En bref

  • La police et les agences de renseignement du Japon, des États-Unis, d'Australie et d'Allemagne ont déclaré que le groupe avait infecté au moins 30 000 appareils dans plus de 100 pays.
  • Il a pris des fonds ou des identifiants de plus de 7 000 portefeuilles de cryptomonnaies et transféré 1,7 milliard de yens, soit environ 10,71 millions de dollars, vers la Corée du Nord.
  • Les autorités japonaises ont démantelé pour la première fois une « ferme d'ordinateurs portables » nationale.

Une équipe nord-coréenne qui se fait passer pour des recruteurs afin de compromettre des développeurs a pris des fonds ou des identifiants de plus de 7 000 portefeuilles de cryptomonnaies portefeuilles et transféré environ 10,71 millions de dollars à Pyongyang, ont déclaré sept agences de quatre pays ont déclaré dans un avis conjoint publié le 18 septembre.

Le groupe, que l'Agence nationale de police du Japon appelle WaterPlum et que le secteur de la sécurité connaît sous le nom de Contagious Interview, a infecté au moins 30 000 appareils dans plus de 100 pays entre environ décembre 2025 et juillet 2026. Les cibles étaient des web designers, des ingénieurs et des spécialistes du travail dans la crypto, la blockchain et le Web3.

Il est signé par l'Agence nationale de police du Japon et l'Office national de cybersécurité, le FBI et le Centre de cybercriminalité du département de la Défense des États-Unis, le Centre australien de cybersécurité de la Direction des signaux australienne, et le service de renseignement extérieur BND de l'Allemagne et l'agence de sécurité intérieure BfV.

La NPA et le FBI estiment que WaterPlum et certains des travailleurs informatiques à distance de la Corée du Nord relèvent du 313e Bureau général du Département de l'industrie des munitions, qui dépend du comité central du Parti des travailleurs. Les deux opérations ont également utilisé les mêmes adresses IP pour accéder aux fermes d'ordinateurs portables, utiliser des services de crowdsourcing et postuler à des emplois, ce que les agences considèrent comme la preuve que les deux ne forment qu'une seule opération.

Myriad : Prochain mouvement de l'Ethereum : Pump à 3 000 $ ou Dump à 1 500 $ ? Cliquez pour faire votre prédiction.
Myriad : Prochain mouvement de l'Ethereum : Pump à 3 000 $ ou Dump à 1 500 $ ? Cliquez pour faire votre prédiction.

La campagne de piratage de la Corée du Nord

Les acteurs se font passer pour des entreprises d'IA, de crypto ou de NFT, approchent les développeurs via les réseaux sociaux, les sites d'offres d'emploi et les places de marché de freelance, puis fixent un entretien technique ou une tâche de codage. On dit aux candidats de télécharger des fichiers depuis des plateformes de développeurs, soit pour terminer le devoir, soit pour corriger un défaut apparent lors de l'appel vidéo. L'avis nomme cinq familles de logiciels malveillants transportés dans ces paquets, parmi lesquelles BeaverTail, InvisibleFerret et StoatWaffle, ce dernier se cachant dans des dépôts à thème blockchain.

L'avis consigne également ce que les enquêteurs ont observé de l'équipe elle-même. Les membres utilisaient un logiciel de substitution de visage par IA lors des entretiens avant de couper la vidéo et de demander au candidat de faire de même, en blâmant la connexion. Ils s'exerçaient à la prononciation japonaise avec des outils de synthèse vocale, travaillaient systématiquement sur des niveaux gratuits de traduction automatique et d'IA, et pendant les jours fériés célébrés en Corée du Nord, jouaient à des jeux et regardaient des vidéos de football au lieu de mener leurs opérations habituelles.

Les autorités japonaises ont également identifié et démantelé une ferme d'ordinateurs portables gérée par un facilitateur national, le premier cas de ce type dans le pays, trouvant des preuves que plusieurs centaines de millions de yens en crypto avaient été déplacés à l'étranger. Une ferme d'ordinateurs portables est généralement le domicile d'un facilitateur, où les ordinateurs de travail sont exploités à distance par des travailleurs informatiques en Corée du Nord, en Chine ou en Russie.

Un échange de crypto japonais a refusé un candidat en mai 2025 dont le CV revendiquait des compétences d'une ampleur invraisemblable et dont l'anglais ne correspondait pas au dossier. D'autres signes révélateurs incluent le refus de rencontrer en personne, la demande d'être payé en crypto, et le fait de jeter régulièrement des coups d'œil à un second écran.

Le vol s'inscrit dans une campagne bien plus vaste. CertiK a attribué 60 % de toutes les pertes liées aux vols de crypto en 2025, soit environ 2,06 milliards de dollars, à des groupes liés à la Corée du Nord, et le piratage de 285 millions de dollars du protocole Drift en avril a suivi six mois durant lesquels les attaquants se sont fait passer pour une société de trading quantitatif.