Crypto : des hackers nord-coréens volent 10,7M$ via de faux jobs

Avertissement : l'information présente dans ce guide ne constitue pas un conseil en investissement. Faites toujours vos propres recherches avant d'investir, et ne mettez pas en jeu une somme d'argent que vous ne pouvez pas vous permettre de perdre.
Pourquoi Nous Faire Confiance
Pourquoi Nous Faire Confiance

Les hackers nord-coréens du groupe WaterPlum, également connu sous le nom de Contagious Interview, ont dérobé environ 10,7 millions de dollars en crypto-monnaies.

Pour y parvenir, ils ont infecté au moins 30 000 appareils en se faisant passer pour des recruteurs de sociétés légitimes opérant dans les secteurs de la crypto, de l’IA et des NFT.

Le groupe a ciblé des développeurs de logiciels et des professionnels de l’informatique du monde entier, transformant un processus d’embauche ordinaire en un point de compromission initial redoutable.

Comment les hackers nord-coréens ont infecté 30 000 appareils et volé 10,7 millions de dollars

Selon l’avis de sécurité, WaterPlum a usurpé l’identité d’entreprises reconnues du Web3 et de l’intelligence artificielle. Dans certains cas, ils ont utilisé directement des services de recrutement pour approcher leurs victimes via les réseaux sociaux, des plateformes d’emploi en ligne ou des places de marché pour freelances. Une fois le contact établi, les cibles étaient guidées à travers un processus de recrutement conçu pour paraître routinier avant que le piège ne se referme.

Les victimes recevaient l’instruction de télécharger et d’exécuter des fichiers présentés comme des tests de code ou des correctifs pour des erreurs de visioconférence. Ces fichiers servaient de vecteur de diffusion pour le logiciel malveillant responsable du vol. Les autorités affirment que ce malware a atteint au moins 30 000 appareils et a permis de siphonner environ 10,7 millions de dollars d’actifs crypto auprès des utilisateurs compromis.

L’avis lie également WaterPlum à une campagne plus vaste de la Corée du Nord visant à infiltrer des travailleurs informatiques au sein d’entreprises étrangères. Les autorités japonaises et américaines estiment que les acteurs de WaterPlum et certains travailleurs IT nord-coréens opèrent sous la tutelle du Département de l’industrie des munitions de la Corée du Nord.

Cette analyse place ce stratagème de faux recruteurs aux côtés d’une version inverse bien connue de l’arnaque, où des agents nord-coréens obtiennent de véritables emplois à distance pour transférer discrètement salaires et données volées vers le régime.

Ce n’est pas la première fois que des chercheurs en sécurité crypto alertent sur des acteurs liés à des États exploitant la confiance pour accéder aux portefeuilles ; une faille distincte impliquant l’infrastructure d’un portefeuille compromis a souligné la rapidité avec laquelle l’accès d’un attaquant se transforme en pertes irréversibles une fois les identifiants ou les clés exposés.

Les modèles plus larges de fraude et de pertes dans l’industrie, incluant les récents efforts de prévention des arnaques suivis à Singapour, montrent que les régulateurs traitent de plus en plus l’ingénierie sociale comme une menace centrale pour la sécurité crypto plutôt que comme une nuisance périphérique.

Les flux de recrutement comme mécanisme de diffusion

L’avis cible spécifiquement les designers web, les ingénieurs et les spécialistes des technologies blockchain et Web3. Ce profil correspond parfaitement à l’économie du travail freelance et du recrutement à distance sur laquelle reposent les projets Web3.

C’est précisément cette dépendance qui a rendu l’arnaque efficace : les victimes n’ont pas été piégées par un lien malveillant évident, mais ont suivi ce qui ressemblait à un entretien technique normal avant qu’on ne leur demande d’exécuter du code ou de dépanner un appel vidéo.

Cet enchaînement est crucial. Les développeurs ont l’habitude de cloner des dépôts, d’exécuter des scripts de test et d’installer des correctifs de conférence quotidiennement. Les opérateurs de WaterPlum ont exploité cette mémoire procédurale plutôt que de tenter de contourner des défenses conventionnelles.

Les chercheurs en sécurité suggèrent que cette méthode de diffusion de malware axée sur les développeurs pourrait servir de modèle à d’autres acteurs menaçants ciblant les écosystèmes Web3 et open-source. Toutefois, cette projection reste un commentaire d’analyste et non une conclusion confirmée dans l’avis gouvernemental.

Ce schéma renforce également une leçon déjà apprise lors d’autres exploits majeurs cette année : toute infrastructure touchant à la fois aux outils de développement et à la garde des actifs représente un risque cumulé.

La couverture des migrations d’infrastructure liées aux actifs bridgés et aux dépositaires montre que l’industrie s’efforce déjà de séparer le risque opérationnel de la garde des actifs.

Un principe de conception que les campagnes de malware ciblant le recrutement, comme celle de WaterPlum, rendent désormais urgent pour les développeurs individuels et les entreprises qui les emploient.

Le butin de 10,7 millions de dollars de WaterPlum rappelle que la plus grande menace pour les avoirs crypto n’est pas toujours une faille dans un smart contract — c’est parfois simplement une offre d’emploi.

Par Nathan Belcourt

Nathan Belcourt est un passionné de cryptomonnaies et de technologies blockchain depuis plusieurs années. Titulaire d’un Master en Finance, il a débuté sa carrière en tant qu’analyste financier avant de se spécialiser dans les actifs numériques. À travers ses articles, il décrypte les tendances du marché, analyse les projets émergents et partage des stratégies d’investissement adaptées aux débutants comme aux experts. Son objectif ? Offrir un contenu clair, documenté et pertinent pour aider chacun à mieux comprendre et tirer parti de l’univers des cryptos. De la DeFi aux NFT, Nathan apporte un regard expert et accessible.