WaterPlum lié à la Corée du Nord, aussi connu sous le nom d’« Contagious Interview », aurait ciblé des développeurs de logiciels et des professionnels du Web3 en se faisant passer pour des recruteurs d’entreprises de crypto, d’IA et de NFT légitimes. Les autorités indiquent que la campagne a infecté au moins 30 000 appareils dans plus de 100 pays.
Les attaquants auraient utilisé les réseaux sociaux, les plateformes d’offres d’emploi et les marketplaces de freelances pour entrer en contact avec les victimes, puis leur envoyer des devoirs de codage malveillants ou de fausses corrections d’appels vidéo. Une fois l’accès obtenu, des chevaux de Troie d’accès à distance et des logiciels malveillants d’exfiltration d’informations ont été utilisés pour voler des données sensibles et des cryptomonnaies.
De décembre 2025 à juillet 2026, la campagne aurait extrait des fonds ou des identifiants depuis plus de 7 000 portefeuilles crypto, avec au moins 10,7 M$ en cryptomonnaie dérobés. Les autorités avertissent également que des développeurs compromis pourraient devenir une voie d’accès vers les organisations pour lesquelles ils travaillent.
Les attaquants auraient utilisé les réseaux sociaux, les plateformes d’offres d’emploi et les marketplaces de freelances pour entrer en contact avec les victimes, puis leur envoyer des devoirs de codage malveillants ou de fausses corrections d’appels vidéo. Une fois l’accès obtenu, des chevaux de Troie d’accès à distance et des logiciels malveillants d’exfiltration d’informations ont été utilisés pour voler des données sensibles et des cryptomonnaies.
De décembre 2025 à juillet 2026, la campagne aurait extrait des fonds ou des identifiants depuis plus de 7 000 portefeuilles crypto, avec au moins 10,7 M$ en cryptomonnaie dérobés. Les autorités avertissent également que des développeurs compromis pourraient devenir une voie d’accès vers les organisations pour lesquelles ils travaillent.
