Des pirates nord-coréens infectent 30 000 appareils et ciblent 7 000 portefeuilles de crypto-monnaies
Points clés
- •Selon la NPA japonaise et le FBI, des pirates liés à la Corée du Nord ont infecté plus de 30 000 appareils dans plus de 100 pays et régions entre décembre 2025 et juillet 2026 dans le cadre de la campagne WaterPlum, en volant des informations de plus de 7 000 portefeuilles de crypto-monnaies.
- •Les attaquants se sont fait passer pour des recruteurs d'entreprises de crypto-monnaies, d'intelligence artificielle et de NFT sur les réseaux sociaux, les sites d'emploi, les plateformes de freelance et de travail à la tâche, poussant les victimes à télécharger des logiciels malveillants via des tâches de programmation et des entretiens techniques.
- •WaterPlum a utilisé plusieurs familles de logiciels malveillants, dont BeaverTail, OtterCookie, OtterCandy, InvisibleFerret et StoatWaffle, capables de voler des mots de passe, des captures d'écran, des saisies clavier, des données du presse-papiers, des clés privées et des phrases de récupération.
- •Les portefeuilles contrôlés par les attaquants ont reçu au moins 10,71 millions de dollars en crypto-monnaies, un montant que l'Agence nationale de la police a estimé à environ 1,7 milliard de yens.
- •La NPA et le FBI estiment que WaterPlum et certaines activités informatiques nord-coréennes sont liés au Bureau 313 du Comité central du Parti du travail, et l'enquête a révélé le cas d'un travailleur informatique nord-coréen présumé ayant postulé auprès de bitFlyer avec l'identité d'une autre personne via des services VPN.

Des pirates liés à la Corée du Nord ont infecté plus de 30 000 appareils et volé des informations provenant de plus de 7 000 portefeuilles de crypto-monnaies dans le cadre d'une campagne visant des victimes dans plus de 100 pays et régions, selon un rapport de l'Agence nationale de la police du Japon (NPA) et du FBI. Les attaques se sont déroulées de décembre 2025 à juillet 2026, les enquêteurs japonais étant assistés par le FBI et d'autres agences étrangères. Les conclusions sont détaillées dans un rapport publié par la NPA le 18 septembre 2026, et cette divulgation s'inscrit dans le cadre de la coopération en cours entre les autorités japonaises et leurs homologues étrangers sur les cyberactivités liées à la Corée du Nord.
L'opération, suivie sous le nom de WaterPlum et également appelée Contagious Interview, ciblait principalement des professionnels de l'informatique. Selon les enquêteurs, le groupe a utilisé de fausses offres d'emploi pour atteindre des développeurs et d'autres acteurs du secteur technologique, les concepteurs web, ingénieurs, travailleurs de la blockchain et professionnels du Web3 figurant parmi les principales victimes.
North Korean Hackers Infect Over 30,000 Devices, Steal Data From 7,000 Crypto Wallets
Japan's National Police Agency and the FBI reported that North Korea-linked WaterPlum infected over 30,000 devices across more than 100 countries and regions from December 2025 to July 2026,… pic.twitter.com/72mKuQwein
— Wu Blockchain (@WuBlockchain) September 18, 2026
WaterPlum a utilisé de faux emplois pour cibler les professionnels de la crypto
Les autorités japonaises ont indiqué que WaterPlum contactait les chercheurs d'emploi via les réseaux sociaux et exploitait également des sites d'emploi en ligne, des plateformes de freelance et des plateformes de travail à la tâche pour trouver des cibles. Dans ces échanges, les attaquants auraient usurpé l'identité d'entreprises de crypto-monnaies d'intelligence artificielle et de NFT, et se seraient fait passer pour des agences de recrutement afin de paraître crédibles.
Une fois le contact établi, les victimes étaient invitées à réaliser des tâches de programmation ou à participer à des entretiens techniques — des étapes pouvant impliquer le téléchargement de logiciels malveillants. Des fichiers malveillants ont été placés sur des plateformes de développement en ligne et des dépôts de code, où ils ont ensuite été utilisés par les victimes dans le cadre d'assignments techniques ou de résolutions de problèmes logiciels.
WaterPlum a été identifié comme utilisant plusieurs familles de logiciels malveillants au cours de ces attaques : BeaverTail, OtterCookie, OtterCandy, InvisibleFerret et StoatWaffle. Selon les agences, ces logiciels malveillants pouvaient créer un accès aux ordinateurs infectés et voler des mots de passe, des captures d'écran, des saisies clavier et des données du presse-papiers. Pour les développeurs et professionnels du Web3 ciblés, cette combinaison d'informations volées pouvait exposer à la fois leur activité professionnelle et les données manipulées lors de tâches liées aux crypto-monnaies.
Les attaquants ont également visé les informations des portefeuilles de crypto-monnaies. Cela comprenait des clés privées, des phrases de récupération et d'autres données sensibles de portefeuille. Les autorités ont découvert que les portefeuilles contrôlés par WaterPlum avaient reçu au moins 10,71 millions de dollars en crypto-monnaies, un montant que l'Agence nationale de la police a estimé à environ 1,7 milliard de yens.
Au total, les infections ont touché plus de 30 000 PC dans plus de 100 pays et régions, les cibles principales travaillant dans le design web, l'ingénierie, la blockchain et le secteur Web3 au sens large.
Des travailleurs informatiques nord-coréens utilisaient des « laptop farms »
L'enquête a également mis au jour des réseaux de travailleurs informatiques nord-coréens et de partisans locaux. Ces travailleurs auraient utilisé des ordinateurs contrôlés à distance situés au domicile des partisans — des dispositifs que le gouvernement japonais a appelés « laptop farms ». Ces arrangements permettaient aux employés de dissimuler leur véritable identité lorsqu'ils travaillaient en ligne. Certains travailleurs ont également recouru à des serveurs privés virtuels et au crowdsourcing, opérant, selon les rapports, depuis la Corée du Nord, la Chine, la Russie, l'Afrique et l'Asie du Sud-Est.
Par ailleurs, l'enquête a révélé le cas d'un travailleur informatique nord-coréen présumé ayant postulé auprès de bitFlyer, la plateforme d'échange de crypto-monnaies japonaise. En mai 2025, le candidat a sollicité un poste d'ingénierie en utilisant les informations d'identité d'une autre personne et a accédé au site de recrutement via des services VPN.
Les enquêteurs ont relevé plusieurs éléments suspects durant l'entretien. Les réponses techniques du candidat étaient floues, malgré une vaste expérience professionnelle revendiquée. Le candidat a également refusé de s'installer au Japon et a exigé que son salaire soit payé en crypto-monnaies. De plus, des voix d'autres personnes auraient été entendues pendant l'entien.
Des adresses IP correspondantes ont également été découvertes, établissant un lien entre WaterPlum et l'activité de travailleurs informatiques nord-coréens. L'une de ces adresses était en outre connectée à l'activité de recrutement de bitFlyer, selon l'enquête.
La NPA et le FBI estiment que WaterPlum et certaines activités informatiques nord-coréennes sont liés au Bureau 313, un organe du Comité central du Parti du travail de Corée du Nord.
Enfin, les autorités ont exhorté les développeurs à ne pas exécuter de code inconnu sur leurs ordinateurs professionnels. Ils ont également suggéré d'utiliser des machines virtuelles et des environnements limités et contrôlés pour les nouveaux projets.
Source : Live Bitcoin News