Le groupe nord-coréen WaterPlum a utilisé de faux entretiens d’embauche pour voler 10,7 millions de dollars en cryptomonnaies
Points clés
- •La campagne WaterPlum, également appelée Contagious Interview, a compromis au moins 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026.
- •Les attaquants se faisaient passer pour des recruteurs d’entreprises de cryptomonnaies, d’intelligence artificielle ou de NFT sur les réseaux sociaux, les sites d’emploi, les plateformes de travail indépendant et les services de recrutement, puis demandaient aux candidats de télécharger des fichiers malveillants ou des packages pour développeurs lors d’entretiens techniques.
- •L’opération a déplacé environ 10,71 millions de dollars en cryptomonnaies liés à plus de 7 000 portefeuilles.
- •Des souches de logiciels malveillants, notamment BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle, ont établi un accès à distance et récupéré des identifiants de navigateur, des frappes au clavier, des captures d’écran, des données du presse-papiers, des documents d’identité et des informations de portefeuilles de cryptomonnaies.
- •L’opération recoupe les stratagèmes plus larges de la Corée du Nord visant les travailleurs informatiques, qui reposent sur des identités volées, des intermédiaires, un accès à distance et des fermes d’ordinateurs portables pour placer des travailleurs nord-coréens dans des emplois technologiques à l’étranger.

Des cyberacteurs nord-coréens ont compromis des milliers d’appareils et volé des cryptomonnaies lors d’une campagne mondiale utilisant de faux entretiens d’embauche pour cibler des professionnels de la technologie, selon un rapport de CryptoMeter io.
Le groupe à l’origine de l’opération, connu sous le nom de WaterPlum ou Contagious Interview, ciblait des développeurs logiciels, des concepteurs web, des spécialistes de la blockchain et d’autres professionnels de l’informatique. Les autorités ont indiqué que la campagne avait compromis au moins 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026. L’opération a déplacé environ 10,71 millions de dollars en cryptomonnaies liés à plus de 7000 portefeuilles, soulignant que la Corée du Nord continue d’associer l’ingénierie sociale à des attaques techniques pour générer des revenus illicites issus du secteur des cryptomonnaies.
Comment fonctionnaient les faux entretiens
Les opérateurs de WaterPlum approchaient les demandeurs d’emploi par l’intermédiaire des réseaux sociaux, de sites d’emploi, de plateformes de travail indépendant et de services de recrutement, en se faisant souvent passer pour des recruteurs d’entreprises de cryptomonnaies, d’intelligence artificielle ou de NFT.
Après avoir établi le contact, les attaquants invitaient les candidats à des entretiens techniques ou à des tests de programmation, puis leur demandaient de télécharger des fichiers ou des packages pour développeurs afin de réaliser une mission ou de résoudre un prétendu problème technique.
Les téléchargements contenaient plusieurs souches de logiciels malveillants, notamment des variantes de BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle. Une fois installés, ces logiciels malveillants établissaient un accès à distance et récupéraient des informations sensibles, notamment des identifiants de navigateur, des frappes au clavier, des captures d’écran, des données du presse-papiers, des documents d’identité et des informations relatives aux portefeuilles de cryptomonnaies. La diversité des souches et variantes citées témoigne d’une opération utilisant plusieurs outils et fournit aux équipes de sécurité des familles précises de logiciels malveillants à rechercher lors de l’examen d’appareils potentiellement exposés.
Pourquoi les professionnels des cryptomonnaies étaient ciblés
La campagne visait particulièrement les personnes ayant accès à des actifs numériques et à des infrastructures blockchain. Un ordinateur personnel compromis pouvait exposer directement les identifiants d’un portefeuille, tandis que les identifiants volés permettaient aux attaquants de cibler d’autres victimes. Si une victime rejoignait ensuite une entreprise technologique, l’appareil infecté pouvait également servir de point d’accès potentiel aux systèmes de l’entreprise. Ce schéma montre aussi pourquoi la compromission initiale repose sur l’individu : les victimes installaient elles-mêmes les fichiers malveillants dans le cadre d’une étape d’embauche apparemment ordinaire, ce qui permettait d’implanter les logiciels malveillants sur leurs propres appareils sans nécessiter d’attaque directe contre les systèmes de l’employeur.
L’opération recoupe les stratagèmes plus larges de la Corée du Nord visant les travailleurs informatiques, qui s’appuient sur des identités volées, des intermédiaires, un accès à distance et des « fermes d’ordinateurs portables » pour placer des travailleurs nord-coréens dans des emplois technologiques à l’étranger. Les deux méthodes transforment le processus de recrutement en point d’entrée : l’une fournit des logiciels malveillants aux candidats, tandis que l’autre place des travailleurs nord-coréens au sein d’entreprises étrangères.
Un risque croissant pour les entreprises de cryptomonnaies
WaterPlum met en évidence une faiblesse persistante de la sécurité dans le secteur des cryptomonnaies : le processus de recrutement lui-même peut devenir une surface d’attaque. Il est conseillé aux candidats d’éviter d’exécuter du code non fiable pendant les entretiens, tandis que les entreprises peuvent vérifier l’identité des candidats, leurs antécédents professionnels, leurs compétences techniques déclarées, leurs coordonnées et la localisation de leurs réseaux avant de leur accorder l’accès à des systèmes sensibles. L’activité ayant été documentée jusqu’en juillet 2026 dans plus de 100 pays, les candidats et les employeurs qui examinent leurs interactions de recrutement récentes disposent d’un schéma concret à rechercher : toute étape d’entretien exigeant le téléchargement de fichiers ou de packages pour développeurs en dehors de canaux vérifiés.
Pour les entreprises de cryptomonnaies, cet incident renforce la nécessité de considérer le recrutement comme un volet de la cybersécurité. Une invitation convaincante à un entretien peut être davantage qu’une opportunité professionnelle : elle peut constituer la première étape d’une tentative ciblée visant à accéder à des actifs numériques de valeur.