đ Les questions dâentretien vous font exĂ©cuter du code. Une fois terminĂ©, votre portefeuille est vide.
Le 18 septembre, la Japan Police Agency, le FBI, le Cyber Crime Center du ministĂšre de la DĂ©fense amĂ©ricain, ainsi que les services de renseignement australiens et allemands ont publiĂ© un avis conjoint. Cette organisation sâappelle WaterPlum, un nom plus connu dans le secteur Ă©tant Contagious Interview. Un entretien qui se propage.
Les chiffres ne sont pas modestes. Au moins 30 000 appareils ont Ă©tĂ© infectĂ©s, dans plus de 100 pays, sur une pĂ©riode allant de dĂ©cembre 2025 Ă juillet 2026. Des fonds ou des identifiants de compte provenant de plus de 7000 portefeuilles chiffrĂ©s ont Ă©tĂ© dĂ©robĂ©s. 1,7 milliard de yens, soit environ 10,71 millions de dollars dâactifs cryptĂ©s, ont Ă©tĂ© rapatriĂ©s vers la CorĂ©e du Nord.
La mĂ©thode est assez simple. Des recruteurs se faisant passer pour des sociĂ©tĂ©s dâIA, de crypto et de NFT publient des offres sur les plateformes sociales, les sites dâemploi et les marchĂ©s de freelances, visant des dĂ©veloppeurs Web3 et blockchain. Environ un entretien technique, puis demander au candidat de tĂ©lĂ©charger un fichier, prĂ©texte : terminer un exercice de code ou corriger par hasard lâerreur affichĂ©e dans la vidĂ©o.
Dans ce fichier, il y a cinq familles de logiciels malveillants : BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. StoatWaffle se cache dans des dépÎts de code à thÚme blockchain.
Un vol de justificatifs de navigateur. Une porte dĂ©robĂ©e persistante. Un logiciel pour installer un contrĂŽle Ă distance, puis passer Ă lâaction quand la victime ouvre son portefeuille.
Les vrais dĂ©gĂąts ne se limitent pas aux portefeuilles. Lâavis indique quâinfecter une machine de dĂ©veloppement revient Ă obtenir une porte dâentrĂ©e vers le rĂ©seau interne de lâemployeur ; ensuite, il y a le vol de code source et le mouvement latĂ©ral. Les photos dâidentitĂ© dĂ©robĂ©es peuvent aussi ĂȘtre rĂ©utilisĂ©es par des travailleurs IT nord-corĂ©ens pour se faire passer pour dâautres et dĂ©crocher davantage de missions dâexternalisation.
CĂŽtĂ© recruteur, il est possible que ce soit aussi du faux. Les membres utilisent un logiciel de changement de visage basĂ© sur lâIA pour participer Ă lâentretien vidĂ©o, puis coupent la camĂ©ra au motif que la connexion rĂ©seau est mauvaise, afin dâinciter le candidat Ă faire de mĂȘme. Ils utilisent un outil de synthĂšse vocale pour sâentraĂźner Ă la prononciation du japonais en texte. Ils refusent de passer en tĂȘte-Ă -tĂȘte, exigent de payer le salaire en crypto, et pendant lâentretien, jettent Ă rĂ©pĂ©tition un coup dâĆil Ă lâĂ©cran secondaire : ce sont des Ă©lĂ©ments distinctifs. Une bourse japonaise a dĂ©jĂ rejetĂ©, en mai 2025, un candidat au motif que ses compĂ©tences Ă©taient dĂ©crites de façon trop large et que son niveau dâanglais ne correspondait pas Ă son CV.
La dimension est impressionnante. CertiK attribue Ă des groupes liĂ©s Ă la CorĂ©e du Nord les pertes dâenviron 2,1 milliards de dollars de vols de crypto en 2025, ainsi que 60 % des parts sur lâannĂ©e. En 2026, au premier semestre, câest 643 millions de dollars. Les 285 millions de dollars dĂ©robĂ©s en avril par Drift Protocol : lâattaquant sâĂ©tait dâabord fait passer pendant six mois pour une sociĂ©tĂ© de trading quantitatif.
