30 000 appareils infectés par un test de recrutement, et la machine piégée suit le candidat chez son prochain employeur

Gros plan en biais sur les touches noires d'un clavier d'ordinateur portable

Un avis conjoint des autorités japonaises, américaines, australiennes et allemandes chiffre la campagne du groupe nord-coréen WaterPlum : au moins 30 000 appareils infectés dans plus de 100 pays entre décembre 2025 et juillet 2026. Le test de programmation envoyé au candidat installe une porte dérobée sur la machine qu’il utilisera ensuite chez son futur employeur.

1,7 milliard de yens partis vers Pyongyang depuis 7 000 portefeuilles

Une faille GitLab notée 10 sur 10 lit les fichiers d’un serveur sans authentification, et des attaquants la cherchent déjà sur Internet

Selon l’avis, relayé le 19 septembre 2026 par BleepingComputer et le 20 septembre par Tom’s Hardware, « les acteurs de WaterPlum ont infecté au moins 30 000 appareils dans plus de 100 pays et exfiltré des fonds ou des identifiants de comptes depuis plus de 7 000 portefeuilles de cryptomonnaies ». Le même document précise : « Les acteurs de WaterPlum ont transféré 1,7 milliard de yens japonais, soit l’équivalent de 10,71 millions de dollars, d’actifs en cryptomonnaies vers la République populaire démocratique de Corée. » Cela représente environ 9,85 millions d’euros.

Le faux entretien technique comme vecteur d’entrée

Les opérateurs se font passer pour des sociétés légitimes d’intelligence artificielle, de cryptomonnaies ou de NFT, ou passent par des plateformes de recrutement et de travail indépendant, pour approcher des développeurs web, des ingénieurs et des spécialistes du Web3. Pendant de faux entretiens et tests techniques, les victimes sont invitées à télécharger des projets, à résoudre de prétendus problèmes de visioconférence ou à exécuter du code malveillant. Les enquêteurs ont constaté que les opérateurs utilisent des logiciels d’échange de visage par IA pendant les entretiens en ligne, puis coupent leur caméra en invoquant des problèmes de réseau. WaterPlum est rattaché à la campagne pluriannuelle connue sous le nom de « Contagious Interview ».

Cinq familles de logiciels malveillants, dont une qui se déclenche à l’ouverture d’un dossier

L’avis relie cinq familles à WaterPlum. Une fois la machine compromise, les attaquants tentent de voler les identifiants enregistrés dans le navigateur, le contenu du presse-papiers, les frappes clavier, les clés privées et phrases de récupération de cryptomonnaies ainsi que des documents, et prennent des captures d’écran. Le cas de StoatWaffle mérite l’attention des développeurs : le code s’exécute dès qu’un dossier de projet est ouvert et déclaré de confiance dans l’éditeur, c’est-à-dire avant tout examen du contenu.

FamilleNature et vecteur, selon l’avis
BeaverTailJavaScript dissimulé dans des paquets npm
InvisibleFerretPorte dérobée écrite en Python
OtterCookieCheval de Troie d’accès à distance et voleur d’informations, en JavaScript
OtterCandyCombinaison d’OtterCookie et de fonctions de cheval de Troie
StoatWaffleModule Node.js livré par des projets Visual Studio Code piégés

Le poste du candidat devient la porte d’entrée de son futur employeur

C’est la conséquence la plus lourde pour les entreprises : selon l’avis, les attaquants peuvent se servir de l’ordinateur infecté pour rebondir vers les réseaux de l’employeur ou des clients de la victime, ce qui élargit l’attaque au vol de propriété intellectuelle et à l’espionnage. La machine contaminée pendant l’entretien est souvent celle que le candidat utilisera dans son emploi suivant. Les agences relient par ailleurs directement WaterPlum aux opérations nord-coréennes de faux informaticiens en télétravail : certains membres du groupe travaillent aussi comme développeurs web à distance pour des clients, et les deux ensembles ont utilisé les mêmes adresses IP. Les pièces d’identité volées lors des attaques sont ensuite réemployées par ces faux salariés pour usurper l’identité des victimes et décrocher des postes. Selon Tom’s Hardware, ce dispositif rapporte environ 500 millions de dollars par an au régime, soit quelque 460 millions d’euros.

966 failles corrigées d’un coup par Microsoft, dont deux déjà exploitées : l’IA trouve les vulnérabilités plus vite qu’on ne les colmate

Une ferme d’ordinateurs portables démantelée au Japon, et des consignes non contraignantes

Le FBI et la police japonaise estiment que les acteurs de WaterPlum et une partie des faux informaticiens nord-coréens dépendent du 313e bureau général, rattaché au département de l’industrie des munitions, responsable de la recherche et de la production d’armement du pays. L’Agence nationale de la police japonaise indique avoir identifié, instruit et démantelé pour la première fois dans le pays une « ferme d’ordinateurs portables » servant à ces faux informaticiens, avec des éléments montrant que plusieurs centaines de millions de yens avaient été transférés à l’étranger. L’avis demande aux entreprises de vérifier l’identité, la localisation et les qualifications des candidats, et de restreindre leurs accès aux seuls systèmes nécessaires. Aux développeurs, il recommande de ne jamais exécuter de code inconnu hors d’un bac à sable. Ces consignes restent des recommandations.

Laisser un commentaire