WaterPlum, APT nord-coréen, a infecté 30 000 appareils dans 100 pays via de faux entretiens d'embauche ciblant les développeurs, dérobant 10,7 millions de dollars. Cinq malwares documentés : BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle.
En bref
- WaterPlum, groupe APT nord-coréen, a infecté plus de 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 via de faux entretiens d'embauche ciblant les développeurs.
- Plus de 7 000 portefeuilles de cryptomonnaies compromis, 10,7 millions de dollars transférés vers la Corée du Nord.
- Cinq familles de malwares documentées : BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle — chacune avec un rôle spécifique dans la chaîne d'infection.
Les faits
Le groupe nord-coréen WaterPlum, lié aux services de renseignement de la RPDC (République Populaire Démocratique de Corée), a conduit entre décembre 2025 et juillet 2026 l'une des campagnes d'espionnage et de vol de cryptomonnaies les plus étendues documentées à ce jour. Selon le rapport conjoint publié par le FBI et ses partenaires internationaux en septembre 2026, WaterPlum a infecté au minimum 30 000 appareils répartis dans plus de 100 pays, compromis plus de 7 000 portefeuilles de cryptomonnaies, et transféré 10,7 millions de dollars en cryptomonnaies volées vers des comptes contrôlés par Pyongyang.
WaterPlum opère dans le cadre de la campagne dite "Contagious Interview", documentée pour la première fois par des chercheurs en sécurité en 2023 et qui n'a cessé de s'élargir depuis. Le modus operandi repose sur l'ingénierie sociale appliquée au processus de recrutement : les opérateurs de WaterPlum créent des profils fictifs de recruteurs sur LinkedIn, GitHub, Telegram, et des plateformes spécialisées dans le développement logiciel (Upwork, Freelancer, Discord communautés tech). Ils approchent activement des développeurs, ingénieurs en IA, spécialistes en cryptomonnaies et professionnels des NFT, avec des offres d'emploi ou de missions freelance dans des entreprises fictives — parfois des clones convaincants de vraies sociétés technologiques.
Une fois le contact établi, les victimes sont invitées à participer à un entretien technique ou à réaliser un test de compétences. Au cours de cet entretien, les attaquants créent une situation nécessitant que la victime exécute du code sur sa machine : résolution d'un problème technique avec un projet à cloner, diagnostic d'un problème de vidéoconférence nécessitant d'installer un outil "propriétaire", ou complétion d'un test technique dans un environnement de développement fourni par le recruteur fictif. Le code fourni contient les charges utiles malveillantes, dissimulées dans des dépendances npm apparemment légitimes, des fichiers de configuration, ou des scripts de démarrage de projet.
La sophistication de la campagne tient notamment à l'utilisation croissante d'intelligence artificielle par WaterPlum pour renforcer la crédibilité des faux recruteurs. Le FBI a documenté l'utilisation de deepfakes vidéo en temps réel lors de faux entretiens Zoom : des modèles d'IA génèrent en direct un visage et une voix synthétiques crédibles, permettant à l'opérateur nord-coréen de mener une conversation visuelle sans révéler son identité réelle. Cette technique avait été observée dans d'autres opérations nord-coréennes (notamment les opérations IT workers depuis 2022), mais son déploiement à cette échelle dans une campagne d'infection malware est une première documentée.
La chaîne d'infection déployée par WaterPlum est modulaire et comprend cinq familles de malwares distincts, chacune jouant un rôle précis. BeaverTail est un malware JavaScript dissimulé dans des packages npm publiés sous des noms proches de bibliothèques légitimes populaires (typosquatting) — il constitue souvent le vecteur d'infection initial. InvisibleFerret est un backdoor Python multiplateforme (Windows, macOS, Linux) offrant un accès distant persistant à l'attaquant. OtterCookie est un cheval de Troie d'accès à distance (RAT) et un infostealer JavaScript ciblant spécifiquement les portefeuilles de cryptomonnaies, les clés privées, les fichiers de configuration de wallets hardware. OtterCandy combine les fonctionnalités d'OtterCookie avec des capacités RAT étendues. StoatWaffle est un malware Node.js modulaire livré via des projets Visual Studio Code malveillants partagés dans des espaces de travail distants.
L'infrastructure de commande et contrôle (C2) utilisée par WaterPlum est délibérément distribuée et résiliente. Les analyses de l'infrastructure révèlent l'utilisation de services cloud légitimes comme relais C2 (GitHub Gists, Notion, Slack webhooks, Google Docs) pour faire passer les communications malveillantes pour du trafic applicatif légitime — une technique dite "living off trusted sites" (LOTS) qui complique considérablement la détection par les solutions de filtrage réseau traditionnelles basées sur la réputation de domaine.