Mon analyse : ce match ne se joue pas sur la chaĂźne. Les portefeuilles matĂ©riels, les multi-signatures et le stockage Ă froid sur ce chemin ne servent Ă rien. Personne nâa âcassĂ©â une clĂ© privĂ©e. Ce sont les dĂ©tenteurs des clĂ©s privĂ©es qui, dans le cadre de lâ« entretien », ont eux-mĂȘmes exĂ©cutĂ© le code.
Trois actions Ă faire. Pendant lâentretien, exĂ©cuter du code avec une machine virtuelle propre ou un serveur cloud, ne pas utiliser la machine du quotidien. SĂ©parer lâadresse e-mail de travail et lâenvironnement de dĂ©veloppement du portefeuille. Traiter comme des logiciels malveillants les fichiers exĂ©cutables, scripts, dĂ©pendances npm et pip prĂ©sents dans les devoirs dâentretien.
Quand jâĂ©cris ces lignes, sur quatre sources de cotation, le BTC se situe entre 84 435 et 84 455, en baisse de 2,1 % sur 24 heures. LâETH est Ă 2 685, en baisse de 2,7 %. Le SOL baisse de 3 %, lâXRP de 4,7 %, le DOGE de 7,8 %. Le haut bĂȘta baisse plus fort, sans lien avec cet avis.
Surveiller deux choses. Le « parc de fermes de ordinateurs portables » neutralisĂ© cĂŽtĂ© Japon est un premier cas ; il reste combien dâautres ? La prochaine porte dâentrĂ©e pour un vol Ă grande Ă©chelle : ce sera via un contrat ou via un entretien.
$BTC $ETH
#äžæŹèȘćœé 瀟ćșBaoluoćžćè”æŹ #Bitcoin #sĂ©curitĂ©_cryptographique
Le 18 septembre, la Japan Police Agency, le FBI, le Cyber Crime Center du ministĂšre de la DĂ©fense amĂ©ricain, ainsi que les services de renseignement australiens et allemands ont publiĂ© un avis conjoint. Cette organisation sâappelle WaterPlum, un nom plus connu dans le secteur Ă©tant Contagious Interview. Un entretien qui se propage.
Les chiffres ne sont pas modestes. Au moins 30 000 appareils ont Ă©tĂ© infectĂ©s, dans plus de 100 pays, sur une pĂ©riode allant de dĂ©cembre 2025 Ă juillet 2026. Des fonds ou des identifiants de compte provenant de plus de 7000 portefeuilles chiffrĂ©s ont Ă©tĂ© dĂ©robĂ©s. 1,7 milliard de yens, soit environ 10,71 millions de dollars dâactifs cryptĂ©s, ont Ă©tĂ© rapatriĂ©s vers la CorĂ©e du Nord.
La mĂ©thode est assez simple. Des recruteurs se faisant passer pour des sociĂ©tĂ©s dâIA, de crypto et de NFT publient des offres sur les plateformes sociales, les sites dâemploi et les marchĂ©s de freelances, visant des dĂ©veloppeurs Web3 et blockchain. Environ un entretien technique, puis demander au candidat de tĂ©lĂ©charger un fichier, prĂ©texte : terminer un exercice de code ou corriger par hasard lâerreur affichĂ©e dans la vidĂ©o.
Dans ce fichier, il y a cinq familles de logiciels malveillants : BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. StoatWaffle se cache dans des dépÎts de code à thÚme blockchain.
Un vol de justificatifs de navigateur. Une porte dĂ©robĂ©e persistante. Un logiciel pour installer un contrĂŽle Ă distance, puis passer Ă lâaction quand la victime ouvre son portefeuille.
Les vrais dĂ©gĂąts ne se limitent pas aux portefeuilles. Lâavis indique quâinfecter une machine de dĂ©veloppement revient Ă obtenir une porte dâentrĂ©e vers le rĂ©seau interne de lâemployeur ; ensuite, il y a le vol de code source et le mouvement latĂ©ral. Les photos dâidentitĂ© dĂ©robĂ©es peuvent aussi ĂȘtre rĂ©utilisĂ©es par des travailleurs IT nord-corĂ©ens pour se faire passer pour dâautres et dĂ©crocher davantage de missions dâexternalisation.
CĂŽtĂ© recruteur, il est possible que ce soit aussi du faux. Les membres utilisent un logiciel de changement de visage basĂ© sur lâIA pour participer Ă lâentretien vidĂ©o, puis coupent la camĂ©ra au motif que la connexion rĂ©seau est mauvaise, afin dâinciter le candidat Ă faire de mĂȘme. Ils utilisent un outil de synthĂšse vocale pour sâentraĂźner Ă la prononciation du japonais en texte. Ils refusent de passer en tĂȘte-Ă -tĂȘte, exigent de payer le salaire en crypto, et pendant lâentretien, jettent Ă rĂ©pĂ©tition un coup dâĆil Ă lâĂ©cran secondaire : ce sont des Ă©lĂ©ments distinctifs. Une bourse japonaise a dĂ©jĂ rejetĂ©, en mai 2025, un candidat au motif que ses compĂ©tences Ă©taient dĂ©crites de façon trop large et que son niveau dâanglais ne correspondait pas Ă son CV.
La dimension est impressionnante. CertiK attribue Ă des groupes liĂ©s Ă la CorĂ©e du Nord les pertes dâenviron 2,1 milliards de dollars de vols de crypto en 2025, ainsi que 60 % des parts sur lâannĂ©e. En 2026, au premier semestre, câest 643 millions de dollars. Les 285 millions de dollars dĂ©robĂ©s en avril par Drift Protocol : lâattaquant sâĂ©tait dâabord fait passer pendant six mois pour une sociĂ©tĂ© de trading quantitatif.
Mon analyse : ce match ne se joue pas sur la chaĂźne. Les portefeuilles matĂ©riels, les multi-signatures et le stockage Ă froid sur ce chemin ne servent Ă rien. Personne nâa âcassĂ©â une clĂ© privĂ©e. Ce sont les dĂ©tenteurs des clĂ©s privĂ©es qui, dans le cadre de lâ« entretien », ont eux-mĂȘmes exĂ©cutĂ© le code.
Trois actions Ă faire. Pendant lâentretien, exĂ©cuter du code avec une machine virtuelle propre ou un serveur cloud, ne pas utiliser la machine du quotidien. SĂ©parer lâadresse e-mail de travail et lâenvironnement de dĂ©veloppement du portefeuille. Traiter comme des logiciels malveillants les fichiers exĂ©cutables, scripts, dĂ©pendances npm et pip prĂ©sents dans les devoirs dâentretien.
Quand jâĂ©cris ces lignes, sur quatre sources de cotation, le BTC se situe entre 84 435 et 84 455, en baisse de 2,1 % sur 24 heures. LâETH est Ă 2 685, en baisse de 2,7 %. Le SOL baisse de 3 %, lâXRP de 4,7 %, le DOGE de 7,8 %. Le haut bĂȘta baisse plus fort, sans lien avec cet avis.
Surveiller deux choses. Le « parc de fermes de ordinateurs portables » neutralisĂ© cĂŽtĂ© Japon est un premier cas ; il reste combien dâautres ? La prochaine porte dâentrĂ©e pour un vol Ă grande Ă©chelle : ce sera via un contrat ou via un entretien.
$BTC $ETH
#äžæŹèȘćœé 瀟ćșBaoluoćžćè”æŹ #Bitcoin #sĂ©curitĂ©_cryptographique
