ActualitésCryptoLes fausses interviews d'embauche nord-coréennes ont drainé 11 M$ depuis 7 000 portefeuilles crypto, selon plusieurs agences

Les fausses interviews d'embauche nord-coréennes ont drainé 11 M$ depuis 7 000 portefeuilles crypto, selon plusieurs agences

Auteur: Decrypt·

Points clés

  • •Sept agences du Japon, des États-Unis, de l'Australie et de l'Allemagne ont publié l'avis conjoint le 18 septembre.
  • •Le groupe Waterum, connu dans l'industrie de la sécurité sous le nom de Contagious Interview, a dérobé des fonds ou des identifiants à plus de 7 000 portefeuilles de cryptomonnaies et transféré environ 10,71 millions de dollars vers la Corée du Nord.
  • •Au moins 30 000 appareils dans plus de 100 pays ont été infectés entre environ décembre 2025 et juillet 2026, ciblant des webdesigners, des ingénieurs et des spécialistes de la crypto, de la blockchain et du Web3.
  • •Le groupe se faisait passer pour des entreprises d'IA, de crypto ou de NFT pour attirer des développeurs dans de fausses interviews et déployait cinq familles de malwares, dont BeaverTail, InvisibleFerret et StoatWaffle.
  • •Les autorités japonaises ont démantelé la première laptop farm du pays exploitée par un complice local, découvrant la preuve que plusieurs centaines de millions de yens en cryptomonnaies avaient été transférés à l'étranger.
Les fausses interviews d'embauche nord-coréennes ont drainé 11 M$ depuis 7 000 portefeuilles crypto, selon plusieurs agences

Sept agences répressives et de renseignement de quatre pays — le Japon, les États-Unis, l'Australie et l'Allemagne — indiquent qu'un groupe cyber nord-coréen se faisant passer pour des recruteurs a dérobé des fonds ou des identifiants à plus de 7 000 portefeuilles de cryptomonnaies et transféré environ 10,71 millions de dollars — près de 1,7 milliard de yens — vers la Corée du Nord, selon un avis conjoint publié le 18 septembre.

L'opération ciblait des professionnels de l'informatique au Japon, aux États-Unis, en Europe et ailleurs, compromettant les réseaux informatiques des candidats à l'embauche, collectant des données sensibles et volant des cryptomonnaies.

Le groupe, que l'Agence nationale de police japonaise appelle WaterPlum et que l'industrie de la sécurité connaît sous le nom de Contagious Interview, a infecté au moins 30 000 appareils dans plus de 100 pays entre environ décembre 2025 et juillet 2026. Les cibles comprenaient des webdesigners, des ingénieurs et des spécialistes de la crypto, de la blockchain et du Web3. Pour les développeurs et les designers de ces domaines, un simple test technique ou un exercice d'entretien s'inscrit directement dans une chaîne d'attaque documentée.

North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP

— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026

L'avis est signé par l'Agence nationale de police et le Bureau national de cybersécurité du Japon, le FBI et le centre américain de lutte contre la cybercriminalité du département de la Défense, le Centre australien de cybersécurité de la Direction des signaux australienne, ainsi que par le service de renseignement extérieur allemand BND et l'agence de sécurité intérieure BfV. Une publication conjointe de ce type met simultanément le même ensemble d'indicateurs à disposition des défenseurs des quatre pays.

L'Agence nationale de police et le FBI estiment que WaterPlum comme une partie des travailleurs informatiques à distance nord-coréens rendent des comptes au 313e Bureau général du département de l'industrie des munitions, placé sous le comité central du Parti du travail. Les deux opérations ont également utilisé les mêmes adresses IP pour accéder aux laptop farms, utiliser des services de crowdsourcing et postuler à des emplois — des éléments que les agences considèrent comme la preuve qu'il s'agit d'une seule et même opération.

Comment fonctionne le stratagème des fausses interviews

Les acteurs se font passer pour des entreprises d'IA, de crypto ou de NFT et approchent des développeurs via les réseaux, les sites d'emploi et les places de marché freelance, avant de leur proposer un entretien technique ou un exercice de programmation. Les candidats sont ensuite invités à télécharger des fichiers depuis des plateformes de développement, soit pour terminer l'exercice, soit pour corriger une panne apparente lors de l'appel vidéo. Ces paquets servent à collecter des données sensibles et à voler des cryptomonnaies sur les machines infectées. L'avis recense cinq familles de malwares transportées par ces paquets, dont BeaverTail, InvisibleFerret et StoatWaffle, cette dernière se dissimulant dans des dépôts à thématique blockchain. Les secteurs désignés comme cibles correspondent directement aux actifs menacés, car une seule machine infectée peut livrer à la fois ses données et les cryptomonnaies qu'elle contient.

Les enquêteurs ont également consigné leurs observations sur l'équipe elle-même. Ses membres utilisaient un logiciel d'échange de visages par IA lors des entretiens avant de couper leur vidéo et de demander au candidat d'en faire autant, en incriminant la connexion. Ils s'entraînaient à la prononciation du japonais avec des outils de synthèse vocale, travaillaient systématiquement sur les offres gratuites de services de traduction automatique et d'IA, et, lors des jours fériés célébrés en Corée du Nord, jouaient à des jeux et regardaient des vidéos de football au lieu de mener leurs opérations habituelles.

Première laptop farm démantelée au Japon

Les autorités japonaises ont également identifié et démantelé une laptop farm exploitée par un complice local — une première dans le pays — et découvert des preuves que plusieurs centaines de millions de yens en cryptomonnaies avaient été transférés à l'étranger. Une laptop farm désigne généralement le domicile d'un complice, où des ordinateurs de travail sont exploités à distance par des travailleurs informatiques situés en Corée du Nord, en Chine ou en Russie.

L'avis documente également des signaux d'alerte à l'attention des employeurs. Une plateforme d'échange de cryptomonnaies japonaise a écarté en mai 2025 un candidat dont le CV revendiquait des compétences implausiblement étendues et dont l'anglais ne correspondait pas au dossier. D'autres indices incluent le refus de rencontre en personne, la demande d'être payé en cryptomonnaies et le fait de jeter des regards répétés vers un second écran. Alors que l'Agence nationale de police et le FBI estiment que WaterPlum et le programme de travailleurs informatiques à distance partagent une structure de commandement, ces indices de sélection jouent dans les deux sens — pour les candidats évaluant une sollicitation non demandée comme pour les employeurs vérifiant les recrutements à distance.

Un volet d'une campagne bien plus vaste

Ce vol s'inscrit dans un schéma bien plus large d'opérations cyber nord-coréennes. CertiK a attribué 60 % de l'ensemble des pertes liées aux vols de cryptomonnaies en 2025 — soit environ 2,06 milliards de dollars — à des groupes liés à la Corée du Nord, et le piratage de 285 millions de dollars du Drift Protocol en avril avait été précédé de six mois durant lesquels les attaquants se faisaient passer pour une société de trading quantitatif. Avec une activité documentée jusqu'en juillet 2026, les éléments concrets de l'avis — les cinq familles de malwares identifiées, l'approche par faux recruteurs et la configuration des laptop farms — offrent aux organisations un ensemble défini de marqueurs pour examiner leurs propres dossiers de recrutement et leurs points d'extrémité.