Quando uma oportunidade de emprego surge no seu e-mail ou LinkedIn, a última coisa que você imagina é que ela possa ser uma armadilha patrocinada por um Estado-nação. No entanto, grupos ligados à Coreia do Norte vêm aperfeiçoando uma tática que engana justamente quem vive de tecnologia: falsas entrevistas de emprego que instalam malware e, no fim do processo, desviam criptomoedas. Não se trata de um ataque qualquer — é uma operação de engenharia social de altíssimo nível, e a inteligência artificial está sendo usada dos dois lados do ringue.
O que torna esse vetor tão perigoso é sua precisão cirúrgica. Diferentemente de phishing genérico, a abordagem explora a vulnerabilidade mais humana de todas: a expectativa de uma carreira melhor. O alvo são profissionais de TI, engenheiros de software, cientistas de dados — justamente aqueles que têm acesso a repositórios, chaves de API e, em muitos casos, carteiras de criptomoedas corporativas e pessoais. A escala é aterrorizante: milhares de dispositivos já foram comprometidos globalmente, gerando milhões de dólares em cripto que financiam programas nucleares e de mísseis. Mas, como profissional que vive no ecossistema de tecnologia, meu objetivo aqui não é apenas alarmar, e sim dissecar o mecanismo e mostrar como podemos nos defender — inclusive usando as mesmas ferramentas de IA que os atacantes empregam.
O teatro do recrutamento: como funciona a isca
A operação começa de forma quase trivial. O candidato recebe uma mensagem de um suposto recrutador, muitas vezes em plataformas como LinkedIn, oferecendo uma vaga tentadora em uma empresa de prestígio — ou em uma startup fictícia, mas com site e reputação construídos artificialmente. O processo se desenrola em etapas que imitam fielmente um recrutamento legítimo: troca de e-mails, agendamento de videoconferência, perguntas técnicas. O que diferencia o golpe é o momento em que pedem ao candidato para executar um código ou baixar um arquivo como parte do "teste técnico".
Esse arquivo contém malware — muitas vezes um downloader que, após executado, estabelece comunicação com um servidor de comando e controle (C2) operado pelos hackers. Uma vez dentro da máquina, o invasor pode extrair chaves privadas de criptomoedas, capturar credenciais de acesso a sistemas corporativos, ou ainda usar o dispositivo como ponto de entrada para ataques maiores. O que me chama atenção aqui é o cuidado na curadoria das vítimas: eles escolhem desenvolvedores que atuam em áreas com acesso a ativos digitais — DeFi, exchanges, infraestrutura de blockchain — ou profissionais que trabalham em empresas que têm acesso a tais recursos.
Em outras palavras, não é um spray-and-pray. É um spear-phishing altamente direcionado, que usa inteligência para mapear perfis. A IA generativa, inclusive, pode potencializar essa fase: ferramentas de scraping e análise de redes sociais automatizam a identificação de alvos valiosos, enquanto modelos de linguagem produzem mensagens personalizadas e sem os erros gramaticais típicos de golpes antigos.
IA como amplificadora do ataque (e da defesa)
Até aqui, a Coreia do Norte não precisa de muito mais do que engenharia social clássica. Mas o cenário está mudando rapidamente. Relatos de segurança indicam que esses grupos já experimentam deepfakes de áudio e vídeo para simular entrevistas ao vivo. Imagine receber uma chamada no Zoom onde um recrutador de rosto e voz convincentes (mas sintéticos) faz perguntas técnicas e sorri a cada resposta sua. Esse nível de sofisticação torna a detecção quase impossível para o olho humano, especialmente se o ataque for curto e direto.
Do lado da defesa, a IA também pode ser nossa aliada — mas com um viés prático que muitos subestimam. Ferramentas de OSINT (inteligência de fontes abertas) acionadas por machine learning podem cruzar dados públicos sobre a empresa supostamente contratante: domínio recém-criado, perfil do recrutador sem histórico profissional consistente, CNPJ não localizado ou com atividade suspeita. Há serviços que usam análise de padrões de linguagem para detectar mensagens geradas por IA — um indicador adicional, mas não definitivo.
Outro ponto que considero crucial e pouco discutido é a higiene digital durante o processo seletivo. Ao participar de entrevistas, especialmente de empresas desconhecidas, isole o ambiente. Use uma máquina virtual descartável ou um container Docker que não tenha acesso às suas chaves cripto, senhas pessoais ou tokens de trabalho. Parece exagero? Conheço casos de engenheiros que tiveram suas wallets de ETH completamente varridas minutos depois de executar um código "teste". O preço de não confiar cegamente é uma camada extra de segurança que, convenhamos, deveria ser padrão.
