Teste técnico falso em processo seletivo infectou 30 mil computadores em mais de 100 países
Japão, Estados Unidos, Austrália e Alemanha publicaram um alerta conjunto sobre um grupo que se passa por recrutador, pede que o candidato rode um 'teste técnico' e instala malware na máquina dele. Foram 30 mil dispositivos infectados e o equivalente a US$ 10,7 milhões desviados — e o risco não para no candidato.

Em 18 de setembro, a Agência Nacional de Polícia do Japão, ao lado do FBI e de agências da Austrália e da Alemanha, publicou um alerta conjunto sobre um grupo de ataque conhecido como WaterPlum — mais conhecido pelo nome da campanha, Contagious Interview. O número é o que chama atenção: pelo menos 30 mil dispositivos infectados em mais de 100 países, entre dezembro de 2025 e julho de 2026, com fundos ou credenciais retirados de mais de 7 mil carteiras de criptomoedas. O total desviado passa de 1,7 bilhão de ienes, cerca de US$ 10,7 milhões.
O detalhe que interessa a quem contrata: a porta de entrada é o processo seletivo.
Como o golpe funciona
O roteiro é sempre parecido, e é convincente justamente porque imita um processo de contratação de verdade:
- A abordagem. Um “recrutador” procura o profissional em rede social, plataforma de vagas ou site de trabalho freelance. A empresa citada existe — ou parece existir: no alerta, os criminosos se passaram por empresas de inteligência artificial, de criptomoedas e por agências de recrutamento.
- A entrevista. A conversa acontece por vídeo. Para não levantar suspeita, o grupo usa troca de rosto por IA para aparecer na chamada como se fosse um funcionário real da empresa.
- O teste técnico. É aqui que o ataque acontece. O candidato recebe um link para um repositório de código e a instrução de baixar o projeto e executá-lo na própria máquina, como parte da avaliação.
- A infecção. Rodar o projeto instala famílias de malware já catalogadas pelos investigadores. Elas coletam senhas salvas, conteúdo da área de transferência, dados de carteiras digitais e documentos de identificação — e o acesso continua funcionando muito depois de a “vaga” sumir.

Por que isso é um problema da empresa, e não só do candidato
À primeira vista parece um golpe contra pessoa física. Não é bem assim:
- A máquina infectada costuma ser a máquina de trabalho. Quem está empregado e faz uma entrevista para outra vaga raramente usa um computador separado para isso. O mesmo notebook que roda o “teste técnico” é o que abre o e-mail corporativo, o ERP e a VPN.
- A infecção acompanha a contratação. Se o profissional é aprovado em uma vaga na sua empresa e chega com o equipamento pessoal comprometido — ou com as próprias senhas já vazadas —, o problema entra junto com ele no primeiro dia.
- O outro lado da mesma operação mira o RH. O mesmo alerta descreve trabalhadores de TI norte-coreanos que se candidatam a vagas remotas com identidade falsa para gerar receita ao regime. Ou seja: o recrutador é alvo nas duas pontas — como isca e como porta de entrada.
O que dá para fazer, na prática
Para quem participa de processos seletivos:
- Nunca execute código de avaliação técnica no computador de trabalho. Use uma máquina virtual descartável, um contêiner ou um ambiente online de testes.
- Desconfie de processo que sai cedo demais da plataforma oficial: contato que migra para mensageiro privado, repositório particular, arquivo compactado enviado direto.
- Confirme a empresa pelo canal dela, não pelo link que o recrutador mandou. Uma busca pelo nome do recrutador no site oficial resolve a maioria dos casos.
Para quem recruta:
- Deixe claro, na descrição da vaga, por quais canais a empresa aborda candidatos e que nunca pede execução de código fora de ambiente controlado. Isso protege a marca empregadora contra quem se passa por ela.
- Em contratações remotas, reforce a verificação de identidade: documento conferido ao vivo, endereço de entrega do equipamento compatível com o cadastro, e atenção a pedidos de troca de conta bancária ou de envio do notebook para um terceiro endereço.
- Combine com a TI uma regra simples de primeiro dia: equipamento pessoal não entra na rede corporativa sem verificação.
O alerta atribui o grupo a uma estrutura estatal norte-coreana, o que explica a escala e a paciência da operação. Mas a lição prática é mais simples do que geopolítica: um convite para uma oportunidade melhor é, hoje, um dos envelopes mais eficientes para entregar malware — porque ninguém quer olhar com desconfiança para uma boa notícia.
Fontes
- Agência Nacional de Polícia do Japão — atribuição pública conjunta sobre o grupo “WaterPlum” (18/09/2026): npa.go.jp
- Aviso conjunto, versão em inglês (PDF): npa.go.jp
-
Australian Cyber Security Centre — alerta sobre o grupo norte-coreano “WaterPlum”: cyber.gov.au
-
Foto de capa: entrevista de emprego por videochamada em um posto de atendimento ao trabalhador em Taichung — Departamento do Trabalho do Governo de Taichung, licença de atribuição, via Wikimedia Commons
- Segunda imagem: repositório de código aberto no navegador — Watty62, CC BY-SA 4.0, via Wikimedia Commons
VKSECURITY


