Une opération de piratage nord-coréenne se faisant passer pour des recruteurs technologiques a infecté au moins 30 000 appareils dans plus de 100 pays, selon un avertissement conjoint des agences de sécurité internationales. La campagne, présentée sous le nom de WaterPlum et communément appelée Contagious Interview, cible les développeurs de logiciels et autres professionnels de l’informatique avec de fausses opportunités d’emploi.

 

 

Authorities say les attaques ont eu lieu à grande échelle entre décembre 2025 et juillet 2026. Des victimes ont été identifiées aux États-Unis, au Japon, en Europe et dans d’autres régions, avec des développeurs web, ingénieurs et spécialistes travaillant avec les technologies crypto-monnaie, blockchain et Web3 parmi les principales cibles.

WaterPlum commence ses attaques en approchant des victimes potentielles via les réseaux sociaux, des sites de recrutement, des places de marché freelance et d’autres plateformes en ligne. Les hackers se font passer pour des recruteurs ou des représentants d’entreprises légitimes, utilisant fréquemment des offres d’emploi supposées dans des entreprises d’IA, de cryptomonnaies et de NFT pour attirer des développeurs à la recherche d’emploi.

Une fois le contact établi, les victimes sont invitées à des entretiens techniques ou à effectuer des missions de codage. Les attaquants les convainquent alors de télécharger des projets depuis des plateformes de développement et des dépôts de code, ou affirment qu’un logiciel doit être installé pour résoudre les problèmes lors d’un entretien vidéo.

Les fichiers téléchargés contiennent des logiciels malveillants qui donnent à WaterPlum accès à l’ordinateur de la victime. Les autorités ont connecté plusieurs familles de malwares à la campagne, dont BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle, avec différents outils utilisés pour voler des informations et maintenir un accès à distance.

Après avoir compromis un appareil, les attaquants recherchent des informations précieuses stockées dessus. Cela peut inclure les mots de passe du navigateur, le contenu du clipboard, les frappes au clavier, les captures d’écran, les fichiers et les informations sur les portefeuilles cryptomonnaies telles que les clés privées et les phrases de départ de récupération.

L’ampleur du vol de cryptomonnaies a été considérable. Les enquêteurs affirment que WaterPlum a obtenu des fonds ou des identifiants de compte provenant de plus de 7 000 portefeuilles de cryptomonnaies et a transféré environ 1,7 milliard de yens japonais, soit environ 10,71 millions de dollars, en actifs en cryptomonnaies vers la Corée du Nord.

Les infections peuvent également créer des risques pour les entreprises employant les développeurs ciblés. Une fois l’ordinateur d’un développeur compromis, les attaquants peuvent tenter de se déplacer dans des environnements d’entreprise connectés, obtenant potentiellement un accès à la propriété intellectuelle, aux systèmes internes et à d’autres informations sensibles de l’entreprise.

Les autorités ont également découvert des liens entre WaterPlum et les opérations frauduleuses de travailleurs informatiques à distance nord-coréennes. Certaines personnes impliquées dans l’activité WaterPlum seraient également impliquées en réalisant des travaux de développement web légitimes pour des clients étrangers tout en cachant leur véritable identité et leur localisation.

Les informations volées lors de la campagne de piratage peuvent soutenir ces opérations. Les enquêteurs avertissent que les documents d’identité prélevés sur des ordinateurs infectés, y compris les images de passeports et de permis de conduire, pourraient être réutilisés par les travailleurs informatiques nord-coréens pour se faire passer pour d’autres personnes lors de leurs demandes d’emplois à distance.

Les hackers ont adopté des techniques supplémentaires pour rendre les faux candidats plus convaincants. Les enquêteurs ont observé les opérateurs de WaterPlum utiliser un logiciel d’échange de visages par IA lors d’entretiens en ligne avant d’éteindre leurs caméras et de blâmer les problèmes réseau pour la continuité sans vidéo.

L’enquête conjointe a également mis au jour des infrastructures utilisées pour dissimuler où se trouvaient réellement les travailleurs nord-coréens. Les autorités affirment que des intermédiaires dans plusieurs pays ont exploité des « fermes à ordinateurs portables », où des ordinateurs physiquement situés dans un autre pays sont contrôlés à distance par des travailleurs nord-coréens pour donner l’impression que leur activité est locale.

Les autorités japonaises ont récemment démantelé ce qu’elles ont décrit comme la première ferme d’ordinateurs portables nord-coréens identifiée du pays. Les enquêteurs ont trouvé des preuves que plusieurs centaines de millions de yens avaient été transférés à l’étranger dans le cadre d’activités liées à l’opération.

Le FBI et l’Agence nationale de police du Japon estiment que les opérateurs de WaterPlum et certains informaticiens nord-coréens opèrent sous le 313 General Bureau, qui fait partie du département nord-coréen de l’industrie des munitions. Le dernier avis relie les attaques de faux recrutements, le vol de cryptomonnaies et les opérations frauduleuses d’emploi à distance comme des parties qui se chevauchent d’un effort plus large visant à obtenir de l’argent et des informations sensibles auprès de cibles étrangères.

Laisser un commentaire