Publicité

7 000 wallets crypto vidés dans 100 pays : Le groupe de hackers nord-coréens WaterPlum inquiète le monde

Un CV trop parfait, une caméra qui reste éteinte en plein entretien. Le Japon, les États-Unis, l’Australie et l’Allemagne ont publié jeudi, via sept organismes de police, de cybersécurité et de renseignement, une alerte conjointe sur le groupe de hackers nord-coréens WaterPlum, alias « Contagious Interview ».

Le mode opératoire n’a rien de neuf. Le Journal du Coin documentait déjà en 2025 comment de faux recruteurs ciblaient les chercheurs d’emploi de la crypto avec des méthodes similaires. Ce qui change ici, c’est l’ampleur du bilan : 30 000 appareils infectés, plus de 7 000 wallets vidés, et 10,71 millions de dollars envolés vers Pyongyang en huit mois à peine, de décembre 2025 à juillet 2026.

Les points clés de cet article :
  • Une alerte conjointe a été publiée par sept organismes de police et de cybersécurité sur le groupe de hackers nord-coréens WaterPlum, responsable d’une vaste campagne de cyberattaques.
  • Le groupe WaterPlum a volé 10,71 millions de dollars en utilisant de faux entretiens d’embauche pour piéger des développeurs et vider leurs wallets crypto.

Bybit EU, la puissance d'un géant du trading, désormais agréé en Europe. Transférez vos cryptos et recevez jusqu'à 85 € en BTC !
<strong>Profiter de l'offre</strong>
Profiter de l'offre

WaterPlum : un faux recruteur, un test de code, un wallet crypto vidé

Le scénario suit un script bien rodé, détaillé dans l’alerte conjointe publiée le 18 septembre par la police japonaise, le FBI et leurs homologues australiens et allemands. Les acteurs de WaterPlum se font passer pour des recruteurs d’entreprises d’intelligence artificielle, de crypto ou de NFT, et proposent à des développeurs freelances un entretien technique ou un test de code.

Pour le réussir, la victime doit télécharger et exécuter un paquet NPM (le gestionnaire de paquets par défaut de Node.js, utilisé par les développeurs pour partager du code) piégé avec l’un des malwares BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ou StoatWaffle. Rien de sophistiqué. Une fois la porte dérobée ouverte, direction identifiants de wallets, clés privées, phrases de récupération et captures d’écran, aspirées vers un serveur de commande contrôlé par le groupe.

Le document liste aussi des détails plus cocasses sur les habitudes de ces pirates. Ils consultent systématiquement des traducteurs automatiques gratuits, s’entraînent à la prononciation japonaise via synthèse vocale, et interrompent toute activité malveillante les jours fériés nord-coréens pour jouer aux jeux vidéo ou regarder du foot à la télévision.

La « laptop farm » japonaise et la candidature qui a failli tromper bitFlyer

Pour la première fois, la police japonaise a démantelé sur son sol une « laptop farm » (littéralement une ferme d’ordinateurs portables). Un intermédiaire local y héberge et pilote à distance des PC loués à des travailleurs IT nord-coréens. Plusieurs centaines de millions de yens supplémentaires ont transité par ce biais vers l’étranger, selon Jiji Press, qui datait l’annonce du 18 septembre.

L’exchange japonais bitFlyer, lui, a évité le pire de justesse. En mai 2025, un candidat à un poste d’ingénieur affirmait être né en Malaisie et résider en Finlande, avec un CV couvrant une dizaine de langages de programmation et de technologies blockchain. Mais son anglais ne collait pas avec le parcours annoncé. L’entretien vidéo a suffi à éveiller les soupçons, la candidature a été rejetée, et aucun dommage n’a été signalé.

Attribution publique : Pyongyang nommément visé par sept agences

Le document porte un nom de code, l’attribution publique, une doctrine qui consiste à nommer les groupes et agences responsables d’une cyberattaque dans l’espoir d’en dissuader de nouvelles. La NPA et le FBI estiment que WaterPlum et une partie des travailleurs IT nord-coréens opèrent sous le 313e Bureau général du département de l’industrie des munitions, rattaché au Comité central du Parti du travail de Corée, l’organe qui dirige le pays. Ces deux activités, générer des devises étrangères pour le régime et infiltrer au passage des entreprises occidentales pour en voler du code ou des données, obéissent à une seule et même filière.

Le rapport égrène aussi des consignes de bon sens pour les recruteurs et les développeurs freelances. Mieux vaut vérifier un numéro de téléphone en l’appelant, se méfier d’un candidat qui réclame un paiement en cryptomonnaies sur un compte au nom d’un tiers, ou d’un candidat qui regarde sans cesse un second écran pendant l’entretien comme s’il lisait ses réponses.

L’alerte remercie explicitement NTT Security Japan et bitFlyer pour leur coopération. La chasse se joue désormais autant côté entreprises que côté agences gouvernementales.

Le Journal du Coin racontait en août comment un développeur singapourien avait laissé filer 11,8 millions de dollars après un faux entretien LinkedIn, avec les mêmes malwares et le même scénario en trois actes (recruteur, test de code, porte dérobée). Sept organismes de quatre pays donnent enfin un nom et un numéro à cette mécanique. Pyongyang, lui, continuera probablement d’en changer l’emballage.

Bybit EU déroule le tapis rouge : jusqu'à 85 € en BTC en cumulant le bonus de bienvenue et le parrainage. Déposez 100 €, recevez jusqu'à 60 € en BTC, et 25 € de plus par ami parrainé. Ouvrez votre compte et lancez-vous.
<strong>Créez mon compte Bybit</strong>
Créez mon compte Bybit

Magali

Tombée dans le terrier du lapin blanc en 2017, je suis passée de lectrice assidue à Rédactrice en chef du Journal du Coin. J’aime m'investir dans les coulisses de projets pour porter ma vision d'un futur décentralisé. Amoureuse des belles lettres, je coordonne nos équipes pour transformer la complexité technique en une information humaine, précise et sans jargon inutile. Entre entrepreneuriat et rédaction, ma mission est claire : vulgariser demain, mais le faire aujourd'hui.

Journal du Coin
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.