La campagne nord-coréenne WaterPlum a infecté 30 000 appareils et volé 10,7 millions de dollars via de faux entretiens
Le 18 septembre 2026, une alerte conjointe du FBI, de la police japonaise et de plusieurs agences a révélé que WaterPlum, un groupe nord-coréen, a infecté plus de 30 000 appareils dans plus de 100 pays et détourné 10,7 millions de dollars en cryptomonnaies via de faux entretiens d’embauche et des dépôts empoisonnés. Vérifiez l’identité des contractants et limitez leur accès au code source et aux identifiants.
18 septembre 2026. Le FBI, la police nationale japonaise et quatre autres agences publient une alerte conjointe sur WaterPlum, un groupe lié à la Corée du Nord. 30 000 appareils. Le nombre d’infections recensées dans plus de 100 pays. 10,7 millions de dollars. Le montant de cryptomonnaies transféré vers Pyongyang. Pourquoi c’est important : la campagne, dite Contagious Interview, transforme l’entretien d’embauche d’un développeur en vecteur de malware et de vol de cryptomonnaies, à l’échelle industrielle.
WaterPlum — aussi suivi sous le nom Contagious Interview — a opéré de décembre 2025 à juillet 2026, selon l’alerte publiée par l’agence japonaise NPA, son Bureau national de la cybersécurité, le FBI, le Cyber Crime Center du ministère américain de la Défense, l’ACSC australien et les services allemands BND et BfV. Les agences évaluent que le groupe agit sous le 313ᵉ Bureau général, rattaché au département de l’industrie des munitions, lui-même subordonné au Comité central du Parti des travailleurs de Corée.
L’entretien d’embauche comme vecteur d’infection
La mécanique est simple et redoutable. Les acteurs de WaterPlum se font passer pour des employeurs, souvent en usurpant l’identité d’entreprises d’IA, de cryptomonnaie ou de NFT, et recrutent des développeurs sur les réseaux sociaux, les sites d’offres d’emploi et les places de marché de freelance. Leurs cibles : développeurs web, ingénieurs, spécialistes crypto et Web3.
Pendant l’entretien technique ou l’exercice de codage, la victime est invitée à télécharger et exécuter des fichiers hébergés sur des plateformes de développement et des dépôts de code. Ces fichiers chargent des paquets npm malveillants porteurs de BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ou StoatWaffle. Le piège le plus récent, StoatWaffle, arrive dans des projets Visual Studio Code à thème blockchain qui exécutent du code automatiquement dès que la victime fait confiance au dossier.
Ce que l’attaquant emporte
Une fois l’exécution obtenue, les acteurs déploient des chevaux de Troie d’accès à distance et des infostealers qui siphonnent les identifiants du navigateur, les frappes clavier, les captures d’écran, les clés privées de portefeuilles, les phrases de récupération et les documents d’identité. Les infections ouvrent aussi un chemin vers les employeurs des victimes — un développeur compromis devient une porte d’entrée vers l’entreprise qui l’emploie.
Le bilan chiffré donne l’échelle. Plus de 30 000 appareils infectés dans plus de 100 pays, et des fonds ou des identifiants prélevés sur plus de 7 000 portefeuilles de cryptomonnaie. Au total, environ 1,7 milliard de yens, soit 10,7 millions de dollars, ont été transférés vers la Corée du Nord.
Le lien avec le réseau des faux travailleurs IT
L’alerte établit un recoupement que les défenseurs attendaient. WaterPlum et le dispositif des faux travailleurs IT nord-coréens se superposent : certains acteurs de WaterPlum occupent aussi des postes de travailleurs IT à distance. Les deux activités partagent les mêmes adresses IP pour atteindre les fermes d’ordinateurs portables et les services de micro-tâches, et pour postuler à un échange de cryptomonnaies japonais.
Les fermes de portables sont ces sites — souvent au domicile d’un complice — où des postes de travail sont installés et pilotés à distance par des travailleurs nord-coréens. Les complices fournissent les documents d’identité, les comptes bancaires et les serveurs privés virtuels qui masquent la localisation réelle des travailleurs. Les autorités japonaises ont, pour la première fois, identifié et démantelé une telle ferme sur leur territoire, et leurs investigations suggèrent que des travailleurs nord-coréens ont transféré plusieurs centaines de millions de yens à l’étranger, notamment en cryptomonnaies.
