#WaterPlum (alias : « Entretien contagieux ») – événement d’attaque
Aperçu de l’incident
L’ FBI américain + le service de police du Japon lancent une alerte conjointe : l’organisation de hackers liée à la Corée du Nord, WaterPlum, entre dans une période donnée du 2025‑12 au 2026‑07. Plus de 100 pays dans le monde, 30 000+ appareils infectés, 7 000+ portefeuilles chiffrés compromis, pour un total d’actifs dérobés s’élevant à 10,71 millions USD.
Méthodes d’attaque (piège d’embauche fictive)
1. Sur les plateformes sociales et les canaux de recrutement, se faire passer pour des entreprises Web3, IA et NFT via leur service RH, en ciblant les profils de demandeurs d’emploi développeurs, puis lancer des invitations à des entretiens.
2. Se présenter comme des examens de programmation ou des tests techniques afin d’envoyer des dépôts malveillants GitHub / des projets sous forme d’archives compressées.
3. Exploiter la faille de VS Code dans tasks.json utilisant runOn:folderOpen : lorsqu’une victime ouvre le dossier du projet, sans avoir besoin de cliquer manuellement, un programme malveillant Node.js (StoatWaffle) s’exécute automatiquement. Cette technique fonctionne sur l’ensemble des plateformes Windows/macOS/Linux.
4. Le cheval de Troie vole les données du navigateur et les clés privées et informations d’identification des extensions de portefeuille (comme MetaMask). Les actifs sont ensuite transférés automatiquement vers le portefeuille du pirate.
Caractéristiques clés
- Charge malveillante StoatWaffle : installe automatiquement un environnement d’exécution Node.js, télécharge ensuite des modules de vol de données et de contrôle à distance ; grande furtivité, difficile à détecter pour les antivirus classiques.
- Cibles prioritaires : développeurs Web3, programmeurs indépendants ; ce n’est pas destiné au grand public.
- L’organisation et des membres du personnel IT du bureau 313 en Corée du Nord seraient liés : il s’agit d’une combinaison d’ingénierie sociale et d’attaques de type chaîne d’approvisionnement. Ce n’est pas une bourse qui se fait pirater : ce sont des terminaux infectés qui perdent leurs fonds.
Points clés pour la protection des utilisateurs
1. Ne pas utiliser directement, avec VS Code, les dépôts de codes ou les archives compressées envoyés par des recruteurs inconnus ; procéder d’abord à une analyse isolée en sandbox.
2. Surveiller la configuration tasks.json de VS Code pour les projets inconnus ; ne pas faire confiance à des environnements de travail importés sans vérification.
3. Les portefeuilles matériels réduisent fortement le risque de ce type d’attaque de vol d’informations sur terminaux. Ne pas conserver des montants importants dans un portefeuille « chaud » sur votre machine de développement au quotidien.
4. Les offres à l’étranger proposant des conditions excessivement avantageuses, ne passant que par des tests en ligne, sans entretien vidéo en présentiel, doivent faire l’objet d’une vigilance accrue.
Après le vol d’actifs chiffrés, la traçabilité on-chain est difficile. Avec ces attaques de type cheval de Troie d’ingénierie sociale, dès que les clés privées sont exposées, il est quasiment impossible de récupérer les fonds.
Aperçu de l’incident
L’ FBI américain + le service de police du Japon lancent une alerte conjointe : l’organisation de hackers liée à la Corée du Nord, WaterPlum, entre dans une période donnée du 2025‑12 au 2026‑07. Plus de 100 pays dans le monde, 30 000+ appareils infectés, 7 000+ portefeuilles chiffrés compromis, pour un total d’actifs dérobés s’élevant à 10,71 millions USD.
Méthodes d’attaque (piège d’embauche fictive)
1. Sur les plateformes sociales et les canaux de recrutement, se faire passer pour des entreprises Web3, IA et NFT via leur service RH, en ciblant les profils de demandeurs d’emploi développeurs, puis lancer des invitations à des entretiens.
2. Se présenter comme des examens de programmation ou des tests techniques afin d’envoyer des dépôts malveillants GitHub / des projets sous forme d’archives compressées.
3. Exploiter la faille de VS Code dans tasks.json utilisant runOn:folderOpen : lorsqu’une victime ouvre le dossier du projet, sans avoir besoin de cliquer manuellement, un programme malveillant Node.js (StoatWaffle) s’exécute automatiquement. Cette technique fonctionne sur l’ensemble des plateformes Windows/macOS/Linux.
4. Le cheval de Troie vole les données du navigateur et les clés privées et informations d’identification des extensions de portefeuille (comme MetaMask). Les actifs sont ensuite transférés automatiquement vers le portefeuille du pirate.
Caractéristiques clés
- Charge malveillante StoatWaffle : installe automatiquement un environnement d’exécution Node.js, télécharge ensuite des modules de vol de données et de contrôle à distance ; grande furtivité, difficile à détecter pour les antivirus classiques.
- Cibles prioritaires : développeurs Web3, programmeurs indépendants ; ce n’est pas destiné au grand public.
- L’organisation et des membres du personnel IT du bureau 313 en Corée du Nord seraient liés : il s’agit d’une combinaison d’ingénierie sociale et d’attaques de type chaîne d’approvisionnement. Ce n’est pas une bourse qui se fait pirater : ce sont des terminaux infectés qui perdent leurs fonds.
Points clés pour la protection des utilisateurs
1. Ne pas utiliser directement, avec VS Code, les dépôts de codes ou les archives compressées envoyés par des recruteurs inconnus ; procéder d’abord à une analyse isolée en sandbox.
2. Surveiller la configuration tasks.json de VS Code pour les projets inconnus ; ne pas faire confiance à des environnements de travail importés sans vérification.
3. Les portefeuilles matériels réduisent fortement le risque de ce type d’attaque de vol d’informations sur terminaux. Ne pas conserver des montants importants dans un portefeuille « chaud » sur votre machine de développement au quotidien.
4. Les offres à l’étranger proposant des conditions excessivement avantageuses, ne passant que par des tests en ligne, sans entretien vidéo en présentiel, doivent faire l’objet d’une vigilance accrue.
Après le vol d’actifs chiffrés, la traçabilité on-chain est difficile. Avec ces attaques de type cheval de Troie d’ingénierie sociale, dès que les clés privées sont exposées, il est quasiment impossible de récupérer les fonds.
