En bref

  • WaterPlum, groupe APT nord-coréen, a infecté plus de 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 via de faux entretiens d'embauche ciblant les développeurs.
  • Plus de 7 000 portefeuilles de cryptomonnaies compromis, 10,7 millions de dollars transférés vers la Corée du Nord.
  • Cinq familles de malwares documentées : BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle — chacune avec un rôle spécifique dans la chaîne d'infection.

Les faits

Le groupe nord-coréen WaterPlum, lié aux services de renseignement de la RPDC (République Populaire Démocratique de Corée), a conduit entre décembre 2025 et juillet 2026 l'une des campagnes d'espionnage et de vol de cryptomonnaies les plus étendues documentées à ce jour. Selon le rapport conjoint publié par le FBI et ses partenaires internationaux en septembre 2026, WaterPlum a infecté au minimum 30 000 appareils répartis dans plus de 100 pays, compromis plus de 7 000 portefeuilles de cryptomonnaies, et transféré 10,7 millions de dollars en cryptomonnaies volées vers des comptes contrôlés par Pyongyang.

WaterPlum opère dans le cadre de la campagne dite "Contagious Interview", documentée pour la première fois par des chercheurs en sécurité en 2023 et qui n'a cessé de s'élargir depuis. Le modus operandi repose sur l'ingénierie sociale appliquée au processus de recrutement : les opérateurs de WaterPlum créent des profils fictifs de recruteurs sur LinkedIn, GitHub, Telegram, et des plateformes spécialisées dans le développement logiciel (Upwork, Freelancer, Discord communautés tech). Ils approchent activement des développeurs, ingénieurs en IA, spécialistes en cryptomonnaies et professionnels des NFT, avec des offres d'emploi ou de missions freelance dans des entreprises fictives — parfois des clones convaincants de vraies sociétés technologiques.

Une fois le contact établi, les victimes sont invitées à participer à un entretien technique ou à réaliser un test de compétences. Au cours de cet entretien, les attaquants créent une situation nécessitant que la victime exécute du code sur sa machine : résolution d'un problème technique avec un projet à cloner, diagnostic d'un problème de vidéoconférence nécessitant d'installer un outil "propriétaire", ou complétion d'un test technique dans un environnement de développement fourni par le recruteur fictif. Le code fourni contient les charges utiles malveillantes, dissimulées dans des dépendances npm apparemment légitimes, des fichiers de configuration, ou des scripts de démarrage de projet.

La sophistication de la campagne tient notamment à l'utilisation croissante d'intelligence artificielle par WaterPlum pour renforcer la crédibilité des faux recruteurs. Le FBI a documenté l'utilisation de deepfakes vidéo en temps réel lors de faux entretiens Zoom : des modèles d'IA génèrent en direct un visage et une voix synthétiques crédibles, permettant à l'opérateur nord-coréen de mener une conversation visuelle sans révéler son identité réelle. Cette technique avait été observée dans d'autres opérations nord-coréennes (notamment les opérations IT workers depuis 2022), mais son déploiement à cette échelle dans une campagne d'infection malware est une première documentée.

La chaîne d'infection déployée par WaterPlum est modulaire et comprend cinq familles de malwares distincts, chacune jouant un rôle précis. BeaverTail est un malware JavaScript dissimulé dans des packages npm publiés sous des noms proches de bibliothèques légitimes populaires (typosquatting) — il constitue souvent le vecteur d'infection initial. InvisibleFerret est un backdoor Python multiplateforme (Windows, macOS, Linux) offrant un accès distant persistant à l'attaquant. OtterCookie est un cheval de Troie d'accès à distance (RAT) et un infostealer JavaScript ciblant spécifiquement les portefeuilles de cryptomonnaies, les clés privées, les fichiers de configuration de wallets hardware. OtterCandy combine les fonctionnalités d'OtterCookie avec des capacités RAT étendues. StoatWaffle est un malware Node.js modulaire livré via des projets Visual Studio Code malveillants partagés dans des espaces de travail distants.

