🔍 Les questions d’entretien vous font exĂ©cuter du code. Une fois terminĂ©, votre portefeuille est vide.

Le 18 septembre, la Japan Police Agency, le FBI, le Cyber Crime Center du ministĂšre de la DĂ©fense amĂ©ricain, ainsi que les services de renseignement australiens et allemands ont publiĂ© un avis conjoint. Cette organisation s’appelle WaterPlum, un nom plus connu dans le secteur Ă©tant Contagious Interview. Un entretien qui se propage.

Les chiffres ne sont pas modestes. Au moins 30 000 appareils ont Ă©tĂ© infectĂ©s, dans plus de 100 pays, sur une pĂ©riode allant de dĂ©cembre 2025 Ă  juillet 2026. Des fonds ou des identifiants de compte provenant de plus de 7000 portefeuilles chiffrĂ©s ont Ă©tĂ© dĂ©robĂ©s. 1,7 milliard de yens, soit environ 10,71 millions de dollars d’actifs cryptĂ©s, ont Ă©tĂ© rapatriĂ©s vers la CorĂ©e du Nord.

La mĂ©thode est assez simple. Des recruteurs se faisant passer pour des sociĂ©tĂ©s d’IA, de crypto et de NFT publient des offres sur les plateformes sociales, les sites d’emploi et les marchĂ©s de freelances, visant des dĂ©veloppeurs Web3 et blockchain. Environ un entretien technique, puis demander au candidat de tĂ©lĂ©charger un fichier, prĂ©texte : terminer un exercice de code ou corriger par hasard l’erreur affichĂ©e dans la vidĂ©o.

Dans ce fichier, il y a cinq familles de logiciels malveillants : BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. StoatWaffle se cache dans des dépÎts de code à thÚme blockchain.

Un vol de justificatifs de navigateur. Une porte dĂ©robĂ©e persistante. Un logiciel pour installer un contrĂŽle Ă  distance, puis passer Ă  l’action quand la victime ouvre son portefeuille.

Les vrais dĂ©gĂąts ne se limitent pas aux portefeuilles. L’avis indique qu’infecter une machine de dĂ©veloppement revient Ă  obtenir une porte d’entrĂ©e vers le rĂ©seau interne de l’employeur ; ensuite, il y a le vol de code source et le mouvement latĂ©ral. Les photos d’identitĂ© dĂ©robĂ©es peuvent aussi ĂȘtre rĂ©utilisĂ©es par des travailleurs IT nord-corĂ©ens pour se faire passer pour d’autres et dĂ©crocher davantage de missions d’externalisation.

CĂŽtĂ© recruteur, il est possible que ce soit aussi du faux. Les membres utilisent un logiciel de changement de visage basĂ© sur l’IA pour participer Ă  l’entretien vidĂ©o, puis coupent la camĂ©ra au motif que la connexion rĂ©seau est mauvaise, afin d’inciter le candidat Ă  faire de mĂȘme. Ils utilisent un outil de synthĂšse vocale pour s’entraĂźner Ă  la prononciation du japonais en texte. Ils refusent de passer en tĂȘte-Ă -tĂȘte, exigent de payer le salaire en crypto, et pendant l’entretien, jettent Ă  rĂ©pĂ©tition un coup d’Ɠil Ă  l’écran secondaire : ce sont des Ă©lĂ©ments distinctifs. Une bourse japonaise a dĂ©jĂ  rejetĂ©, en mai 2025, un candidat au motif que ses compĂ©tences Ă©taient dĂ©crites de façon trop large et que son niveau d’anglais ne correspondait pas Ă  son CV.

La dimension est impressionnante. CertiK attribue Ă  des groupes liĂ©s Ă  la CorĂ©e du Nord les pertes d’environ 2,1 milliards de dollars de vols de crypto en 2025, ainsi que 60 % des parts sur l’annĂ©e. En 2026, au premier semestre, c’est 643 millions de dollars. Les 285 millions de dollars dĂ©robĂ©s en avril par Drift Protocol : l’attaquant s’était d’abord fait passer pendant six mois pour une sociĂ©tĂ© de trading quantitatif.

Mon analyse : ce match ne se joue pas sur la chaĂźne. Les portefeuilles matĂ©riels, les multi-signatures et le stockage Ă  froid sur ce chemin ne servent Ă  rien. Personne n’a “cassĂ©â€ une clĂ© privĂ©e. Ce sont les dĂ©tenteurs des clĂ©s privĂ©es qui, dans le cadre de l’« entretien », ont eux-mĂȘmes exĂ©cutĂ© le code.

Trois actions Ă  faire. Pendant l’entretien, exĂ©cuter du code avec une machine virtuelle propre ou un serveur cloud, ne pas utiliser la machine du quotidien. SĂ©parer l’adresse e-mail de travail et l’environnement de dĂ©veloppement du portefeuille. Traiter comme des logiciels malveillants les fichiers exĂ©cutables, scripts, dĂ©pendances npm et pip prĂ©sents dans les devoirs d’entretien.

Quand j’écris ces lignes, sur quatre sources de cotation, le BTC se situe entre 84 435 et 84 455, en baisse de 2,1 % sur 24 heures. L’ETH est Ă  2 685, en baisse de 2,7 %. Le SOL baisse de 3 %, l’XRP de 4,7 %, le DOGE de 7,8 %. Le haut bĂȘta baisse plus fort, sans lien avec cet avis.

Surveiller deux choses. Le « parc de fermes de ordinateurs portables » neutralisĂ© cĂŽtĂ© Japon est un premier cas ; il reste combien d’autres ? La prochaine porte d’entrĂ©e pour un vol Ă  grande Ă©chelle : ce sera via un contrat ou via un entretien.

$BTC $ETH

#äž­æœŹèȘć›œé™…ç€ŸćŒșBaoluoćžć•†è”„æœŹ #Bitcoin #sĂ©curitĂ©_cryptographique