Certains de ces travailleurs, une fois recrutés, deviennent destructeurs : l’un a fait chanter une entreprise sur un paiement et publié son code source, un autre a défiguré le site d’un client et l’a mis hors ligne.
Ce que les agences recommandent
La consigne tient en trois axes. Limiter l’accès des contractants au code source et aux identifiants — un freelance n’a pas besoin de l’intégralité du dépôt ni des secrets de production. Vérifier l’identité des candidats au-delà de l’entretien vidéo, car l’usurpation d’identité est le socle de la campagne. Évaluer les risques des sous-traitants en aval : la compromission peut arriver par un maillon que vous n’avez pas audité.
Pour les développeurs, le conseil est tout aussi précis. Ouvrir les projets inconnus en mode restreint dans Visual Studio Code, et inspecter le fichier tasks.json avant d’exécuter quoi que ce soit — c’est lui qui déclenche l’exécution automatique des projets piégés.
# Avant d'ouvrir un projet inconnu dans VSCode, inspecter tasks.json
# (les projets blockchain piégés exécutent du code dès le premier "Trust")
cat tasks.json 2>/dev/null | grep -iE 'command|exec|curl|wget|bash|powershell|node'
# Repérer les tâches automatiques configurées dans le dossier .vscode
grep -rE 'runOn|command' .vscode/ 2>/dev/null
# Vérifier la fraîcheur et la réputation d'un paquet npm avant installation
npm view <paquet> time.modified maintainers dist-tags La vérification d’identité ne se limite pas au recrutement. Les entreprises qui font appel à des freelances ou à des prestataires à distance doivent traiter le canal d’embauche comme une surface d’attaque à part entière, avec les mêmes contrôles que leurs propres systèmes.
Une campagne qui dure depuis des années
Contagious Interview n’est pas un épisode isolé. La campagne est documentée depuis 2023, d’abord par Palo Alto Networks puis par Microsoft, et elle n’a cessé d’évoluer depuis. Ce qui a changé, c’est l’industrialisation du procédé : aux faux entretiens vidéo des débuts se sont ajoutés les exercices de codage piégés, les dépôts empoisonnés et les paquets npm malveillants, jusqu’au dernier-né StoatWaffle qui s’exécute via le fichier tasks.json de Visual Studio Code.
L’alerte conjointe marque un tournant pour une autre raison : elle établit pour la première fois, noir sur blanc, le recoupement entre WaterPlum et le réseau des faux travailleurs IT. Jusqu’ici, les deux activités étaient souvent décrites séparément — d’un côté l’espionnage par faux entretiens, de l’autre la fraude aux salaires via de faux employés à distance. L’alerte montre qu’il s’agit des mêmes acteurs, partageant les mêmes adresses IP et la même infrastructure de fermes de portables.
Cette convergence a une conséquence pratique. Une entreprise qui recrute un développeur à distance ne peut plus se contenter de vérifier les compétences techniques : elle doit vérifier l’identité physique du candidat, limiter son accès au code source et aux secrets, et surveiller le comportement une fois le contrat démarré. Un travailleur qui exfiltre du code, fait chanter son employeur ou défigure un site n’est pas un risque théorique — c’est le prolongement documenté de cette campagne.
Verdict
WaterPlum est la démonstration qu’un faux entretien d’embauche, couplé à des paquets npm empoisonnés, suffit à infecter 30 000 appareils et à détourner 10,7 millions de dollars. Si vous recrutez des développeurs en freelance, vérifiez leur identité, limitez leur accès au code source et aux secrets, et ne laissez jamais un candidat exécuter du code sur un poste connecté à votre réseau. Si vous développez, ouvrez tout projet inconnu en mode restreint, inspectez tasks.json et méfiez-vous d’un exercice de codage qui vous demande d’installer un paquet dont vous n’avez pas vérifié la provenance. L’entretien qui promet un poste est devenu, pour un groupe étatique patient, l’outil de vol le plus rentable de 2026.