L'infrastructure de commande et contrôle (C2) utilisée par WaterPlum est délibérément distribuée et résiliente. Les analyses de l'infrastructure révèlent l'utilisation de services cloud légitimes comme relais C2 (GitHub Gists, Notion, Slack webhooks, Google Docs) pour faire passer les communications malveillantes pour du trafic applicatif légitime — une technique dite "living off trusted sites" (LOTS) qui complique considérablement la détection par les solutions de filtrage réseau traditionnelles basées sur la réputation de domaine.

Le profil des victimes est révélateur de la stratégie financière nord-coréenne. La priorité est donnée aux développeurs travaillant dans l'écosystème cryptomonnaies/DeFi (finance décentralisée), aux ingénieurs en IA et en machine learning (accès à des modèles propriétaires de valeur), et aux employés de sociétés technologiques disposant d'accès à des dépôts de code propriétaire ou à des secrets de production. La compromission d'un développeur chez une exchange cryptographique ou une fintech peut potentiellement ouvrir l'accès à des portefeuilles institutionnels contenant des sommes bien supérieures aux 10,7 millions directement volés dans cette campagne.

Les 10,7 millions de dollars volés s'inscrivent dans un contexte plus large : selon le FBI et le Trésor américain, les hackers nord-coréens ont volé plus de 3 milliards de dollars en cryptomonnaies entre 2017 et fin 2025, finançant directement le programme de missiles balistiques et d'armes nucléaires de la RPDC. Les campagnes comme "Contagious Interview" et WaterPlum représentent un financement d'État par la cybercriminalité à une échelle sans équivalent dans l'histoire des APT.

Impact et exposition

Le ciblage de WaterPlum est mondial et non sectoriel : tout développeur cherchant un emploi ou une mission freelance, tout professionnel de la cryptomonnaie ou de l'IA visible sur LinkedIn ou GitHub est une cible potentielle. Les appareils personnels (BYOD) utilisés par des employés travaillant à distance représentent un vecteur d'accès indirect aux SI d'entreprise. Les environnements macOS et Linux sont autant ciblés que Windows, compte tenu du profil développeur des victimes.

Recommandations

  • Former les équipes techniques à identifier les signaux d'alerte des faux recruteurs : profils LinkedIn récents sans réseau étoffé, demandes d'installation de code ou d'outils pour des tests techniques, entretiens exclusivement en ligne sans vérification d'identité croisée.
  • Ne jamais exécuter du code fourni par un recruteur sur une machine professionnelle ou ayant accès au SI d'entreprise — utiliser systématiquement une machine virtuelle isolée ou un environnement sandbox jetable pour les tests techniques.
  • Déployer une solution de détection EDR sur tous les postes de développeurs, avec règles spécifiques pour la détection des packages npm suspects et des connexions réseau anormales depuis les IDE.
  • Activer les alertes sur les publications de packages npm et PyPI dans vos pipelines : auditer les nouvelles dépendances introduites via npm install, notamment les packages avec peu de téléchargements et des noms proches de bibliothèques populaires.
  • Mettre en place une politique de vérification d'identité renforcée pour tout processus de recrutement impliquant des accès à des ressources techniques — demander une vérification vidéo non scriptée et des références vérifiables avant tout partage de code ou d'accès.

Comment reconnaître qu'un entretien technique est en réalité une tentative d'infection par WaterPlum ?

Les signaux d'alerte documentés incluent : recruteur approchant sans sollicitation préalable via LinkedIn ou Discord avec une offre très attractive ; profil LinkedIn récent (moins de 6 mois) avec peu de connexions communes et photos de profil générées par IA (vérifiable via des outils comme FotoForensics) ; demande d'installer un outil tiers ou de cloner un projet GitHub pour un "test technique" ; problème de vidéoconférence nécessitant d'exécuter un script de diagnostic ; entretien avec un interlocuteur dont le visage ou la voix semble légèrement désynchronisé ou artificiel. En cas de doute, refusez d'exécuter tout code et vérifiez l'identité du recruteur en passant par les canaux officiels de l'entreprise supposée (pas par les contacts fournis par le recruteur).

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit