
Une équipe nord-coréenne se faisant passer pour des recruteurs afin de compromettre des développeurs a dérobé des fonds ou des identifiants de plus de 7 000 portefeuilles de cryptomonnaies et transféré environ 10,71 millions de dollars vers Pyongyang, selon un avis conjoint publié le 18 septembre par sept agences réparties dans quatre pays.
Le groupe, que l’Agence nationale de police japonaise appelle WaterPlum et que l’industrie de la cybersécurité connaît sous le nom de Contagious Interview, a infecté au moins 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 environ. Les cibles étaient des web designers, des ingénieurs et des spécialistes de la crypto, de la blockchain et du Web3.
Le groupe cyber nord-coréen « WaterPlum » compromet les réseaux informatiques des chercheurs d’emploi, collecte des données sensibles et vole des cryptomonnaies, en ciblant des professionnels de l’IT au Japon, aux États-Unis, en Europe et au-delà. Consultez notre avis avec le @FBI et @NPA_KOHO à l’adresse https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) 18 septembre 2026
Le document est cosigné par l’Agence nationale de police du Japon et le Bureau national de la cybersécurité, le FBI et le Cyber Crime Center du département américain de la Défense, l’Australian Cyber Security Centre relevant de l’Australian Signals Directorate, ainsi que le service de renseignement extérieur allemand BND et l’agence de sécurité intérieure BfV.
La NPA et le FBI estiment que WaterPlum, tout comme certains travailleurs informatiques nord-coréens à distance, rendent compte au 313e Bureau général du département de l’industrie des munitions, placé sous l’autorité du comité central du Parti des travailleurs. Les deux opérations ont également utilisé les mêmes adresses IP pour accéder à des laptop farms, recourir à des services de crowdsourcing et postuler à des emplois, ce que les agences considèrent comme un indice que les deux ne forment qu’une seule et même opération.
Les acteurs se font passer pour des entreprises d’IA, de crypto ou de NFT, approchent des développeurs via les réseaux sociaux, les sites d’emploi et les plateformes de freelance, puis organisent un entretien technique ou un test de code. Les candidats sont invités à télécharger des fichiers depuis des plateformes de développeurs, soit pour terminer l’exercice, soit pour corriger un prétendu problème lors de l’appel vidéo. L’avis cite cinq familles de malwares véhiculées par ces paquets, dont BeaverTail, InvisibleFerret et StoatWaffle, ce dernier se dissimulant dans des dépôts à thème blockchain.
L’avis consigne également ce que les enquêteurs ont observé sur l’équipe elle-même. Ses membres ont utilisé des logiciels d’échange de visage par IA lors des entretiens avant de couper la vidéo et de demander au candidat d’en faire autant, en invoquant la connexion. Ils s’exerçaient à la prononciation japonaise avec des outils de synthèse vocale, travaillaient de manière constante avec des offres gratuites de traduction automatique et d’IA, et, pendant les jours fériés célébrés en Corée du Nord, jouaient à des jeux et regardaient des vidéos de football au lieu de mener leurs opérations habituelles.
Les autorités japonaises ont également identifié et démantelé une laptop farm exploitée par un complice local, une première dans le pays, en découvrant des preuves montrant que plusieurs centaines de millions de yens en crypto avaient été transférés à l’étranger. Une laptop farm est généralement le domicile d’un facilitateur, où des ordinateurs de travail sont pilotés à distance par des travailleurs IT basés en Corée du Nord, en Chine ou en Russie.
Une plateforme d’échange crypto japonaise a écarté en mai 2025 un candidat dont le CV revendiquait des compétences d’une ampleur peu crédible et dont l’anglais ne correspondait pas au dossier. D’autres signaux d’alerte incluent le refus de rencontrer en personne, la demande d’être payé en crypto, et le fait de jeter sans cesse un œil à un second écran.
Ce vol s’inscrit dans une campagne bien plus vaste. CertiK a attribué 60 % de toutes les pertes liées aux vols de crypto en 2025, soit environ 2,06 milliards de dollars, à des groupes liés à la Corée du Nord, et le hack de 285 millions de dollars subi par Drift Protocol en avril a été précédé de six mois durant lesquels les attaquants se faisaient passer pour une société de trading quantitatif.








