Les faux recruteurs nord-coréens infectent 30 000 appareils et dérobent 10,7 millions de dollars en cryptomonnaies
Points clés
- •WaterPlum, également connu sous le nom de « Contagious Interview », a dérobé au moins 10,7 millions de dollars en se faisant passer pour des recruteurs d'entreprises de cryptomonnaies, d'IA et de NFT, selon un avis conjoint du Japon, de l'Allemagne, de l'Australie et des États-Unis.
- •Le groupe a amené des chercheurs d'emploi sur les réseaux sociaux et les plateformes d'emploi, de missions ponctuelles et de freelance à exécuter des fichiers malveillants déguisés en exercices de programmation ou en correctifs de visioconférence.
- •Au moins 30 000 appareils dans plus de 100 pays ont été infectés, avec des fonds ou des identifiants extraits de plus de 7 000 portefeuilles de cryptomonnaies entre décembre 2025 et juillet 2026.
- •Les autorités japonaises et américaines estiment que les acteurs de WaterPlum et certains travailleurs informatiques nord-coréens opèrent sous le département de l'industrie des munitions de la Corée du Nord.
- •Contrairement au vol de 1,5 milliard de dollars visant Bybit, attribué à la Corée du Nord, la campagne de WaterPlum a accumulé ses gains auprès de milliers de victimes individuelles plutôt qu'auprès d'une seule plateforme d'échange.

Le groupe de pirates informatiques nord-coréen WaterPlum a dérobé au moins 10,7 millions de dollars en se faisant passer pour des recruteurs d'entreprises légitimes de cryptomonnaies et d'intelligence artificielle, ciblant des chercheurs d'emploi sans méfiance à l'aide de logiciels malveillants, selon un avis conjoint de cybersécurité publié par les autorités du Japon, de l'Allemagne, de l'Australie et des États-Unis. Ce type d'avis conjoint est publié lorsque plusieurs autorités nationales coordonnent leurs actions pour avertir le public d'une menace commune.
Également suivi sous le nom de « Contagious Interview », le groupe cible des développeurs logiciels et des professionnels de l'informatique dans le monde entier. Les autorités ont indiqué que les faux recruteurs se sont également fait passer pour des entreprises de jetons non fongibles (NFT) et ont utilisé des services de recrutement.
« Les cibles principales étaient des concepteurs web individuels, des ingénieurs et des spécialistes des cryptomonnaies, de la blockchain et des technologies Web3 », a précisé l'avis.
Comment l'opération fonctionnait
Selon l'avis, WaterPlum a attiré des chercheurs d'emploi via les réseaux sociaux, les plateformes d'emploi en ligne, les plateformes de missions ponctuelles et les places de marché freelance. Au cours du processus de recrutement, les victimes étaient invitées à télécharger et à exécuter des fichiers malveillants déguisés en exercices de programmation ou en correctifs pour des erreurs de visioconférence. En pratique, des étapes ordinaires d'un processus d'embauche à distance — la réalisation d'un test technique ou la résolution d'un problème d'appel vidéo — servaient de canal de distribution du logiciel malveillant.
Une fois que les cyberacteurs avaient obtenu un accès par porte dérobée à l'ordinateur d'une victime, ils utilisaient des chevaux de Troie d'accès à distance et des logiciels malveillants voleurs d'informations pour exfiltrer des données sensibles et des cryptomonnaies. Les infections réussies offrent également aux acteurs de WaterPlum la possibilité d'infiltrer les organisations employant les développeurs sans méfiance.
WaterPlum a infecté au moins 30 000 appareils dans plus de 100 pays, avec des fonds ou des identifiants de compte extraits de plus de 7 000 portefeuilles de cryptomonnaies entre décembre 2025 et juillet 2026 — une étendue qui donne à la campagne une envergure mondiale plutôt que limitée à une seule région.
L'avis a noté que les dommages peuvent aller au-delà des cryptomonnaies volées. Les documents d'identité volés permettent à des travailleurs informatiques nord-coréens d'usurper l'identité des victimes et de percevoir des revenus, et des informations sensibles pourraient être utilisées à des fins de chantage.
Liens avec le programme nord-coréen de travailleurs informatiques
L'avis relie WaterPlum à la campagne plus large de la Corée du Nord consistant à placer des travailleurs informatiques au sein d'entreprises étrangères, comme Cointelegraph l'avait précédemment rapporté. Les autorités japonaises et américaines estiment que les acteurs de WaterPlum et certains travailleurs informatiques nord-coréens opèrent sous le département de l'industrie des munitions de la Corée du Nord.
Dans un cas décrit dans l'avis, un travailleur informatique suspecté d'être nord-coréen a postulé à un poste d'ingénieur dans une plateforme d'échange de cryptomonnaies japonaise à l'aide d'un CV falsifié. La plateforme a rejeté le candidat après avoir constaté des incohérences lors de l'entretien, notamment une incapacité à expliquer en détail les compétences figurant sur son CV.
Un cas plus récent est survenu en juillet, lorsque Cointelegraph a rapporté que Consensys avait engagé sans le savoir un développeur lié à la Corée du Nord comme consultant. L'entreprise a déclaré à Cointelegraph avoir révoqué l'accès de cette personne après avoir découvert la menace, et une enquête n'a révélé aucun vol d'actifs ou de données, aucun déploiement de code malveillant ni aucun impact sur la sécurité des utilisateurs. Pris ensemble, ces cas montrent que la détection peut intervenir à différents stades — durant le processus d'entretien ou après le début d'un contrat.
Une source de financement persistante
La campagne rapportée est le dernier exemple en date de l'utilisation persistante du vol de cryptomonnaies par la Corée du Nord pour lever des fonds, malgré des années d'avertissements et d'actions répressives. Le FBI a attribué la Corée du Nord le vol de 1,5 milliard de dollars visant Bybit en février 2025, tandis que les autorités américaines mettent en garde contre les travailleurs informatiques clandestins du pays depuis au moins 2018. Contrairement à la violation de Bybit, qui visait une seule plateforme d'échange, la campagne de WaterPlum a accumulé ses gains auprès de milliers de victimes individuelles.
Le Magazine de Cointelegraph a par ailleurs rapporté, dans sa chronique Asia Express, la hausse des maliciels onchain portée par la Corée du Nord et la fermeture de CoinEx.
Source : Cointelegraph