A Contagious Interview transformou processos seletivos remotos em uma nova superfície de ataque. Em vez de explorar uma vulnerabilidade tradicional, os criminosos se apresentam como recrutadores, oferecem vagas aparentemente atraentes e convencem desenvolvedores a executar arquivos ou projetos durante entrevistas e testes técnicos. O alerta ganhou nova dimensão em setembro de 2026, após uma ação conjunta de autoridades do Japão, Estados Unidos, Austrália e Alemanha.
Segundo o alerta divulgado em 18 de setembro, o grupo norte-coreano identificado como WaterPlum, também conhecido como Contagious Interview, comprometeu pelo menos 30 mil dispositivos em mais de 100 países entre dezembro de 2025 e julho de 2026. As autoridades também associam a operação ao comprometimento de fundos ou credenciais de mais de 7 mil carteiras de criptomoedas, com pelo menos 1,7 bilhão de ienes, cerca de US$ 10,7 milhões, transferidos para a Coreia do Norte.
O caso mostra como a engenharia social está evoluindo. Para desenvolvedores, engenheiros, profissionais de Web3 e especialistas em cripto, executar um projeto, instalar dependências ou testar uma aplicação faz parte da rotina. É justamente essa familiaridade que o golpe Contagious Interview tenta explorar.
Como funciona a armadilha do teste de código falso
A operação começa com uma abordagem aparentemente normal. Os criminosos criam perfis falsos de recrutadores e empresas e procuram profissionais em plataformas como LinkedIn, Discord e outros serviços utilizados por desenvolvedores.
As vagas podem estar relacionadas a desenvolvimento de software, inteligência artificial, blockchain, criptomoedas, Web3 ou NFTs. A abordagem costuma incluir informações plausíveis sobre salário, tecnologias utilizadas e responsabilidades da posição, criando um contexto suficientemente convincente para levar a vítima até a próxima etapa.
Depois do primeiro contato, o candidato é convidado para uma entrevista por vídeo ou recebe um teste técnico de programação. Em vez de apenas responder perguntas ou escrever código em um ambiente controlado, porém, ele pode ser instruído a baixar um projeto, instalar dependências, executar um script ou abrir um repositório no computador pessoal.
Pesquisadores da Palo Alto Networks Unit 42 já haviam documentado a técnica e identificado o uso de identidades falsas para conduzir entrevistas. A investigação também encontrou versões do malware preparadas para Windows e macOS, mostrando que a campanha não depende de um único sistema operacional.

A cadeia de infecção por trás do Contagious Interview
Um dos componentes mais conhecidos da campanha é o BeaverTail, um malware usado para roubo de informações e como mecanismo de carregamento de outros estágios maliciosos.
Em investigações anteriores, o BeaverTail apareceu associado a projetos e pacotes utilizados durante supostos testes técnicos. A vítima pode acreditar que está apenas instalando as dependências necessárias para executar uma aplicação, enquanto componentes maliciosos são executados em segundo plano.
O próximo estágio pode envolver o InvisibleFerret, um backdoor escrito em Python. Segundo a Unit 42, ele é capaz de realizar reconhecimento do dispositivo, controle remoto, registro de teclas, exfiltração de arquivos e roubo de informações armazenadas no navegador. Também há componentes destinados ao roubo de credenciais e informações financeiras.
A campanha continuou evoluindo. Pesquisas mais recentes identificaram o abuso de recursos de tarefas do Visual Studio Code e do Cursor, permitindo que configurações presentes em projetos baixados contribuam para a execução de cargas maliciosas. O conjunto de ferramentas também passou a incluir variantes como GolangGhost e PylangGhost, utilizadas em diferentes cadeias de infecção.
Isso muda uma premissa importante para quem trabalha com código: abrir um repositório não é necessariamente uma operação passiva. Dependendo da configuração do ambiente de desenvolvimento, extensões instaladas e tarefas autorizadas, arquivos de um projeto podem provocar comportamentos que vão muito além da simples leitura do código.
