Imagens secretas de um laptop manipulado revelam como espiões norte-coreanos estão passando despercebidos pela sua equipe de segurança
Operativos norte-coreanos foram flagrados ao vivo por câmeras, após pesquisadores de segurança atraírem-nos para um “laptop de desenvolvedor” armado, capturando como o grupo ligado ao Lazarus tentou se infiltrar em pipelines de emprego de cripto nos EUA usando ferramentas legítimas de contratação por IA e serviços em nuvem.
A evolução do cibercrime patrocinado por Estados foi supostamente registrada em tempo real por pesquisadores da BCA LTD, NorthScan e da plataforma de análise de malware ANY.RUN.
Capturando o atacante norte-coreano
O Hacker News compartilhou como, em uma operação coordenada, a equipe implantou um “honeypot”, que é um ambiente de vigilância disfarçado de laptop legítimo de desenvolvedor, para atrair o Lazarus Group.
As imagens resultantes oferecem ao setor sua visão mais clara até agora de como unidades norte-coreanas, especificamente a divisão Famous Chollima, estão contornando firewalls tradicionais simplesmente sendo contratadas pelo departamento de recursos humanos do alvo.
A operação começou quando os pesquisadores criaram uma persona de desenvolvedor e aceitaram um pedido de entrevista de um recrutador com o pseudônimo de “Aaron”. Em vez de implantar um payload de malware padrão, o recrutador direcionou o alvo para um arranjo de trabalho remoto comum no setor Web3.
Quando os pesquisadores concederam acesso ao “laptop”, que na verdade era uma máquina virtual fortemente monitorada projetada para simular uma estação de trabalho baseada nos EUA, os operativos não tentaram explorar vulnerabilidades de código.
Em vez disso, eles focaram em estabelecer sua presença como funcionários aparentemente exemplares.
Construindo confiança
Uma vez dentro do ambiente controlado, os operativos demonstraram um fluxo de trabalho otimizado para se misturar, e não para invadir.
Eles utilizaram softwares legítimos de automação de trabalho, incluindo Simplify Copilot e AiApply, para gerar respostas refinadas para entrevistas e preencher formulários de inscrição em larga escala.
Esse uso de ferramentas de produtividade ocidentais destaca uma escalada preocupante, mostrando que atores estatais estão aproveitando as próprias tecnologias de IA criadas para agilizar contratações corporativas para derrotá-las.
A investigação revelou que os atacantes rotearam seu tráfego através do Astrill VPN para mascarar sua localização e usaram serviços baseados em navegador para lidar com códigos de autenticação de dois fatores associados a identidades roubadas.
O objetivo final não era a destruição imediata, mas o acesso de longo prazo. Os operativos configuraram o Google Remote Desktop via PowerShell com um PIN fixo, garantindo que pudessem manter o controle da máquina mesmo se o anfitrião tentasse revogar privilégios.
Assim, seus comandos eram administrativos, executando diagnósticos do sistema para validar o hardware.
Essencialmente, eles não estavam tentando invadir uma wallet imediatamente.
Em vez disso, os norte-coreanos buscavam se estabelecer como insiders confiáveis, posicionando-se para acessar repositórios internos e painéis de controle em nuvem.
Uma fonte de receita de bilhões de dólares
Este incidente faz parte de um complexo industrial maior que transformou a fraude de emprego em um dos principais motores de receita para o regime sancionado.
A Multilateral Sanctions Monitoring Team estimou recentemente que grupos ligados a Pyongyang roubaram aproximadamente US$ 2,83 bilhões em ativos digitais entre 2024 e setembro de 2025.
Esse valor, que representa cerca de um terço da receita em moeda estrangeira da Coreia do Norte, sugere que o ciberroubo tornou-se uma estratégia econômica soberana.
A eficácia desse vetor de ataque de “camada humana” foi comprovada de forma devastadora em fevereiro de 2025 durante a violação da exchange Bybit.
Nesse incidente, atacantes atribuídos ao grupo TraderTraitor usaram credenciais internas comprometidas para disfarçar transferências externas como movimentações internas de ativos, ganhando controle de um smart contract de cold-wallet.