A conexão com criptomoedas: por que eles miram nesse mercado?
A resposta é simples: liquidez e anonimato. Criptomoedas, especialmente as privacy coins e as transações em cadeias com ferramentas de mixagem, permitem que os fundos roubados sejam convertidos em recursos utilizáveis sem a intermediação do sistema bancário tradicional. A Coreia do Norte contorna sanções internacionais e financia seu programa de armas com esses ativos. Estima-se que, nos últimos anos, grupos como o Lazarus (e seus subgrupos) tenham roubado mais de 3 bilhões de dólares em cripto — e parte significativa veio de ataques com engenharia social via recrutamento.
Vale destacar que não é apenas o valor individual que importa. Ao comprometer um desenvolvedor que trabalha em uma exchange, o atacante pode obter acesso a sistemas internos que permitem roubos em escala de centenas de milhões, como ocorreu em ataques anteriores. Cada profissional infectado é uma porta para a infraestrutura corporativa. Por isso, as empresas de tecnologia precisam olhar para os processos seletivos não apenas como um pipeline de talentos, mas como uma superfície de ataque.
Do ponto de vista de engenharia de segurança, recomendo que times de blue team implementem medidas como: validação de identidade do recrutador via canais oficiais da empresa, verificação de ofertas em portais de carreira legítimos, e bloqueio de downloads de executáveis durante processos seletivos. Parece burocrático? Talvez, mas o custo de um incidente é ordens de magnitude maior.
Lições para o profissional de tecnologia: como se proteger agora
Não podemos esperar que empresas ou governos resolvam o problema por nós. Como profissionais de TI, precisamos incorporar uma postura de segurança mesmo em situações que parecem rotineiras. Listo aqui alguns pontos práticos que adoto e ensino em mentorias:
- Desconfie de oportunidades muito boas para ser verdade. Se o salário está muito acima do mercado e o processo é rápido demais, pause e investigue.
- Pesquise o recrutador organicamente. Verifique o histórico do perfil no LinkedIn, conexões em comum, e confirme o e-mail no domínio corporativo (não em Gmail ou Outlook pessoal).
- Nunca execute código não solicitado. Em entrevistas técnicas legítimas, você escreve seu próprio código em um editor compartilhado ou IDE online. Se pedirem para baixar e executar algo, recuse.
- Use um ambiente isolado. VM, container descartável ou até mesmo um sistema operacional Live USB. Não arrisque sua máquina principal.
- Ative a autenticação multifator (MFA) em todas as contas sensíveis, incluindo carteiras de cripto, e jamais compartilhe seeds ou chaves privadas por qualquer canal.
- Eduque-se em OSINT. Aprenda a usar ferramentas como WhoIs, DNS lookups e verificadores de reputação de sites para investigar empresas suspeitas.
No fim das contas, o maior trunfo dos atacantes é a confiança que depositamos no processo de recrutamento. Ao subverter essa confiança, eles exploram uma fraqueza que a tecnologia sozinha não resolve. A IA pode tanto maquiar as fake news de emprego quanto desmascará-las — a diferença está em quem a usa primeiro e com que propósito.
O futuro do recrutamento e a corrida armamentista
Estamos entrando em uma era onde a verificação de identidade durante entrevistas precisará ser tão robusta quanto a de transações financeiras. Já vejo startups desenvolvendo plataformas de entrevistas com biometria comportamental, análise de padrão de digitação e detecção de deepfake em tempo real. Mas essas medidas ainda são caras e não escalaram para o mercado de massa. Enquanto isso, o ataque se torna mais barato e acessível — um grupo norte-coreano pode rodar dezenas de campanhas simultâneas com orçamento mínimo.
Para nós, que trabalhamos com tecnologia, o recado é claro: a segurança cibernética não termina no firewall corporativo. Ela começa no clique de cada link, no download de cada arquivo, na confiança que depositamos em um recrutador digital. Ao nos anteciparmos a essas ameaças — usando IA para proteger e não apenas para produzir —, transformamos o que era vulnerabilidade em vantagem competitiva. O mercado de trabalho em tecnologia continuará aquecido, mas a ingenuidade não tem mais lugar no processo.
Como colunista do CurriculoIA, minha recomendação editorial é que empresas e profissionais invistam em treinamentos de engenharia social específicos para recrutamento. Simule cenários de ataque durante o onboarding de novos funcionários. Use IA para monitorar ofertas de emprego fraudulentas que usam o nome da sua empresa. Crie um canal interno para reportar suspeitas. A Coreia do Norte não vai parar de inovar nesse front — e nós tampouco podemos parar de nos adaptar.

