ActualitésCryptoL'Agence de police nationale du Japon révèle que les pirates de WaterPlum ont infecté 30 000 appareils et volé plus de 7 000 enregistrements de portefeuilles crypto

L'Agence de police nationale du Japon révèle que les pirates de WaterPlum ont infecté 30 000 appareils et volé plus de 7 000 enregistrements de portefeuilles crypto

Auteur: Crypto Ninjas·

Points clés

  • La campagne de WaterPlum aurait infecté plus de 30 000 ordinateurs dans plus de 100 pays et régions entre décembre 2025 et juillet 2026.
  • Les attaquants se sont fait passer pour des entreprises crypto, IA et NFT sur les réseaux sociaux et les plateformes freelance, utilisant des exercices de codage et des téléchargements de fichiers pour déployer des familles de malwares dont OtterCandy, OtterCookie, InvisibleFerret, BeaverTail et StoatWaffle.
  • Plus de 7 000 enregistrements de portefeuilles crypto ont été volés, avec des clés privées et des phrases de récupération ciblées, et au moins 1,7 milliard de yens (environ 10,71 millions de dollars) en cryptomonnaies ont été transférés vers des portefeuilles contrôlés par WaterPlum.
  • Les autorités japonaises ont découvert et bloqué une « laptop farm » dans laquelle des travailleurs informatiques nord-coréens contrôlaient à distance des ordinateurs situés au Japon, en utilisant des documents d'identité volés ou détournés et des serveurs privés virtuels pour dissimuler leur identité.
  • La NPA et le FBI ont conclu que les opérations de malware de WaterPlum et le schéma d'emploi informatique frauduleux étaient dirigés par le Bureau 313 du Département de l'industrie militaire du Parti du travail de Corée.
L'Agence de police nationale du Japon révèle que les pirates de WaterPlum ont infecté 30 000 appareils et volé plus de 7 000 enregistrements de portefeuilles crypto

L'Agence de police nationale du Japon (NPA) a mis au jour une campagne cyber de grande envergure visant des professionnels des technologies de l'information dans le monde entier, le vol de cryptomonnaies étant au cœur de l'opération. L'enquête a relié le groupe à l'origine de la campagne, identifié sous le nom de WaterPlum, à des activités associées à des travailleurs informatiques nord-coréens et a mis au jour une infrastructure servant à dissimuler leurs identités et leurs localisations.

Les conclusions ont été détaillées dans un avis publié sur le site officiel de la NPA le 18 septembre 2026. Selon l'agence, la campagne s'est déroulée d'environ décembre 2025 à juillet 2026, et plus de 30 000 ordinateurs dans plus de 100 pays et régions auraient été infectés. Les cibles comprenaient des développeurs et designers web ainsi que des professionnels des secteurs des cryptomonnaies, de la blockchain et du Web3. L'ampleur de l'opération montre comment les canaux de recrutement sont devenus une surface d'attaque à part entière pour l'industrie des actifs numériques, où la machine d'un développeur peut contenir des identifiants de portefeuille actifs aux côtés du code source.

De faux emplois et des tests de codage comme points d'entrée

WaterPlum aurait contacté les victimes via les réseaux sociaux, les sites de recrutement, les plateformes de missions ponctuelles et les marketplaces freelance, se faisant fréquemment passer pour des entreprises de confiance actives dans les secteurs crypto, IA ou NFT.

Les victimes potentielles étaient ensuite entraînées dans des entretiens en ligne, où les candidats devaient résoudre des problèmes logiciels ou réaliser des exercices de codage. Dans certains cas, il était demandé aux candidats de télécharger des fichiers depuis des sites de développement ou des dépôts de code à la place d'une évaluation technique classique. Ces fichiers pouvaient contenir un malware capable de compromettre la machine de la victime.

Des familles de malwares visant les identifiants des portefeuilles

La NPA a identifié plusieurs familles de malwares associées à l'attaque : OtterCandy, OtterCookie, InvisibleFerret, BeaverTail et StoatWaffle. Une fois un système infecté, le malware peut accorder aux attaquants un accès persistant et extraire des informations sensibles. Les capacités observées comprenaient la capture des cookies de navigation, du contenu du-papiers, des frappes clavier, des captures d'écran et des fichiers enregistrés sur l'appareil.

Les identifiants de portefeuilles représentaient le plus grand danger pour les utilisateurs de cryptomonnaies. Selon la NPA, plus de 7 000 enregistrements de portefeuilles crypto ont été volés, et les clés privées ainsi que les phrases de récupération figuraient parmi les informations recherchées par les attaquants. Les phrases de récupération constituent un point de défaillance unique pour les portefeuilles autogérés : quiconque en obtient une peut restaurer le portefeuille sur un autre appareil et déplacer ses fonds sans avoir besoin d'un nouvel accès à la machine de la victime.

L'enquête a également révélé qu'un minimum de 1,7 milliard de yens, soit environ 10,71 millions de dollars, en cryptomonnaies avait été transféré vers des portefeuilles opérés par WaterPlum. L'agence a souligné que ce chiffre reflète les fonds identifiés par les enquêteurs et non une estimation de l'ensemble des pertes potentielles.

Des travailleurs informatiques nord-coréens ajoutaient un second risque

L'enquête a également révélé un schéma distinct lié à l'emploi dans le secteur technologique. Les autorités japonaises ont découvert et bloqué une « laptop farm » dans laquelle des ordinateurs étaient stockés par un intermédiaire et contrôlés à distance depuis la Corée du Nord. Ce dispositif permettait à ces travailleurs d'accepter des emplois tout en donnant l'impression d'opérer depuis le Japon.

Certains de ces travailleurs utilisaient également des documents d'identité volés ou détournés, ainsi que des serveurs privés virtuels, pour masquer leur véritable identité, selon l'enquête. Les enquêteurs ont indiqué que des cryptomonnaies et d'autres actifs d'une valeur de plusieurs centaines de millions de yens avaient été envoyés à l'étranger dans des affaires liées à l'enquête.

La NPA et le FBI ont conclu que les activités de WaterPlum et de certains travailleurs informatiques nord-coréens étaient dirigées par le Bureau 313 du Département de l'industrie militaire du Parti du travail de Corée. Cette attribution conjointe relie deux schémas — le vol par malware et l'emploi informatique frauduleux — à une chaîne de commandement unique. Pour les organisations ayant recruté des développeurs à distance entre décembre 2025 et juillet 2026, l'avis fournit également un cadre temporel concret pour réexaminer la manière dont les tests de codage et les échanges de fichiers ont été gérés dans leurs propres processus.

Ce rapport est basé sur l'avis de la NPA et a été publié pour la première fois par CryptoNinjas.