A crise de compliance
A mudança para engenharia social cria uma grave crise de responsabilidade para o setor de ativos digitais.
No início deste ano, empresas de segurança como Huntress e Silent Push documentaram redes de empresas de fachada, incluindo BlockNovas e SoftGlide, que possuem registros corporativos válidos nos EUA e perfis confiáveis no LinkedIn.
Essas entidades induzem com sucesso desenvolvedores a instalar scripts maliciosos sob o pretexto de avaliações técnicas.
Para oficiais de compliance e Chief Information Security Officers, o desafio mudou de forma. Protocolos tradicionais de Know Your Customer (KYC) focam no cliente, mas o fluxo de trabalho do Lazarus exige um rigoroso padrão de “Know Your Employee”.
O Department of Justice já começou a reprimir, apreendendo US$ 7,74 milhões ligados a esses esquemas de TI, mas o atraso na detecção ainda é alto.
Como demonstra a operação da BCA LTD, a única maneira de capturar esses atores pode ser mudar da defesa passiva para a decepção ativa, criando ambientes controlados que forcem os agentes de ameaça a revelar suas técnicas antes de receberem as chaves do tesouro.
O post Secret footage from a rigged laptop exposes how North Korean spies are slipping past your security team apareceu primeiro em CryptoSlate.
Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.
Talvez também goste
Espera-se que o número de novos empregos em setembro caia para 90 mil: o verdadeiro ponto de impacto do relatório de empregos desta noite pode estar em uma possível revisão significativa dos dados de agosto.
O mercado de Wall Street geralmente prevê que o número de novos empregos em setembro cairá para 90 mil, com a taxa de desemprego mantida em 4,1%. O forte desempenho dos dados de agosto foi impulsionado principalmente por fatores sazonais anormais, e o grau de ajuste desses dados determinará diretamente a percepção de força dos números de setembro. Com as recentes declarações dos membros do Federal Reserve fazendo a probabilidade de aumento de juros em outubro cair drasticamente para 25%, o foco do mercado se volta para as taxas de juros de longo prazo. Atualmente, fundos sistemáticos detêm cerca de US$ 390 bilhões em posições vendidas em títulos globais e, caso os dados de emprego surpreendam negativamente, isso poderá desencadear uma turbulência acentuada no mercado.
Os investidores de varejo estão realizando uma "Grande Contração"! O fluxo de fundos da JPMorgan revela que Nvidia e SanDisk atraem capital mesmo contra a tendência, enquanto os ETFs de títulos do Tesouro dos EUA retornam ao foco dos investidores de varejo.
Os investidores de varejo estão concentrando suas escolhas de ações em poucas marcas de tecnologia de grande porte, poder de processamento e armazenamento. No mercado de títulos, surge outra tendência clara: enquanto os preços dos títulos do Tesouro dos EUA de longo prazo permanecem sob pressão e os rendimentos continuam altos, os ETFs de títulos do Tesouro de longo prazo tiveram uma entrada líquida de US$ 260 milhões durante a semana.

Macron pede que o G7 coordene resposta ao aumento dos preços do diesel; preço do petróleo despenca e ações europeias sobem coletivamente
Em 2 de outubro, horário local, o presidente francês Emmanuel Macron pediu ao Grupo dos Sete que tomasse ações coordenadas para evitar a implementação de restrições à exportação e conter conjuntamente a alta dos preços dos combustíveis. Durante uma chamada entre os governos dos países-membros da União Europeia na sexta-feira, as partes discutiram uma proposta apresentada pela França: países europeus liberariam 50 milhões de barris de diesel, enquanto os membros da Agência Internacional de Energia liberariam 50 milhões de barris de petróleo bruto.
À medida que Muse e Astra iniciam a era da “força de trabalho digital”, Elon Musk foca no “fornecimento de poder computacional para IA”! SpaceX (SPCX.US) transforma rivais da competição de IA em grandes clientes.
O agente transforma uma única interação em um fluxo de trabalho contínuo, impulsionando o aumento da demanda por poder computacional e oferecendo um forte potencial de crescimento para a SpaceX ao converter suas capacidades de infraestrutura de IA em receita por venda/locação de poder computacional.