Le profil des victimes est révélateur de la stratégie financière nord-coréenne. La priorité est donnée aux développeurs travaillant dans l'écosystème cryptomonnaies/DeFi (finance décentralisée), aux ingénieurs en IA et en machine learning (accès à des modèles propriétaires de valeur), et aux employés de sociétés technologiques disposant d'accès à des dépôts de code propriétaire ou à des secrets de production. La compromission d'un développeur chez une exchange cryptographique ou une fintech peut potentiellement ouvrir l'accès à des portefeuilles institutionnels contenant des sommes bien supérieures aux 10,7 millions directement volés dans cette campagne.
Les 10,7 millions de dollars volés s'inscrivent dans un contexte plus large : selon le FBI et le Trésor américain, les hackers nord-coréens ont volé plus de 3 milliards de dollars en cryptomonnaies entre 2017 et fin 2025, finançant directement le programme de missiles balistiques et d'armes nucléaires de la RPDC. Les campagnes comme "Contagious Interview" et WaterPlum représentent un financement d'État par la cybercriminalité à une échelle sans équivalent dans l'histoire des APT.
Impact et exposition
Le ciblage de WaterPlum est mondial et non sectoriel : tout développeur cherchant un emploi ou une mission freelance, tout professionnel de la cryptomonnaie ou de l'IA visible sur LinkedIn ou GitHub est une cible potentielle. Les appareils personnels (BYOD) utilisés par des employés travaillant à distance représentent un vecteur d'accès indirect aux SI d'entreprise. Les environnements macOS et Linux sont autant ciblés que Windows, compte tenu du profil développeur des victimes.
Recommandations
- Former les équipes techniques à identifier les signaux d'alerte des faux recruteurs : profils LinkedIn récents sans réseau étoffé, demandes d'installation de code ou d'outils pour des tests techniques, entretiens exclusivement en ligne sans vérification d'identité croisée.
- Ne jamais exécuter du code fourni par un recruteur sur une machine professionnelle ou ayant accès au SI d'entreprise — utiliser systématiquement une machine virtuelle isolée ou un environnement sandbox jetable pour les tests techniques.
- Déployer une solution de détection EDR sur tous les postes de développeurs, avec règles spécifiques pour la détection des packages npm suspects et des connexions réseau anormales depuis les IDE.
- Activer les alertes sur les publications de packages npm et PyPI dans vos pipelines : auditer les nouvelles dépendances introduites via npm install, notamment les packages avec peu de téléchargements et des noms proches de bibliothèques populaires.
- Mettre en place une politique de vérification d'identité renforcée pour tout processus de recrutement impliquant des accès à des ressources techniques — demander une vérification vidéo non scriptée et des références vérifiables avant tout partage de code ou d'accès.
Comment reconnaître qu'un entretien technique est en réalité une tentative d'infection par WaterPlum ?
Les signaux d'alerte documentés incluent : recruteur approchant sans sollicitation préalable via LinkedIn ou Discord avec une offre très attractive ; profil LinkedIn récent (moins de 6 mois) avec peu de connexions communes et photos de profil générées par IA (vérifiable via des outils comme FotoForensics) ; demande d'installer un outil tiers ou de cloner un projet GitHub pour un "test technique" ; problème de vidéoconférence nécessitant d'exécuter un script de diagnostic ; entretien avec un interlocuteur dont le visage ou la voix semble légèrement désynchronisé ou artificiel. En cas de doute, refusez d'exécuter tout code et vérifiez l'identité du recruteur en passant par les canaux officiels de l'entreprise supposée (pas par les contacts fournis par le recruteur).
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Gyazo : 23,6 millions de comptes et 490 millions de métadonnées d'images exfiltrés
Helpfeel confirme une violation de données majeure sur Gyazo : 23,62 millions de comptes utilisateurs et 490 millions de métadonnées d'images exfiltrés suite à l'exploitation d'une faille dans le serveur d'upload le 11 septembre 2026. Emails, hashes de mots de passe et tokens de session exposés.
CVE-2026-59310 : les gangs de ransomware exploitent la faille critique VMware vCenter CVSS 9.8
La CISA confirme que des gangs de ransomware exploitent CVE-2026-59310, une traversée de répertoire CVSS 9.8 dans VMware vCenter Server. 361 adresses IP dans 47 pays sont compromises, dont des cibles en France. Les ransomwares déploient un variant Babuk sur les hyperviseurs ESXi.
Microsoft Patch Tuesday Septembre 2026 : 974 CVE dont 2 zero-days exploités
Microsoft publie son Patch Tuesday de septembre 2026 avec un record de 974 CVE corrigées, dont deux zero-days activement exploités dans les composants Windows Update Stack et ALPC. La CISA impose une remédiation avant le 22 septembre pour les agences fédérales.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire