
De faux recruteurs nord-coréens infectent 30 000 appareils et volent 10,7 millions de dollars en cryptomonnaies
Le groupe cybercriminel nord-coréen WaterPlum a ciblé des développeurs avec de fausses offres d’emploi dans des entreprises de cryptomonnaies, d’IA et de NFT, infectant au moins 30 000 appareils dans plus de 100 pays.

Le groupe de hackers nord-coréens WaterPlum a dérobé au moins 10,7 millions de dollars en se faisant passer pour des recruteurs d’entreprises légitimes de crypto et d’IA, attaquant des demandeurs d’emploi sans méfiance avec des logiciels malveillants.
Le groupe, également connu sous le nom de Contagious Interview, cible des développeurs de logiciels et des professionnels de l’informatique dans le monde entier, selon un avis conjoint du Japon, de l’Allemagne, de l’Australie et des États-Unis. Les autorités ont déclaré que les faux recruteurs usurpaient également l’identité d’entreprises de tokens non fongibles (NFT) et utilisaient des services de recrutement.
« Les principales cibles étaient des concepteurs web, des ingénieurs et des spécialistes des technologies liées aux cryptomonnaies, à la blockchain et au Web3 », ont-elles ajouté.
L’avis établit également un lien entre WaterPlum et la campagne plus vaste menée par la Corée du Nord pour placer des informaticiens au sein d’entreprises étrangères. Les autorités japonaises et américaines estiment que des acteurs de WaterPlum et certains informaticiens nord-coréens opèrent sous l’autorité du Département de l’industrie des munitions de la Corée du Nord.
Selon l’avis, WaterPlum attirait les demandeurs d’emploi par l’intermédiaire des réseaux sociaux, de plateformes d’emploi en ligne, de plateformes de travail à la mission ou de places de marché pour freelances. Au cours du processus de recrutement, les victimes recevaient pour instruction de télécharger et d’exécuter des fichiers malveillants déguisés en exercices de programmation ou en correctifs pour des erreurs de visioconférence.
Une fois que les cybercriminels avaient obtenu un accès dérobé à l’ordinateur d’une victime, ils utilisaient des chevaux de Troie d’accès à distance et des logiciels malveillants voleurs d’informations pour exfiltrer des données sensibles et des cryptomonnaies.
Les infections réussies créent également des occasions pour les acteurs de WaterPlum d’infiltrer les organisations qui emploient les développeurs pris pour cible.
WaterPlum a infecté au moins 30 000 appareils dans plus de 100 pays, des fonds ou des identifiants de compte ayant été extraits de plus de 7 000 portefeuilles de cryptomonnaies entre décembre 2025 et juillet 2026.
Cependant, les dommages peuvent aller au-delà des cryptomonnaies volées. Les documents d’identité dérobés permettent aux informaticiens nord-coréens de se faire passer pour les victimes et de percevoir des revenus, tandis que les informations sensibles pourraient être utilisées à des fins d’extorsion, selon l’avis.
L’avis décrit un cas dans lequel un informaticien présumé nord-coréen a postulé à un poste d’ingénieur auprès d’une plateforme d’échange crypto japonaise en utilisant un CV falsifié. La plateforme d’échange a rejeté le candidat après avoir relevé des incohérences pendant l’entretien, notamment son incapacité à expliquer en détail les compétences mentionnées dans son CV.
Un cas plus récent s’est produit en juillet, lorsque Cointelegraph a rapporté que Consensys avait engagé à son insu un développeur lié à la Corée du Nord comme consultant. L’entreprise a déclaré à Cointelegraph qu’elle avait révoqué son accès après avoir découvert la menace, et une enquête n’a révélé ni vol d’actifs ou de données, ni déploiement de code malveillant, ni impact sur la sécurité des utilisateurs.
La campagne rapportée est le dernier exemple en date de l’utilisation persistante par la Corée du Nord du vol de cryptomonnaies pour lever des fonds malgré des années d’avertissements et de mesures coercitives. Le FBI a attribué la responsabilité à la Corée du Nord du vol de 1,5 milliard de dollars subi par Bybit en février 2025, tandis que les autorités américaines ont mis en garde contre ses informaticiens infiltrés depuis au moins 2018.