O uso de intermediários e inteligência artificial
A engenharia social também se tornou mais sofisticada. Investigações sobre operações relacionadas à campanha identificaram o uso de perfis falsos, imagens geradas por inteligência artificial e identidades construídas para parecerem funcionários reais de empresas.
A Silent Push, por exemplo, identificou empresas de fachada relacionadas à atividade e observou o uso de imagens geradas por IA para criar perfis aparentemente legítimos de funcionários. A infraestrutura também aproveitou GitHub, anúncios de emprego e plataformas de freelancers para alcançar candidatos.
Há ainda um segundo problema relacionado ao mercado de trabalho remoto: intermediários podem participar da operação sem que a empresa ou o candidato percebam quem está realmente por trás da identidade apresentada.
As autoridades também alertaram para operações em que trabalhadores norte-coreanos utilizam identidades falsas, intermediários e computadores controlados remotamente. Esse fenômeno amplia o risco para empresas que contratam profissionais sem mecanismos adequados de verificação de identidade, localização e histórico profissional.
O impacto financeiro e a espionagem em redes corporativas
O roubo de criptomoedas é uma das consequências mais diretas da campanha. Os dados divulgados pelas autoridades indicam que mais de 7 mil carteiras tiveram fundos ou credenciais comprometidos durante o período analisado.
O impacto, entretanto, não termina na carteira digital. Um computador utilizado por um desenvolvedor geralmente concentra chaves de acesso, tokens de serviços, credenciais de GitHub, sessões de navegador, certificados, arquivos de configuração e informações de projetos.
Se esse dispositivo também estiver conectado a recursos corporativos, o comprometimento pode criar uma ponte para sistemas da organização.
Pesquisadores da Recorded Future já documentaram casos em que candidatos executaram código malicioso em computadores corporativos durante processos seletivos falsos, criando riscos que ultrapassam o indivíduo e alcançam empresas e clientes. A análise classifica esse tipo de atividade como uma ameaça relevante à cadeia de fornecimento de software.
Isso significa que uma máquina comprometida pode representar mais do que perda de criptomoedas. Dependendo das permissões disponíveis, o invasor pode tentar acessar repositórios privados, ambientes de nuvem, sistemas internos, tokens de CI/CD e outros recursos utilizados no desenvolvimento.
A consequência potencial é especialmente preocupante para profissionais que trabalham com infraestrutura, DevOps, segurança ou manutenção de projetos de código aberto, já que uma única credencial exposta pode permitir novas etapas de comprometimento.
Como desenvolvedores podem se proteger de falsos recrutadores
A primeira regra é simples: um teste técnico não deve exigir que o candidato coloque seu computador principal em risco.
Antes de executar qualquer projeto recebido durante um processo seletivo, vale verificar quem enviou o material, qual empresa está contratando e se a oportunidade realmente existe. O contato recebido pelo LinkedIn ou Discord não deve ser considerado uma prova suficiente de legitimidade.
Também é importante pesquisar a empresa por canais independentes. Confirme o domínio oficial, procure a vaga no site corporativo e verifique se o recrutador realmente pertence à organização. Perfis recém-criados, histórico profissional inconsistente e comunicação exclusivamente por aplicativos de mensagens merecem atenção adicional.
Audite o projeto antes de executá-lo
Para desenvolvedores, o cuidado deve ser ainda maior. Nunca execute imediatamente um repositório desconhecido só porque ele faz parte de uma entrevista.
Antes, examine arquivos como configurações de projeto, scripts de instalação e tarefas automatizadas. Procure comandos que executem processos externos, baixem arquivos de servidores desconhecidos ou tentem acessar informações fora do diretório do projeto.
Também é importante observar scripts associados a npm, Python, PowerShell, Bash, Node.js e tarefas do VS Code ou Cursor.
