Des services chargés de l’application de la loi au Japon, aux États-Unis, en Australie et en Allemagne ont averti d’une vaste campagne menée par le groupe de piratage nord-coréen WaterPlum, après que les enquêtes ont révélé la compromission d’au moins 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026. Selon l’alerte commune, le groupe a extrait des fonds ou des identifiants de plus de 7 000 portefeuilles de cryptomonnaies et transféré des actifs d’une valeur de 1,7 milliard de yens japonais, soit environ 10,71 millions de dollars, vers la Corée du Nord.
WaterPlum est associé à une campagne pluriannuelle connue sous le nom de Contagious Interview. Celle-ci cible les demandeurs d’emploi en usurpant l’identité d’entreprises légitimes dans les domaines de l’intelligence artificielle, des cryptomonnaies et des jetons non fongibles, ou en passant par des plateformes de recrutement et de travail indépendant. Au cours de faux entretiens ou tests de programmation, les victimes sont invitées à télécharger des projets, à résoudre de prétendus problèmes lors de conférences vidéo ou à exécuter du code qui infecte leurs appareils.
Des logiciels malveillants multiples et une même chaîne d’attaque
L’alerte a relié les opérations de WaterPlum à plusieurs familles de logiciels malveillants, notamment BeaverTail, dissimulé dans des paquets npm, InvisibleFerret, qui agit comme une porte dérobée écrite en Python, et OtterCookie, classé comme un cheval de Troie d’accès à distance et de vol d’informations, ainsi qu’OtterCandy et StoatWaffle. StoatWaffle est distribué par l’intermédiaire de projets malveillants Visual Studio Code, les fichiers de configuration servant à exécuter le code après l’ouverture du dossier et l’octroi de la confiance.
Après avoir compromis l’appareil, le groupe tente de voler les identifiants des navigateurs, le contenu du presse-papiers, les frappes au clavier, ainsi que les clés privées et les phrases de récupération des portefeuilles de cryptomonnaies, en plus des documents et des captures d’écran. Il peut utiliser l’accès initial pour se déplacer vers les réseaux des employeurs ou des clients, ce qui élargit l’impact potentiel au vol de propriété intellectuelle et à l’espionnage.
Un lien avec les opérations de faux travailleurs du secteur technologique
Les autorités chargées de l’enquête relient également WaterPlum aux opérations de travailleurs nord-coréens du secteur technologique qui obtiennent frauduleusement des emplois à distance. L’alerte indique que certains membres de WaterPlum travaillent comme développeurs à distance et que les deux groupes ont utilisé les mêmes adresses IP. Des documents d’identité volés aux victimes de WaterPlum sont également réutilisés pour usurper leur identité et postuler à des emplois.
L’enquête a signalé l’utilisation de logiciels d’échange de visages par intelligence artificielle pendant les entretiens, avant que la caméra ne soit éteinte et que la faute soit imputée à des problèmes de réseau. Le Federal Bureau of Investigation et la police japonaise estiment que WaterPlum et certains travailleurs nord-coréens du secteur technologique opèrent sous la supervision du Bureau général 313, rattaché au ministère de l’Industrie des munitions et responsable de la recherche et de la production d’armes. L’Agence nationale de police japonaise a également annoncé avoir identifié et démantelé une installation de « ferme d’ordinateurs portables » liée à des travailleurs nord-coréens du secteur technologique, après y avoir trouvé des preuves du transfert de centaines de millions de yens vers l’étranger.
Qu’est-ce que cela signifie pour les organisations qui recrutent des développeurs ?
Les faits montrent que l’entretien d’embauche et le test de programmation peuvent constituer un point d’entrée dans l’environnement de l’organisation, et pas seulement une étape d’évaluation du candidat. Les autorités recommandent donc de vérifier rigoureusement l’identité, la localisation et les qualifications du candidat, et de limiter l’accès de l’employé aux systèmes et aux données nécessaires à sa mission.
De leur côté, les développeurs doivent éviter d’exécuter du code inconnu en dehors d’un environnement isolé et examiner les fichiers et les projets afin d’y rechercher des commandes qui téléchargent des charges utiles supplémentaires. L’ampleur de la campagne et les pertes annoncées restent liées à ce que les autorités ont pu suivre ; les chiffres fournis ne prouvent donc pas l’étendue totale de l’activité, mais ils confirment que les canaux de recrutement et de développement sont devenus une partie de la surface d’attaque financière et d’espionnage.