Segurança Digital

Quem é o grupo Lazarus? A história dos hackers ligados à Coreia do Norte

Continua depois da publicidade

Um estúdio de cinema tem seus dados expostos. Um banco central perde US$ 81 milhões. Hospitais precisam cancelar atendimentos porque seus computadores pararam de funcionar.

As vítimas parecem não ter nada em comum, mas investigações dos Estados Unidos relacionaram os três episódios a agentes ligados ao grupo hacker Lazarus.

Continua depois da publicidade

Nos últimos anos, o nome passou a aparecer também nos grandes roubos de criptomoedas. Agora, uma suspeita levantada após o ataque à Bitget trouxe o grupo de volta às manchetes. Para entender por que ele é citado, é preciso olhar para uma história que começou muito antes das corretoras de ativos digitais.

Quem é o grupo hacker Lazarus?

Lazarus é o nome pelo qual ficou conhecida uma rede de agentes cibernéticos ligada à Coreia do Norte. Segundo o Departamento do Tesouro dos Estados Unidos, o grupo atua sob uma estrutura de inteligência do país e está associado a espionagem, roubo de dados, ataques destrutivos e operações financeiras. Em 2019, o governo americano impôs sanções ao grupo.

O nome pode sugerir uma equipe única, reunida numa sala decidindo qual será o próximo alvo. A realidade descrita pelas investigações é menos cinematográfica.

Autoridades e pesquisadores usam diferentes nomes para acompanhar agentes e operações relacionadas. O Tesouro americano, por exemplo, identifica Bluenoroff e Andariel como subgrupos do Lazarus. Essa distinção importa: nem toda atividade atribuída à Coreia do Norte pode ser automaticamente creditada à mesma equipe.

Os ataques que colocaram o grupo hacker Lazarus no mapa

Em 2014, o ataque à Sony Pictures levou o nome do grupo para além dos círculos de segurança digital. Dados da empresa foram expostos e seus sistemas sofreram danos.

Continua depois da publicidade

Anos depois, o Departamento de Justiça dos Estados Unidos acusou um cidadão norte coreano de participar de uma conspiração que incluía a invasão.

O caso do Banco de Bangladesh, em 2016, mostrou outra capacidade: roubar dinheiro em grande escala. Os invasores conseguiram desviar US$ 81 milhões por meio de transferências fraudulentas. Já não era apenas uma questão de causar prejuízo operacional ou expor informações.

Em 2017, veio o WannaCry. O programa malicioso se espalhou por mais de 150 países, bloqueando o acesso a computadores. No Reino Unido, hospitais e consultórios tiveram suas atividades afetadas.

O episódio mostrou o impacto de um ataque digital fora das telas: consultas foram canceladas e pacientes sentiram as consequências. O Tesouro americano atribui a participação na operação ao Lazarus.

Por que o grupo passou a mirar criptomoedas?

Plataformas de ativos digitais concentram valores elevados e dependem de sistemas capazes de movimentá-los rapidamente. Para invasores interessados em dinheiro, tornaram-se alvos atraentes.

Continua depois da publicidade

E o histórico atribuído ao Lazarus ajuda a explicar por que investigadores acompanham tão de perto os ataques a esse setor.

Em 2022, o FBI responsabilizou agentes identificados como Lazarus e APT38 pelo roubo de cerca de US$ 620 milhões em Ethereum associado à rede Ronin. A agência também atribuiu ao Lazarus o roubo de US$ 100 milhões da ponte Horizon, da Harmony.

A escala aumentou em fevereiro de 2025. O FBI atribuiu à Coreia do Norte o roubo de aproximadamente US$ 1,5 bilhão da corretora Bybit e identificou aquela atividade específica como TraderTraitor.

Segundo a agência, parte dos ativos foi convertida e distribuída entre milhares de endereços em diferentes blockchains. Rastrear o dinheiro, nesse cenário, vira uma investigação por conta própria.

Os números ajudam a medir a dimensão do problema, mas exigem cuidado. A Chainalysis estima que agentes ligados à Coreia do Norte roubaram ao menos US$ 2,02 bilhões em criptomoedas em 2025. Essa é uma estimativa para operações atribuídas ao país como um todo, não uma conta exclusiva do Lazarus.

Nem todo ataque começa com uma falha no sistema

Uma das partes mais desconfortáveis dessa história é que a porta de entrada pode ser uma conversa convincente. O FBI já alertou empresas de criptomoedas sobre campanhas norte coreanas que pesquisam profissionais, criam identidades falsas e simulam propostas de emprego ou investimento antes de tentar obter acesso aos sistemas.

Isso não significa que todos os ataques citados aqui seguiram esse roteiro.

Significa que proteger uma carteira digital também depende de proteger as pessoas e os processos que autorizam o acesso a ela. Um contato aparentemente comum pode merecer tanta atenção quanto uma vulnerabilidade no código.

O que se sabe sobre a suspeita no caso Bitget?

O nome Lazarus voltou ao debate depois que a Bitget detectou transferências não autorizadas de aproximadamente US$ 351,6 milhões em 24 de setembro de 2026. Segundo a reportagem que noticiou as declarações da CEO Gracy Chen, a empresa suspeita do envolvimento do grupo.

A autoria do ataque à Bitget, porém, ainda não foi comprovada publicamente. No comunicado oficial, a corretora confirma o valor estimado e informa que investiga o incidente, mas não apresenta evidências que identifiquem os responsáveis.

O passado do Lazarus explica por que a hipótese chama atenção. Não prova que ele esteja por trás desse caso.

Essa diferença entre suspeita e atribuição é o ponto central da história. O grupo Lazarus tem ataques documentados em seu histórico. Para incluir a Bitget nessa trajetória como mais um deles, ainda faltam os resultados da investigação.

Continua depois da publicidade

Publicidade
Sua segurança online começa com um clique.
Fique em segurança com uma VPN líder a nível mundial

Proteja sua conexão, navegue com mais privacidade e tenha mais segurança ao usar redes públicas.

Felipe Ferraz

Profissional de tecnologia com formação em Análise e Desenvolvimento de Sistemas e MBA em Segurança da Informação. Atua na área de infraestrutura e segurança, escrevendo sobre ameaças cibernéticas, Linux e segurança digital.