O fato de um projeto estar hospedado no GitHub não significa que seu conteúdo seja confiável. Repositórios podem ser criados especificamente para uma campanha de engenharia social e posteriormente substituídos ou atualizados pelos operadores.
Use máquinas virtuais e ambientes isolados
Quando um teste técnico realmente exigir a execução de código desconhecido, prefira uma máquina virtual descartável ou um ambiente isolado.
Containers também podem ajudar em determinados cenários, mas não devem ser tratados automaticamente como uma barreira absoluta. Dependendo da configuração, permissões, volumes montados, sockets e recursos disponíveis, um container pode oferecer isolamento insuficiente.
O ideal é separar o ambiente utilizado para testes de qualquer máquina que contenha chaves SSH, carteiras de criptomoedas, credenciais corporativas ou sessões autenticadas.
Para profissionais de Linux, uma estratégia particularmente útil é manter um ambiente de testes separado do sistema utilizado diariamente para trabalho e administração de servidores.
Desconfie de solicitações fora do padrão
Existem alguns sinais que merecem atenção durante uma entrevista remota:
- Recrutador insistindo para executar comandos no terminal;
- projeto que solicita permissões desnecessárias;
- instalação de software para supostamente corrigir câmera ou microfone;
- arquivo enviado diretamente por Discord ou outro mensageiro;
- instruções para desativar antivírus ou mecanismos de segurança;
- pacote que precisa ser executado com privilégios administrativos;
- repositório recém-criado sem histórico consistente;
- empresa que não consegue ser confirmada por canais oficiais;
- entrevista conduzida exclusivamente por perfis difíceis de verificar;
- pedido para instalar ferramentas que não têm relação clara com o teste.
Uma evolução particularmente perigosa envolve o ClickFix, técnica na qual a vítima recebe uma falsa mensagem de erro e é orientada a copiar e executar um comando para resolver supostos problemas de câmera, microfone ou conexão.
Pesquisas da Sekoia documentaram campanhas relacionadas ao ecossistema do Contagious Interview que utilizaram essa abordagem para distribuir GolangGhost em ambientes Windows e macOS.
Portanto, uma regra deve ser levada para qualquer entrevista remota: não copie e execute comandos fornecidos por um site ou recrutador para “corrigir” problemas técnicos durante o processo seletivo.
Contagious Interview mostra uma nova realidade para quem trabalha com tecnologia
A Contagious Interview demonstra que o processo seletivo pode se transformar em um vetor de ataque tão eficiente quanto um e-mail de phishing ou um site malicioso.
O diferencial está na personalização. O criminoso não precisa convencer o desenvolvedor de que um arquivo qualquer é seguro. Ele apenas precisa convencer a vítima de que aquele arquivo faz parte de uma oportunidade profissional legítima.
O histórico da campanha também mostra uma evolução contínua, passando de projetos maliciosos e instaladores falsos para técnicas envolvendo VS Code, Cursor, ClickFix, identidades artificiais e novas famílias de malware.
Para empresas, isso reforça a necessidade de separar ambientes pessoais e corporativos, limitar privilégios, proteger credenciais de desenvolvimento e estabelecer processos de verificação para candidatos e prestadores remotos.
Para desenvolvedores, a principal mudança é de mentalidade: um teste de programação também pode ser uma tentativa de comprometimento.
A melhor defesa começa antes da execução. Verificar a identidade do recrutador, confirmar a empresa, analisar o código, isolar o ambiente e proteger credenciais sensíveis são medidas simples que podem impedir que uma entrevista aparentemente promissora termine em roubo de dados ou criptomoedas.
Se você trabalha com desenvolvimento, infraestrutura, blockchain ou segurança, compartilhe este alerta com seus colegas. Uma única pessoa informada pode evitar uma infecção em toda uma equipe. E, se você já recebeu uma abordagem suspeita durante um processo seletivo remoto, conte nos comentários como ela aconteceu e quais sinais chamaram sua atenção.
