IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Des pirates nord-coréens de WaterPlum se sont fait passer pour des recruteurs et ont infecté 30 000 PC, en utilisant de faux tests de codage
Pour piller leurs victimes

Le , par Jade Emy

107PARTAGES

9  0 
Un groupe de pirates nord-coréens est à l’origine d’une cyberattaque touchant plus de 100 pays, dont le Japon, et ayant entraîné le vol de cryptomonnaies d’une valeur d’environ 10 millions de dollars, a déclaré l’Agence nationale de police (NPA). Ce groupe nord-coréen, baptisé WaterPlum, a infecté plus de 30 000 appareils avec des logiciels malveillants entre décembre dernier et juillet de cette année, dérobant ainsi les identifiants d’environ 7 000 comptes de cryptomonnaies, selon un document d’alerte publié. Le rapport a également confirmé que des informaticiens nord-coréens résidant en Corée du Nord, en Chine et en Russie gagnaient des devises étrangères en effectuant à distance des missions de programmation et d’autres tâches sous de fausses identités.

CrowdStrike a révélé dans son rapport annuel 2025 sur la recherche de menaces que les agents nord-coréens qui cherchaient et obtenaient des emplois techniques dans des entreprises étrangères ont occupé CrowdStrike, représentant près d'un cas d'intervention ou d'enquête par jour au cours de l'année écoulée. "Nous avons constaté une augmentation de 220 % par rapport à l'année précédente au cours des 12 derniers mois de l'activité de Famous Chollima", a déclaré Adam Meyers, vice-président senior des opérations de lutte contre les adversaires. Ce rapport révélait une partie des activités malveillantes des pirates nord-coréens.

Récemment, un groupe de pirates nord-coréens est à l’origine d’une cyberattaque touchant plus de 100 pays, dont le Japon, et ayant entraîné le vol de cryptomonnaies d’une valeur d’environ 10 millions de dollars, a déclaré l’Agence nationale de police (NPA). Ce groupe nord-coréen, baptisé WaterPlum, a infecté plus de 30 000 appareils avec des logiciels malveillants entre décembre dernier et juillet de cette année, dérobant ainsi les identifiants d’environ 7 000 comptes de cryptomonnaies, selon un document d’alerte publié.

Signé par sept organisations issues de quatre pays, dont l’Agence nationale de police et le Federal Bureau of Investigation (FBI) américain, ce document a été publié dans le cadre d’une initiative appelée « attribution publique », visant à dissuader les cyberattaques en révélant les groupes ou les agences gouvernementales à l’origine de telles attaques. L’Agence nationale de police a indiqué que WaterPlum se faisait passer pour des recruteurs d’entreprises à la recherche de professionnels des technologies de l’information, envoyant des fichiers infectés par des logiciels malveillants déguisés en évaluations techniques afin de voler les identifiants des comptes de crypto-actifs des victimes. Au moins 10 millions de dollars en cryptomonnaie ont été transférés vers des comptes contrôlés par le groupe, dont une grande partie proviendrait, selon les estimations, de comptes piratés.

Le rapport a également confirmé que des informaticiens nord-coréens résidant en Corée du Nord, en Chine et en Russie gagnaient des devises étrangères en effectuant à distance des missions de programmation et d’autres tâches sous de fausses identités. En conséquence, des millions de dolllars ont été transférés vers la Corée du Nord ces dernières années. Ces activités étaient soutenues par des complices résidant au Japon, qui fournissaient les ordinateurs et les serveurs utilisés pour ces opérations, ainsi que leurs propres pièces d’identité et comptes bancaires. La NPA a déclaré que la police japonaise avait démantelé ce réseau grâce à son enquête.

De plus, le rapport indique que les adresses IP utilisées par WaterPlum lors de la cyberattaque par logiciel malveillant correspondaient à celles utilisées pour les activités de génération de devises étrangères et les candidatures à des emplois. La NPA et le FBI ont indiqué que WaterPlum et certains informaticiens nord-coréens opéraient tous deux sous l’égide du Bureau général 313 du Département de l’industrie des munitions, chargé du développement des armes et de la stratégie informatique au sein du Comité central du Parti des travailleurs de Corée.


Des pirates nord-coréens de WaterPlum se sont fait passer pour des recruteurs et ont infecté 30 000 appareils

Les pirates se font passer pour des entreprises légitimes spécialisées dans l'IA, les cryptomonnaies et les NFT, ou utilisent des plateformes de recrutement et de travail indépendant pour approcher des demandeurs d'emploi. Au cours de faux entretiens et de faux tests de programmation, les victimes reçoivent pour consigne de télécharger des projets, de résoudre de prétendus problèmes de visioconférence ou d'exécuter du code malveillant.

