J’ai découvert des avertissements de sécurité conjoints émis par des entités au Japon, en Allemagne, en Australie et aux États-Unis au sujet d’une vaste campagne menée par un groupe de pirates informatiques lié à la Corée du Nord, connu sous le nom de WaterPlum. La campagne visait des développeurs et des spécialistes techniques via de fausses offres d’emploi au sein d’entreprises opérant dans les domaines des crypto-monnaies, de l’intelligence artificielle et des NFT.
D’après l’alerte, le groupe a réussi à s’emparer d’au moins 10,7 millions de dollars en usurpant l’identité d’organismes de recrutement légitimes, puis en poussant les victimes à télécharger des fichiers malveillants, présentés comme faisant partie intégrante du processus de recrutement. Le groupe est également connu sous le nom de Contagious Interview.
Comment la campagne a-t-elle été menée ?
WaterPlum s’est appuyée sur plusieurs canaux pour atteindre les victimes, notamment des plateformes de réseaux sociaux, des sites d’emploi, des plateformes de travail indépendant et des marchés de services indépendants. Lors des échanges avec les candidats, les attaquants leur demandaient d’exécuter des fichiers malveillants qui étaient dissimulés en tant que :
• Tâches de programmation liées à l’entretien
• Des corrections pour des problèmes lors d’appels vidéo
• Des fichiers d’assistance semblant faire naturellement partie du processus de recrutement
Une fois que les attaquants ont obtenu un accès à distance à l’appareil de la victime, ils ont utilisé des logiciels d’accès à distance et des logiciels de vol d’informations pour extraire des données sensibles et des actifs numériques. De plus, le succès des intrusions leur donnait une occasion supplémentaire de s’infiltrer dans les organisations où les victimes travaillaient, sans que celles-ci en soient informées.
Étendue des dégâts
L’alerte indique que la campagne a touché au moins 30 000 appareils dans plus de 100 pays. Des fonds ou des informations d’identification ont également été extraits depuis plus de 7 000 portefeuilles de cryptomonnaies sur la période allant de décembre 2025 à juillet 2026.
L’impact ne se limite pas au vol de cryptomonnaies : les documents personnels volés peuvent servir à l’usurpation d’identité, à aider des éléments liés à la Corée du Nord à postuler à des emplois dans des entreprises étrangères, voire à faire du chantage aux victimes ultérieurement.
Des indicateurs inquiétants liés à l’infiltration via l’emploi
L’alerte évoque un cas où une personne soupçonnée d’avoir des liens avec la Corée du Nord a postulé à un poste d’ingénierie au sein d’une plateforme japonaise d’échange de cryptomonnaies, en utilisant un CV falsifié. Sa candidature a été rejetée après la découverte d’incohérences pendant l’entretien, notamment son incapacité à expliquer en détail les compétences mentionnées dans son CV.
Les autorités ont également indiqué que cette campagne s’inscrit dans un schéma plus vaste de tentatives de la Corée du Nord visant à utiliser des professionnels de la technologie comme moyen de s’infiltrer dans des entreprises étrangères, certaines évaluations laissant penser que certains de ces professionnels seraient liés au ministère de l’industrie des armements du pays.
Comment les entreprises et les développeurs peuvent-ils réduire les risques ?
Cet incident recommande la mise en œuvre de mesures concrètes et strictes, en particulier au sein des équipes de développement et de recrutement :
• Vérifier l’identité de l’organisme recruteur via des canaux indépendants avant d’ouvrir tout fichier ou lien.
• Refuser d’exécuter tout fichier envoyé comme un test technique ou une correction urgente, sans contrôle de sécurité préalable.
• Examiner avec soin les CV et les fichiers joints, et vérifier les connaissances réelles lors des entretiens.
• Mettre en place des politiques de sécurité claires sur les appareils professionnels, notamment en limitant les privilèges et en activant une protection multicouche.
• Former les employés aux méthodes d’ingénierie sociale liées au recrutement et au travail indépendant.
Cette campagne confirme que les offres d’emploi frauduleuses sont devenues un outil efficace aux mains des attaquants, non seulement pour voler des actifs numériques, mais aussi pour s’infiltrer dans les organisations par la « porte de derrière » grâce à la confiance accordée aux processus de recrutement.
