Les faux entretiens d’embauche nord-coréens ont siphonné 11 M $ à 7 000 portefeuilles de cryptomonnaies

By: decrypt.co|23/09/2026 12:15:18

Un groupe nord-coréen qui se fait passer pour des recruteurs afin de compromettre des développeurs a dérobé des fonds ou des identifiants associés à plus de 7 000 portefeuilles de cryptomonnaies et transféré environ 10,71 M $ à Pyongyang, ont déclaré sept agences de quatre pays dans un avis conjoint publié le 18/09.

Le groupe, que l’Agence nationale de la police du Japon appelle WaterPlum et que le secteur de la sécurité connaît sous le nom de Contagious Interview, a infecté au moins 30 000 appareils dans plus de 100 pays entre environ 12/2025 et 07/2026. Les cibles étaient des concepteurs web, des ingénieurs et des spécialistes des domaines de la crypto, de la blockchain et du Web3.

Le groupe cybercriminel nord-coréen « WaterPlum » compromet les réseaux informatiques des demandeurs d’emploi, collecte des données sensibles et vole des cryptomonnaies, en ciblant des professionnels de l’informatique au Japon, aux États-Unis, en Europe et ailleurs. Consultez notre avis avec le @FBI et le @NPA_KOHO à https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP

--- DoD Cyber Crime Center (DC3) (@DC3Forensics) 18/09/2026

L’avis est signé par l’Agence nationale de la police et l’Office national de la cybersécurité du Japon, le FBI et le Cyber Crime Center du département de la Défense des États-Unis, l’Australian Cyber Security Centre de la Direction des transmissions australienne, ainsi que le service de renseignement extérieur BND et l’agence de sécurité intérieure BfV d’Allemagne.

L’Agence nationale de la police japonaise et le FBI estiment que WaterPlum et certains travailleurs informatiques nord-coréens à distance relèvent tous deux du 313e Bureau général du département de l’industrie des munitions, qui dépend du comité central du Parti des travailleurs. Les deux opérations ont également utilisé les mêmes adresses IP pour accéder à des fermes d’ordinateurs portables, recourir à des services de crowdsourcing et postuler à des emplois, ce que les agences considèrent comme la preuve qu’il s’agit d’une seule et même opération.

La campagne de piratage nord-coréenne

Les acteurs se font passer pour des entreprises d’IA, de crypto ou de NFT, contactent des développeurs via les réseaux sociaux, les sites d’offres d’emploi et les plateformes de freelance, puis organisent un entretien technique ou proposent un exercice de programmation. Les candidats doivent télécharger des fichiers depuis des plateformes de développeurs, soit pour terminer la tâche, soit pour corriger un prétendu problème pendant l’appel vidéo. L’avis nomme cinq familles de logiciels malveillants contenues dans ces fichiers, dont BeaverTail, InvisibleFerret et StoatWaffle, cette dernière se dissimulant dans des dépôts sur le thème de la blockchain.

L’avis consigne également ce que les enquêteurs ont observé du groupe lui-même. Lors des entretiens, ses membres utilisaient des logiciels d’échange de visages par IA, puis coupaient la vidéo et demandaient au candidat de faire de même, en prétextant un problème de connexion. Ils s’entraînaient à la prononciation japonaise avec des outils de synthèse vocale, utilisaient systématiquement les offres gratuites d’outils de traduction automatique et d’IA et, pendant les jours fériés célébrés en Corée du Nord, jouaient à des jeux et regardaient des vidéos de football au lieu de mener leurs opérations habituelles.

Les autorités japonaises ont également identifié et démantelé une ferme d’ordinateurs portables gérée par un facilitateur local, une première dans le pays, et découvert des éléments indiquant que plusieurs centaines de millions de yens en crypto avaient été transférés à l’étranger. Une ferme d’ordinateurs portables est généralement le domicile d’un facilitateur, où des ordinateurs professionnels sont utilisés à distance par des informaticiens en Corée du Nord, en Chine ou en Russie.
Des pirates nord-coréens ont volé 2,1 Md $ en 2025, soit 60 % de toutes les pertes : CertiK

En 05/2025, une plateforme crypto japonaise a écarté un candidat dont le CV faisait état de compétences improbablement étendues et dont le niveau d’anglais ne correspondait pas aux informations fournies. Parmi les autres signaux d’alerte : refuser de se rencontrer en personne, demander à être payé en crypto et jeter régulièrement un coup d’œil à un deuxième écran.

Ce vol s’inscrit dans une campagne bien plus vaste. CertiK a attribué 60 % de l’ensemble des pertes liées aux vols de cryptomonnaies en 2025, soit environ 2,06 Md $, à des groupes liés à la Corée du Nord. Le piratage du protocole Drift en avril, d’un montant de 285 M $, a eu lieu après six mois durant lesquels des attaquants s’étaient fait passer pour une société de trading quantitatif.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com