Japon, États-Unis, Australie et Allemagne publient un rapport conjoint sur le groupe de hackers nord-coréen WaterPlum

Résumé du marché par IA
Un rapport multi-agences Japon-États-Unis-Australie-Allemagne attribue la campagne de malware "fake interview" de longue date de WaterPlum à des opérateurs liés à la Corée du Nord, en citant le vol de milliers d’identifiants de portefeuilles crypto et des flux de blanchiment documentés. La divulgation met en évidence une voie d’intrusion évolutive, allant des machines de développeurs individuels vers des réseaux d’entreprise et des plateformes d’échange de crypto, augmentant à court terme le risque opérationnel et de conformité pour le secteur crypto et susceptible de renforcer le contrôle de la sécurité tout au long des chaînes de recrutement et d’externalisation.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+2.06%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Le 18 septembre, l'Agence nationale de police japonaise (NPA), avec le National Cyber Coordination Office, le FBI et le Cyber Crime Center du Département de la Défense des États-Unis, l'Australian Signals Intelligence and Cyber Security Centre, ainsi que le Bundesnachrichtendienst (BND) et le Bundesamt für Verfassungsschutz (BfV) en Allemagne, ont publié un rapport conjoint visant un groupe de piratage lié à la Corée du Nord : WaterPlum, également connu sous le nom de "Contagious Interview" (littéralement "Fake Interview"). La campagne "Contagious Interview" est suivie depuis plusieurs années par de nombreuses sociétés de cybersécurité internationales et fréquemment rattachée au Lazarus Group. Le document marque une première : les forces de l'ordre japonaises, dans un cadre officiel et avec des partenaires étrangers, détaillent des cas domestiques précis et des preuves saisies. Mode opératoire : se faire passer pour un recruteur Selon le rapport, la mécanique d'attaque est d'une simplicité trompeuse : l'usurpation d'un employeur. 1) Appâtage WaterPlum approche directement des profils IT via réseaux sociaux, sites d'emploi, plateformes de missions et places de marché pour freelances, avec une préférence pour les développeurs web et les ingénieurs actifs dans la cryptomonnaie et la blockchain. Les attaquants se présentent comme des entreprises d'IA, des sociétés d'actifs numériques, des projets NFT ou des recruteurs. 2) "Entretien technique" piégé Après prise de contact, la victime est invitée à un "technical interview" ou à un test de programmation. On lui demande de télécharger un "projet" depuis un dépôt de code (type GitHub), sous prétexte de corriger un bug d'un outil de visioconférence ou de compléter un exercice à partir d'un modèle. Le fichier contient en réalité un code malveillant. 3) Déploiement de malwares Le rapport cite plusieurs familles : BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. Point notable : StoatWaffle se déguise en dépôt lié à la blockchain et exécute automatiquement du code via un fichier de configuration VS Code ".vscode/tasks.json". Autrement dit, le simple fait d'ouvrir le dossier du projet et de cliquer sur "Trust" peut suffire à déclencher l'exécution en arrière-plan, sans lancement manuel. Alerte spécifique des autorités : pour tout projet VS Code inconnu, ouvrir en "Restricted Mode". À la question "Do you trust the author of this folder?", répondre "No". Éviter aussi de déposer des projets inconnus dans des répertoires déjà déclarés "trusted" et ne pas désactiver la fonction Workspace Trust par commodité. 4) Vol de données et rebond vers les réseaux d'entreprise Les malwares sont dissimulés dans des paquets NPM présentés comme des bibliothèques légitimes. Une fois exécutés, ils installent des portes dérobées, contactent des serveurs distants et exfiltrent des informations sensibles : mots de passe stockés dans les navigateurs, contenu du presse-papiers, frappes clavier, captures d'écran, clés privées et phrases mnémoniques de portefeuilles crypto, ainsi que des images de documents d'identité (permis de conduire, passeports). Les autorités soulignent que les identifiants volés ne sont pas uniquement monétisés via la revente. Ils servent aussi à pénétrer les réseaux internes des entreprises des victimes, à voler de la propriété intellectuelle et à se déplacer latéralement dans les environnements корпоративatifs. Les documents d'identité dérobés peuvent également être utilisés par des travailleurs IT nord-coréens pour usurper une identité et accéder à des marchés du travail à l'étranger afin de générer des revenus. Chiffres clés (décembre 2025 à juillet 2026) D'après les données des forces de l'ordre : dans plus de 100 pays et territoires, au moins 30 000 ordinateurs ont été compromis ; plus de 7 000 portefeuilles de cryptomonnaies ont vu leurs informations dérobées ; des actifs totalisant environ 1,7 milliard de yens (environ 10,71 millions de dollars) ont transité vers des portefeuilles contrôlés par WaterPlum. Première "laptop farm" démantelée au Japon Le fait saillant du rapport ne tient pas seulement aux malwares, mais à la saisie et au démantèlement, pour la première fois au Japon, d'une "laptop farm". Le principe : des travailleurs IT nord-coréens, situés hors du Japon, convainquent (ou corrompent) une personne résidant au Japon pour héberger des ordinateurs à domicile. Ces machines sont ensuite pilotées à distance. Pour les employeurs, le travail semble réalisé localement, alors que l'opérateur peut se trouver en Corée du Nord, en Chine ou en Russie. Le complice local, qualifié de "supporter" dans le rapport, fournit l'hébergement des ordinateurs, la connectivité Internet, et