Le 18 septembre, le FBI et les agences partenaires ont déclaré que des acteurs de WaterPlum nord-coréens avaient infecté au moins 30 000 appareils dans plus de 100 pays et exfiltré des fonds ou des identifiants de compte depuis plus de 7 000 portefeuilles de cryptomonnaie. L’avis conjoint a estimé à 1,7 milliard de yens japonais, soit 10,71 millions de dollars, la valeur des actifs en cryptomonnaie transférés vers la Corée du Nord.

Vol de portefeuille et infections mondiales

Une alerte de cybersécurité menée par le FBI a identifié WaterPlum comme un groupe d’acteurs cyber nord-coréens. Les autorités ont indiqué que l’activité a touché des appareils dans le monde entier, plutôt que d’être confinée à un seul marché ou à une seule région.

WaterPlum aurait transféré 1,7 milliard de yens japonais en actifs cryptographiques vers la Corée du Nord, selon l’avis du Internet Crime Complaint Center fourni en accompagnement.

L’avis n’a pas précisé quelles crypto-actifs représentaient ce montant, ni fourni une ventilation des portefeuilles compromis.

Fausses offres de recrutement

D’après BleepingComputer, WaterPlum aurait utilisé de fausses offres d’emploi et des tests de codage pour cibler des développeurs de logiciels et d’autres professionnels de l’informatique. Les victimes ont reçu des fichiers malveillants renfermant des malwares, dont BeaverTail, InvisibleFerret et OtterCookie.

Le cadrage comme recrutement est central pour la portée de la campagne : il a introduit du code malveillant dans le cadre d’un processus de recrutement supposé visant des travailleurs techniques. Le décompte de l’avis du FBI couvre les appareils infectés via l’activité ainsi que les portefeuilles à partir desquels des fonds ou des identifiants de compte associés ont été exfiltrés.

Chronologie de la campagne japonaise

La National Police Agency du Japon a indiqué que la campagne a fonctionné d’environ décembre 2025 à juillet 2026. Son avis du 18 septembre a identifié des concepteurs web, des ingénieurs et des spécialistes des cryptomonnaies ou du Web3 parmi les cibles visées.

La chronologie japonaise situe l’activité sur environ huit mois avant que le FBI et les agences partenaires ne quantifient les chiffres plus larges de l’infection et de la compromission des portefeuilles. Aucune autre mesure d’application, processus de récupération des victimes ou date limite de suivi n’a été annoncée dans les avis fournis.

Avertissement : cet article est fourni à des fins d’information uniquement. Il ne constitue ni n’est censé constituer un avis juridique, fiscal, en matière d’investissement, financier ou tout autre conseil.