Como ofertas de emprego falsas estão roubando dados das carteiras dos desenvolvedores de criptomoedas — e como identificá-las

Last Updated:
Como ofertas de emprego falsas estão roubando dados de carteiras de desenvolvedores de criptomoedas
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

Desenvolvedores de criptomoedas enfrentam ofertas de emprego falsas que entregam malware e roubam dados de carteiras. Um alerta conjunto de segurança relaciona esses ataques ao grupo norte-coreano WaterPlum. As autoridades pedem verificações mais rigorosas em recrutadores, testes de codificação e softwares usados durante entrevistas de emprego online.

O aviso de 18 de setembro relata pelo menos 30.000 dispositivos infectados em mais de 100 países. Atacantes roubaram fundos ou dados de login de mais de 7.000 carteiras. Desenvolvedores Web3 e especialistas em blockchain estiveram entre os principais alvos de dezembro de 2025 a julho de 2026. Os investigadores avaliaram a cripto roubada em 1,7 bilhão de ienes, ou cerca de US$ 10,71 milhões.

1. Verifique o Recrutador por Meio de um Canal Separado

O FBI recomenda verificar a identidade do recrutador por meio de um canal de comunicação separado. Fotos de perfil e conhecimento de carreira são prova de identidade insuficiente. O bureau também sinaliza ofertas de emprego com salários irrealisticamente altos.

Atacantes pesquisam perfis públicos e adaptam as ofertas às habilidades do alvo. Alguns usam fotos roubadas ou sites falsos. Outros constroem confiança antes de solicitar downloads de software.

2. Pedidos de Perguntas para Corrigir Software de Entrevista

Um suposto problema de vídeo é um sinal de alerta documentado. O FBI sinaliza pedidos para executar scripts que supostamente restauram chamadas de entrevista. Também alerta sobre aplicações personalizadas usadas para tarefas que o software padrão já gerencia.

Erros dentro de uma tarefa também merecem análise. O Blackpoint Cyber encontrou um projeto malicioso de xadrez que falhou deliberadamente durante a inicialização. Seu manipulador de erros buscava e executava código de um serviço remoto, levando a uma infecção por OtterCookie.

Esse caso mostra por que uma mensagem de erro precisa ser revisada antes que novos comandos sejam executados. A Blackpoint descobriu que o malware resultante coletou detalhes do sistema e capturas de tela. Também criou uma entrada de inicialização do Windows para manter o acesso.

3. Mantenha os Testes de Codificação Longe dos Dispositivos de Trabalho

Desenvolvedores de criptografia precisam separar as atribuições de entrevista das máquinas usadas para o trabalho da empresa. A orientação do FBI recomenda uma máquina virtual em um dispositivo fora da rede da empresa quando um teste exige execução de código. Isso mantém a tarefa longe do acesso normal ao local de trabalho.

Um ambiente virtual ainda requer um manuseio cuidadoso. Pesquisadores do NTT encontraram verificações de ambiente virtual em uma versão do OtterCookie observada em abril de 2025. Eles avaliaram que isso ajudava os atacantes a distinguir a atividade sandbox de infecções reais.

Para desenvolvedores criptográficos, sandboxing e modo restrito servem a propósitos diferentes. Um sandbox isola o ambiente de teste. O modo restrito controla recursos dentro do editor de código, conforme explicam as orientações da Microsoft.

4. Mantenha projetos de código VS desconhecidos em modo restrito

A Microsoft diz que o modo restrito limita tarefas, depuração, terminais, configurações e extensões. Navegação e edição básicas de código continuam disponíveis. Portanto, os desenvolvedores mantêm acesso aos arquivos fonte enquanto vários recursos de execução permanecem restritos.

A localização da pasta também importa. A confiança atribuída a uma pasta pai se aplica às suas subpastas. Colocar um projeto desconhecido ali lhe dá confiança herdada, então a lista de pastas confiáveis precisa de atenção.

Essa proteção tem limites. A Microsoft alerta que uma extensão maliciosa ainda pode ignorar o modo Restrito. Sua orientação recomenda instalar extensões apenas de publicadores confiáveis.

O editor Workspace Trust permite que desenvolvedores removam pastas confiáveis. A Microsoft também alerta contra sobrescrever as restrições de confiança de uma extensão sem revisão. Extensões sem suporte declarado para Workspace Trust são desativadas por padrão.

5. Revise Pacotes e Tarefas antes da Execução

Pacotes NPM inseguros e projetos VS Code aparecem em ataques documentados contra desenvolvedores. A pesquisa da NTT no StoatWaffle descreve um repositório com tema blockchain com um arquivo tasks.json malicioso. Abrir e confiar nesse projeto ativava uma tarefa que baixava mais código.

Em um relatório de outubro de 2025, a Cisco Talos rastreou uma infecção até node-nvm-ssh no repositório oficial NPM. Seu malware incluía código para registrar pressionamentos de teclas e tirar capturas de tela. O pacote relatado fazia parte de um aplicativo modificado chamado Chessfi.

A documentação do NPM diz que a configuração ignore-scripts bloqueia scripts definidos em arquivos package.json durante a instalação. A opção padrão é falsa. Instalar um pacote também puxa as dependências que ele exige.

Comandos como npm start e npm test ainda executam seus scripts solicitados quando a configuração está ativada. Seus pré- e pós-scripts automáticos permanecem bloqueados.

6. Mantenha segredos de carteira fora de máquinas de entrevista

O FBI aconselha contra armazenar senhas de carteira, chaves privadas e frases seed em dispositivos conectados à internet. Para desenvolvedores cripto, essa orientação diz respeito diretamente aos dados expostos durante uma infecção.

A análise OtterCookie da NTT encontrou módulos direcionados a senhas do Chrome e arquivos vinculados ao MetaMask. O malware também coletou conteúdos de prancheta e arquivos relacionados a criptomoedas. Esses alvos vão além do código fornecido para um teste de contratação.

O StoatWaffle apresenta riscos semelhantes. A NTT descobriu que roubou credenciais do navegador e dados selecionados de extensão. No macOS, sua coleção incluiu o banco de dados Keychain, que contém informações de login sensíveis.

7. Agir rapidamente após suspeita de exposição a malware

O aviso conjunto incentiva as vítimas de incidentes suspeitos de malware de trabalho falso a desconectarem imediatamente os dispositivos afetados da internet. Alerta que remover malware deixa a possibilidade de que os dados da carteira já tenham sido roubados.

A orientação de resposta do FBI pede que as vítimas preservem mensagens, nomes de usuário e outras evidências. Recomenda deixar dispositivos desconectados ligados para preservar rastros de malware recuperáveis. A agência também recomenda discutir exames forenses com os investigadores.

As autoridades aconselham criar uma nova carteira em um dispositivo separado e transferir os ativos para ela. A frase-semente substituta deve permanecer offline. O aviso conjunto também recomenda fazer backup dos dados essenciais e resetar completamente o sistema operacional afetado.

Relacionado: Ferramentas de Criptografia de IA Falsas Substituem Extensões de Carteira — Como Identificar a Armadilha

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.