Les hackers nord-coréens du groupe WaterPlum, également connu sous le nom de Contagious Interview, ont dérobé environ 10,7 millions de dollars en crypto-monnaies.
Pour y parvenir, ils ont infecté au moins 30 000 appareils en se faisant passer pour des recruteurs de sociétés légitimes opérant dans les secteurs de la crypto, de l’IA et des NFT.
Le groupe a ciblé des développeurs de logiciels et des professionnels de l’informatique du monde entier, transformant un processus d’embauche ordinaire en un point de compromission initial redoutable.
North Korean cyber group “WaterPlum” (aka “Contagious Interview”) is compromising job seekers’ computer networks, harvesting sensitive data, and stealing cryptocurrency. WaterPlum is targeting IT professionals in Japan, the United States, Europe, and beyond.
— FBI Cyber Division (@FBICyberDiv) September 18, 2026
Posing as… pic.twitter.com/V9NKurMICb
Comment les hackers nord-coréens ont infecté 30 000 appareils et volé 10,7 millions de dollars
Selon l’avis de sécurité, WaterPlum a usurpé l’identité d’entreprises reconnues du Web3 et de l’intelligence artificielle. Dans certains cas, ils ont utilisé directement des services de recrutement pour approcher leurs victimes via les réseaux sociaux, des plateformes d’emploi en ligne ou des places de marché pour freelances. Une fois le contact établi, les cibles étaient guidées à travers un processus de recrutement conçu pour paraître routinier avant que le piège ne se referme.
Les victimes recevaient l’instruction de télécharger et d’exécuter des fichiers présentés comme des tests de code ou des correctifs pour des erreurs de visioconférence. Ces fichiers servaient de vecteur de diffusion pour le logiciel malveillant responsable du vol. Les autorités affirment que ce malware a atteint au moins 30 000 appareils et a permis de siphonner environ 10,7 millions de dollars d’actifs crypto auprès des utilisateurs compromis.
L’avis lie également WaterPlum à une campagne plus vaste de la Corée du Nord visant à infiltrer des travailleurs informatiques au sein d’entreprises étrangères. Les autorités japonaises et américaines estiment que les acteurs de WaterPlum et certains travailleurs IT nord-coréens opèrent sous la tutelle du Département de l’industrie des munitions de la Corée du Nord.
Cette analyse place ce stratagème de faux recruteurs aux côtés d’une version inverse bien connue de l’arnaque, où des agents nord-coréens obtiennent de véritables emplois à distance pour transférer discrètement salaires et données volées vers le régime.
Ce n’est pas la première fois que des chercheurs en sécurité crypto alertent sur des acteurs liés à des États exploitant la confiance pour accéder aux portefeuilles ; une faille distincte impliquant l’infrastructure d’un portefeuille compromis a souligné la rapidité avec laquelle l’accès d’un attaquant se transforme en pertes irréversibles une fois les identifiants ou les clés exposés.
Les modèles plus larges de fraude et de pertes dans l’industrie, incluant les récents efforts de prévention des arnaques suivis à Singapour, montrent que les régulateurs traitent de plus en plus l’ingénierie sociale comme une menace centrale pour la sécurité crypto plutôt que comme une nuisance périphérique.
Les flux de recrutement comme mécanisme de diffusion

L’avis cible spécifiquement les designers web, les ingénieurs et les spécialistes des technologies blockchain et Web3. Ce profil correspond parfaitement à l’économie du travail freelance et du recrutement à distance sur laquelle reposent les projets Web3.
C’est précisément cette dépendance qui a rendu l’arnaque efficace : les victimes n’ont pas été piégées par un lien malveillant évident, mais ont suivi ce qui ressemblait à un entretien technique normal avant qu’on ne leur demande d’exécuter du code ou de dépanner un appel vidéo.
本日、警察庁、国家サイバー統括室が、米国、豪州及びドイツの関係機関と合同で、北朝鮮を背景とするサイバー攻撃グループ「WaterPlum」(ウォータープラム)(関連名称: Contagious…
— 高市早苗 (@takaichi_sanae) September 18, 2026
Cet enchaînement est crucial. Les développeurs ont l’habitude de cloner des dépôts, d’exécuter des scripts de test et d’installer des correctifs de conférence quotidiennement. Les opérateurs de WaterPlum ont exploité cette mémoire procédurale plutôt que de tenter de contourner des défenses conventionnelles.
Les chercheurs en sécurité suggèrent que cette méthode de diffusion de malware axée sur les développeurs pourrait servir de modèle à d’autres acteurs menaçants ciblant les écosystèmes Web3 et open-source. Toutefois, cette projection reste un commentaire d’analyste et non une conclusion confirmée dans l’avis gouvernemental.
Ce schéma renforce également une leçon déjà apprise lors d’autres exploits majeurs cette année : toute infrastructure touchant à la fois aux outils de développement et à la garde des actifs représente un risque cumulé.
La couverture des migrations d’infrastructure liées aux actifs bridgés et aux dépositaires montre que l’industrie s’efforce déjà de séparer le risque opérationnel de la garde des actifs.
Un principe de conception que les campagnes de malware ciblant le recrutement, comme celle de WaterPlum, rendent désormais urgent pour les développeurs individuels et les entreprises qui les emploient.
Le butin de 10,7 millions de dollars de WaterPlum rappelle que la plus grande menace pour les avoirs crypto n’est pas toujours une faille dans un smart contract — c’est parfois simplement une offre d’emploi.