WaterPlum fait partie d’un écosystème plus large d’acteurs malveillants nord-coréens qui mènent des attaques à motivation financière afin de générer des revenus pour le régime et de contribuer au financement de ses programmes d’armement. « Les acteurs de WaterPlum ont infecté au moins 30 000 appareils dans plus de 100 pays et ont dérobé des fonds ou des identifiants de compte provenant de plus de 7 000 portefeuilles de cryptomonnaies », indique l’alerte. « Les acteurs de WaterPlum ont transféré 1,7 milliard de yens japonais (JPY) (soit l’équivalent de 10,71 millions de dollars américains) d’actifs en cryptomonnaies vers la République populaire démocratique de Corée (RPDC). »

L’avis relie plusieurs familles de logiciels malveillants aux opérations de WaterPlum, notamment :

1. BeaverTail : logiciel malveillant JavaScript dissimulé dans des paquets npm.
2. InvisibleFerret : une porte dérobée basée sur Python.
3. OtterCookie : un cheval de Troie d’accès à distance (RAT) en JavaScript et un voleur d’informations.
4. OtterCandy : un logiciel malveillant combinant les capacités d’OtterCookie et d’un RAT.
5. StoatWaffle : un logiciel malveillant modulaire Node.js diffusé via des projets Visual Studio Code malveillants, utilisant des fichiers de configuration qui exécutent du code après l’ouverture et la validation d’un dossier.

Une fois la cible compromise, les attaquants tentent de voler les identifiants de navigation, le contenu du presse-papiers, les frappes au clavier, les clés privées et les phrases de récupération de cryptomonnaies, ainsi que des documents, tout en capturant des captures d’écran. Ils peuvent également utiliser l’accès aux ordinateurs infectés pour se propager vers les réseaux de leurs employeurs ou de leurs clients, étendant ainsi leurs attaques au vol de propriété intellectuelle et à l’espionnage.

Ce type d'attaque rappelle une révélation de Jamf Threat Labs qui avait identifié une utilisation abusive de Visual Studio Code. Fin 2025, Jamf Threat Labs a publié une étude sur la campagne Contagious Interview, attribuée à un acteur malveillant agissant pour le compte de la Corée du Nord (RPDC). À peu près à la même époque, les chercheurs d'OpenSourceMalware (OSM) ont publié des conclusions supplémentaires qui mettaient en évidence une évolution des techniques utilisées au cours des premières phases de la campagne. Dans ces cas, la chaîne d'infection abuse des fichiers de configuration des tâches de Microsoft Visual Studio Code, permettant ainsi l'exécution de charges utiles malveillantes sur le système de la victime.


Les agences établissent également un lien direct entre WaterPlum et les opérations frauduleuses de travailleurs informatiques nord-coréens, indiquant que certains pirates de WaterPlum travaillent également comme informaticiens à distance effectuant du développement web pour des clients et que les deux groupes ont utilisé les mêmes adresses IP. L’avis met également en garde contre le fait que ces informaticiens nord-coréens réutilisent ensuite les documents d’identité volés lors des attaques de WaterPlum pour usurper l’identité des victimes et décrocher des emplois. Les enquêteurs ont également découvert que les acteurs de WaterPlum utilisent un logiciel d’échange de visages basé sur l’IA lors des entretiens en ligne, puis éteignent leur caméra en prétextant des problèmes de réseau.

Le FBI et la police japonaise estiment que les acteurs de WaterPlum et certains informaticiens nord-coréens opèrent sous l’égide du Bureau général 313, qui fait partie du Département de l’industrie des munitions chargé de la recherche et de la production d’armes en Corée du Nord. L’Agence nationale de police japonaise indique que les autorités ont, pour la première fois, identifié, enquêté et démantelé une « ferme d’ordinateurs portables » d’informaticiens nord-coréens sur le territoire japonais, découvrant des preuves indiquant que plusieurs centaines de millions de yens avaient été transférés à l’étranger.

L’avis recommande aux entreprises de vérifier minutieusement l’identité, la localisation et les qualifications des candidats à un poste, et de limiter leur accès aux seuls systèmes et données nécessaires à l’exercice de leurs fonctions. Les développeurs doivent éviter d’exécuter du code inconnu en dehors d’un environnement sandbox et inspecter les fichiers et le code fournis afin de détecter d’éventuelles commandes permettant de récupérer des charges utiles supplémentaires.

En mars 2026, un rapport conjoint d'IBM X-Force et de Flare Research avait levé le voile sur l'une des opérations de fraude à l'emploi les plus sophistiquées et les plus lucratives de l'histoire de la cybersécurité. Derrière chaque offre d'emploi acceptée, chaque pull request soumise, chaque réunion quotidienne de suivi sur Slack, une machine d'État nord-coréenne pourrait être en train d'aspirer salaires, données sensibles et accès aux systèmes internes des plus grandes entreprises du monde. L'échelle du phénomène dépasse désormais tout ce que les experts avaient anticipé.

Source : Avis de cybersécurité publié par les autorités japonaises, australiennes, allemandes et américaines, notamment le FBI et le Centre de lutte contre la cybercriminalité du ministère de la Défense

Et vous ?

Pensez-vous que cet avis est crédible ou pertinent ?
Quel est votre avis sur le sujet ?

Voir aussi :

La fraude nord-coréenne impliquant des faux informaticiens a rapporté au moins 88 millions de dollars en six ans. Un défi de taille pour la cybersécurité mondiale

Des pirates nord-coréens ont volé 1,3 milliard de dollars de cryptomonnaies cette année, représentant 61 % des pertes mondiales

Des faux tests de compétences en codage Python pour les développeurs à la recherche d'un nouvel emploi font installer des paquets de logiciels malveillants de Corée du Nord
Vous avez lu gratuitement 25 965 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !