máquinas vai muito além das carteiras: palavras-passe, conteúdo da área de transferência, teclas premidas e fotografias de documentos de identificação. O alerta nota que esses documentos roubados são reutilizados, para que informáticos norte-coreanos se possam fazer passar por pessoas reais quando se candidatam a empregos no estrangeiro.
A defesa aqui nada tem de espetacular. Nada do que um desconhecido lhe envia durante um processo de recrutamento deve correr no computador com que trata do banco, e nenhum recrutador sério precisa que cole um comando num terminal para reparar uma webcam. Um teste técnico a sério pode esperar até ter confirmado que a empresa existe através de um número ou morada que encontrou por si. Se acha que já executou alguma coisa que não devia, a verificação de segurança do Tendvane mostra o que está instalado e o que arranca com o Windows, que é precisamente onde este tipo de coisa se costuma instalar.