peut prêter ses documents d'identité afin de permettre l'usurpation. Dans certains cas, les missions sont réalisées directement par les opérateurs nord-coréens sous l'identité du supporter ; dans d'autres, le compte bancaire du supporter sert de compte de réception avant redistribution. Des serveurs VPS loués au nom du supporter sont aussi utilisés pour brouiller l'origine réelle des opérations. La police conclut que cette méthode a permis de transférer à l'étranger des cryptoactifs représentant des centaines de millions de yens. Le rapport indique explicitement que ces fonds ont servi, notamment, à des programmes tels que le développement d'armes. Il avertit aussi que recourir à des prestataires IT nord-coréens et les rémunérer peut contrevenir au droit national et aux sanctions visant la Corée du Nord. Étude de cas : tentative d'infiltration chez bitFlyer En mai 2025, la plateforme japonaise d'échange de cryptomonnaies bitFlyer a reçu une candidature pour un poste d'ingénieur. Selon le rapport, elle provenait très probablement de travailleurs IT nord-coréens. Le candidat a postulé via le site officiel, sans intermédiaire. L'adresse de contact était un compte Gmail, et l'accès au portail de candidature s'est fait via VPN ; NETNUT Proxy, Astrill VPN et High Speed Rabbit Proxy sont cités. Le CV affichait une polyvalence jugée atypique : maîtrise de plus d'une dizaine de langages, expertise blockchain et cloud, diplôme d'une université européenne, expérience dans plusieurs pays. bitFlyer a maintenu une posture prudente et organisé un entretien vidéo. Lors de l'entretien, plusieurs incohérences sont relevées : le candidat, d'apparence asiatique, se disait d'origine malaisienne et installé depuis des années en Finlande, avec le malais et le chinois comme langues maternelles. L'entretien s'est tenu en anglais, mais le niveau réel semblait en décalage avec le parcours déclaré. Les réponses restaient correctes sur des points élémentaires, puis devenaient évasives dès qu'il fallait détailler. D'autres signaux d'alerte sont listés : esquive répétée sur une relocalisation au Japon ("on verra dans six mois"), demande d'être payé en cryptomonnaie, regards fréquents vers un autre écran, bruits de voix en arrière-plan, et saccades vidéo récurrentes. bitFlyer n'a pas donné suite et l'entreprise est citée dans les remerciements du rapport. Lien entre WaterPlum et les travailleurs IT nord-coréens La NPA et le FBI indiquent que les cyberattaques de WaterPlum, ainsi que certaines activités de génération de devises menées par des travailleurs IT nord-coréens, seraient pilotées par le Bureau 313 du Département de l'industrie militaire du Comité central du Parti du travail de Corée. Élément central à l'appui : des recoupements d'adresses IP entre les attaquants WaterPlum, les connexions des travailleurs IT aux laptop farms et plateformes de missions, et l'IP utilisée par le candidat dans le cas bitFlyer. Le rapport décrit aussi des habitudes opérationnelles : utilisation d'un logiciel d'échange de visage par IA nommé "Magicam" pour passer des entretiens vidéo, généralement quelques minutes avant d'invoquer une "mauvaise connexion" et de couper la caméra. À certaines dates commémoratives nord-coréennes, certains membres auraient eu l'autorisation de jouer à des jeux (principalement des titres de simulation/gestion), et certains ont été surpris à regarder des vidéos de matches de football. Ils utilisent régulièrement des outils de synthèse vocale, comme "NaturalReader", pour travailler la prononciation japonaise et s'appuient presque exclusivement sur des versions gratuites d'outils de traduction et d'IA. Recommandations pratiques Pour les professionnels IT, en particulier les freelances : - Ne pas exécuter de code fourni par des inconnus sur des machines utilisées pour le travail ou la gestion d'actifs crypto ; en cas de test, privilégier une machine virtuelle. - Si un script contient des commandes comme curl, base64, mshta ou InvokeWebRequest, ne pas l'exécuter sans comprendre précisément son objectif. - En cas d'alerte antivirus, couper d'abord la connexion réseau : l'exfiltration peut avoir déjà eu lieu avant la détection. - Transférer rapidement les actifs vers un nouveau portefeuille et noter la phrase mnémonique à la main, sans stockage sur ordinateur. - Si possible, réinstaller le système reste l'option la plus sûre. Pour les entreprises qui recrutent et externalisent : - Se méfier d'un afflux soudain de candidatures sur un poste de niche. - Face à des CV affichant un éventail de compétences très large, poser plusieurs questions ciblées pour distinguer compréhension réelle et récitation. - Paiement en cryptomonnaie exigé, refus de présence physique, demande d'envoyer les fonds vers un compte au nom d'un tiers : signaux à investiguer. - Des questions informelles sur la météo locale ou le mode de vie peuvent parfois révéler davantage que des questions purement techniques. Enjeux Le rapport met en lumière un schéma d'attaque désormais mûr : l'entrée se fait via de fausses opportunités d'emploi sur des appareils personnels, l'attaque rebondit vers les réseaux d'entreprise, puis la monétisation passe par le vol d'identifiants et de portefeuilles crypto. En parallèle, des identités falsifiées et une infrastructure de "laptop farms" facilitent l'infiltration des marchés du travail IT à l'étranger. Conclusion des autorités : les méthodes devraient continuer à évoluer et gagner en complexité. Entreprises et particuliers sont invités à suivre de près les alertes et publications des agences nationales et internationales, ainsi que des éditeurs de cybersécurité.