CointelegraphCointelegraph

De faux recruteurs nord-coréens infectent 30 000 appareils et volent 10,7 millions de dollars en cryptomonnaies

3 min read

Le groupe de hackers nord-coréen WaterPlum a volé au moins 10,7 millions de dollars en se faisant passer pour des recruteurs d’entreprises légitimes de cryptomonnaies et d’IA, et en attaquant avec des logiciels malveillants des candidats à l’emploi qui ne se doutaient de rien.

Le groupe, également connu sous le nom de Contagious Interview, cible des développeurs logiciels et des professionnels de l’informatique dans le monde entier, selon un avis conjoint du Japon, de l’Allemagne, de l’Australie et des États-Unis. Les autorités ont déclaré que les faux recruteurs usurpaient l’identité d’entreprises légitimes d’IA, de cryptomonnaies ou de jetons non fongibles (NFT), et utilisaient également des services de recrutement.

« Les principales cibles étaient des concepteurs web, des ingénieurs et des spécialistes des cryptomonnaies, de la blockchain et des technologies Web3 », ont-elles ajouté.

L’avis établit également un lien entre WaterPlum et la campagne plus large menée par la Corée du Nord pour placer des informaticiens au sein d’entreprises étrangères. Les autorités japonaises et américaines estiment que des acteurs de WaterPlum et certains informaticiens nord-coréens opèrent sous l’autorité du Département de l’industrie des munitions de la Corée du Nord.

Selon l’avis, WaterPlum attirait les candidats à l’emploi par l’intermédiaire des réseaux sociaux, de plateformes d’emploi en ligne, de plateformes de travail à la tâche ou de places de marché pour freelances. Au cours du processus de recrutement, les victimes étaient invitées à télécharger et à exécuter des fichiers malveillants présentés comme des exercices de programmation ou des correctifs pour des erreurs de visioconférence.

En lien : La Corée du Nord utilise des talents étrangers pour contribuer à infiltrer des entreprises américaines : rapport

Une fois que les cybercriminels avaient obtenu un accès par porte dérobée à l’ordinateur d’une victime, ils utilisaient des chevaux de Troie d’accès à distance et des logiciels malveillants voleurs d’informations pour exfiltrer des données sensibles et des cryptomonnaies.

Les infections réussies permettent également aux acteurs de WaterPlum de s’infiltrer dans les organisations qui emploient les développeurs ciblés à leur insu.

WaterPlum a infecté au moins 30 000 appareils dans plus de 100 pays, des fonds ou des identifiants de compte ayant été extraits de plus de 7 000 portefeuilles de cryptomonnaies entre décembre 2025 et juillet 2026.

Cependant, les dommages peuvent aller au-delà des cryptomonnaies volées. Les documents d’identité dérobés permettent à des informaticiens nord-coréens d’usurper l’identité des victimes et de percevoir des revenus, tandis que les informations sensibles pourraient être utilisées à des fins d’extorsion, précise l’avis.

L’avis décrit un cas dans lequel un informaticien présumé nord-coréen a postulé à un poste d’ingénieur dans une plateforme d’échange crypto japonaise à l’aide d’un CV falsifié. La plateforme d’échange a rejeté le candidat après avoir relevé des incohérences durant l’entretien, notamment son incapacité à expliquer en détail les compétences mentionnées dans son CV.

Un cas plus récent s’est produit en juillet, lorsque Cointelegraph a rapporté que Consensys avait, à son insu, engagé un développeur lié à la Corée du Nord comme consultant. L’entreprise a déclaré à Cointelegraph qu’elle avait mis fin à son accès après avoir découvert la menace, et une enquête n’a révélé ni vol d’actifs ou de données, ni déploiement de code malveillant, ni impact sur la sécurité des utilisateurs.

La campagne rapportée est le dernier exemple en date de l’utilisation persistante par la Corée du Nord du vol de cryptomonnaies pour lever des fonds, malgré des années d’avertissements et de mesures coercitives. Le FBI a imputé la responsabilité à la Corée du Nord du vol de 1,5 milliard de dollars subi par Bybit en février 2025, tandis que les autorités américaines ont mis en garde contre ses informaticiens clandestins depuis au moins 2018.

Magazine : La Corée du Nord alimente la hausse des logiciels malveillants onchain, CoinEx ferme ses portes : Asia Express