Les pirates nord-coréens WaterPlum infectent 30 000 appareils et volent 10,71 millions de dollars en crypto
Points clés
- •La campagne WaterPlum, largement connue sous le nom de Contagious Interview, a infecté au moins 30 000 ordinateurs dans plus de 100 pays et compromis des fonds ou des identifiants liés à plus de 7 000 portefeuilles de cryptomonnaies.
- •Les opérateurs se font passer pour des recruteurs d'entreprises légitimes de cryptomonnaie, d'IA et de NFT, trompant les candidats pour qu'ils exécutent des fichiers malveillants diffusant des charges utiles telles que BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle.
- •Le FBI et l'Agence nationale de police du Japon estiment que les acteurs de WaterPlum opèrent sous le 313e Bureau général du Département de l'industrie de l'armement nord-coréen et ont constaté un chevauchement avec les schémas de travailleurs informatiques nord-coréens, notamment des adresses IP partagées utilisées pour des fermes d'ordinateurs portables.
- •L'avis avertit que la suppression du logiciel malveillant ne garantit pas la sécurité des données de portefeuille stockées ; les utilisateurs doivent donc créer un nouveau portefeuille sur un appareil propre et transférer leurs actifs avec une phrase de récupération nouvellement générée, en plus d'une réinitialisation complète du système d'exploitation.
- •La campagne a volé au moins 1,7 milliard de yens japonais (10,71 millions de dollars) et s'ajoute aux plus de 2 milliards de dollars en cryptomonnaies volés par des groupes liés à la RPDC en 2025, dont le vol de 1,5 milliard de dollars contre Bybit attribué à TraderTraitor.

Une opération de piratage liée à la Corée du Nord a infecté au moins 30 000 ordinateurs dans plus de 100 pays et compromis des fonds ou des identifiants liés à plus de 7 000 portefeuilles de cryptomonnaies grâce à de fausses campagnes de recrutement ciblant des développeurs et des professionnels de l'informatique, selon un avis conjoint publié le 18 septembre.
La campagne, suivie sous le nom de WaterPlum et largement connue sous le nom de Contagious Interview, a volé au moins 1,7 milliard de yens japonais, soit 10,71 millions de dollars, en cryptomonnaies entre décembre 2025 et juillet 2026. L'avis a été publié par l'Agence nationale de police et le Bureau national de cybersécurité du Japon, avec le FBI, le Cyber Crime Center du département américain de la Défense et des agences en Australie et en Allemagne.
De faux recruteurs ciblent les développeurs crypto et IA
Les opérateurs de WaterPlum se font passer pour des recruteurs ou des employeurs potentiels représentant des entreprises légitimes de cryptomonnaie, d'intelligence artificielle et de NFT. Les cibles sont approchées via des réseaux sociaux, des plateformes d'emploi, des places de marché freelance et des services de recrutement, puis invitées à des entretiens techniques ou à des tests de programmation.
Les candidats sont ensuite invités à télécharger et à exécuter des fichiers malveillants, souvent sous prétexte de réaliser une tâche de programmation ou de résoudre un problème de visioconférence. Les charges utiles incluent BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle, diffusées via des paquets NPM malveillants, des dépôts de code et des projets Visual Studio Code.
Une fois installé, le logiciel malveillant peut capturer les identifiants du navigateur, le contenu du presse-papiers, les frappes au clavier et les captures d'écran, tout en recherchant les clés privées et les phrases de récupération de cryptomonnaies. Des outils d'accès à distance maintiennent l'accès aux machines infectées et peuvent offrir un chemin vers les réseaux de l'employeur ou des clients de la victime.
Ce schéma d'attaque prolonge les campagnes de faux entretiens d'embauche crypto qui ciblent de plus en plus les développeurs via des exercices de programmation, de faux logiciels de réunion et des dépts malveillants.
Le FBI et la NPA relient WaterPlum à la structure étatique nord-coréenne
Le FBI et la NPA estiment que les acteurs de WaterPlum et certains travailleurs informatiques nord-coréens opèrent sous le 313e Bureau général du Département de l'industrie de l'armement, qui dépend du Comité central du Parti du Travail de Corée du Nord.
Les enquêteurs ont également constaté un chevauchement entre l'opération de piratage et les schémas de travailleurs informatiques nord-coréens. Les mêmes adresses IP ont été utilisées pour accéder à des fermes d'ordinateurs portables, à des services de crowdsourcing et à des candidatures à des postes dans une plateforme japonaise de cryptomonnaies. Le Japon a démantelé une telle ferme d'ordinateurs portables après avoir identifié des ordinateurs contrôlés à distance par des travailleurs nord-coréens.
Des risques d'infiltration similaires sont apparus cette année lorsque MetaMask a retiré un sous-traitant lié à la Corée du Nord après que le développeur avait passé environ un mois à contribuer à sa base de code. Cet épisode montre comment des opérateurs liés à la Corée du Nord peuvent atteindre des organisations crypto par les canaux ordinaires d'emploi et de contribution au code.
Les portefeuilles compromis doivent être remplacés
L'avis conjoint avertit que la suppression du logiciel malveillant détecté ne garantit pas que les informations de portefeuille précédemment stockées restent sécurisées. Les utilisateurs suspectant qu'un appareil a été compromis sont invités à le déconnecter d'Internet, à créer un nouveau portefeuille sur un appareil propre distinct et à transférer leurs actifs vers de nouvelles adresses avec une phrase de récupération nouvellement générée. Pour les utilisateurs en auto-conservation, cela revient à considérer la phrase de récupération existante comme exposée, même si l'appareil est ensuite nettoyé.
Les autorités recommandent également une réinitialisation complète du système d'exploitation sur les machines infectées et conseillent aux développeurs d'exécuter du code inconnu uniquement dans des machines virtuelles ou des sandboxes isolés.
Cette dernière campagne ajoute une autre voie aux opérations de revenus crypto de la Corée du Nord, après que des groupes liés à la RPDC ont volé plus de 2 milliards de dollars en cryptomonnaies en 2025, dont le vol de 1,5 milliard de dollars contre Bybit attribué par le FBI à TraderTraitor.