
Des faux recruteurs WaterPlum ciblent 30 000 appareils et…
Un avis multi-pays relie la campagne liée à la Corée du Nord à des logiciels malveillants livrés par le biais de processus de recrutement.
Un groupe de cybercriminalité lié à la Corée du Nord, connu sous le nom de WaterPlum, ou « Entretien Contagieux », a volé au moins 10,7 millions de dollars en se faisant passer pour des recruteurs et en diffusant des logiciels malveillants auprès des chercheurs d'emploi dans le domaine de la crypto et de l'IA.
Un avis multinationale a indiqué que la campagne a infecté au moins 30 000 appareils dans plus de 100 pays et a extrait des fonds ou des identifiants de plus de 7 000 portefeuilles crypto entre décembre 2025 et juillet 2026.
La campagne de faux recruteurs de WaterPlum : 30 000 appareils, 7 000 portefeuilles, plus de 10,7 millions de dollars volés.
Les autorités ont lié une opération de faux recruteur soutenue à WaterPlum, un groupe lié à la Corée du Nord également suivi sous le nom de « Contagious Interview ». Le montant principal est de 10,7 millions de dollars. C'est le vol minimum confirmé attribué à la campagne, avec l'avis cadrant les pertes comme « au moins », laissant place à des victimes non comptabilisées.
L'échelle est ce qui change la lecture. Les autorités ont déclaré que l'opération avait infecté au moins 30 000 appareils dans plus de 100 pays. Ce n'est pas une vague d'escroquerie à région unique. C'est un modèle de distribution large qui s'adapte aux marchés de l'emploi mondiaux, où les équipes de crypto recrutent régulièrement des sous-traitants et des ingénieurs à travers les juridictions.
L'impact sur le portefeuille n'est pas non plus une erreur d'arrondi. Les autorités ont déclaré que des fonds ou des identifiants de compte avaient été extraits de plus de 7 000.cryptomonnaiedes portefeuilles entre décembre 2025 et juillet 2026. Huit mois d'extraction constante indiquent un pipeline opérationnel, et non un attrait ponctuel qui a réussi par hasard.
Le profil de ciblage est explicite et crypto-natif. « Les cibles principales étaient des designers web individuels, des ingénieurs et des spécialistes en cryptomonnaie, blockchain et technologies Web3 », a déclaré le conseil. La contrepartie ici est le processus de recrutement lui-même, où la confiance est temporairement accordée et la vérification est la plus faible.
L'avis a également lié WaterPlum à l'effort plus large de la Corée du Nord pour placer des travailleurs en informatique au sein d'entreprises étrangères. Les autorités japonaises et américaines ont évalué que les acteurs de WaterPlum et certains travailleurs en informatique nord-coréens opèrent sous le Département de l'industrie des munitions de la Corée du Nord.
L'extrait de l'avis ne nomme pas les agences émettrices spécifiques ni ne fournit un lien direct.lienau texte complet, qui limite l'examen indépendant des indicateurs et de la méthodologie.
Les flux de recrutement comme vecteur d'infection : des ‘tests de codage’ et des ‘solutions’ en appel vidéo livrant des RAT et des infostealers.
Le mécanisme de livraison est banal par conception. Les autorités ont déclaré que WaterPlum attirait les chercheurs d'emploi par le biais de plateformes de médias sociaux, de plateformes d'emploi en ligne, de plateformes de travail temporaire et de marchés de freelance. L'appât est une étape normale dans le processus d'embauche, puis le pivot est l'exécution.
Les victimes ont été invitées à télécharger et à exécuter des fichiers présentés comme des devoirs de codage ou comme des solutions pour des erreurs de visioconférence lors des entretiens. Cette étape d'exécution est le point de violation. Elle contourne la plupart des « pratiques d'hygiène on-chain » car la compromission se produit sur le point d'accès avant qu'une transaction ne soit jamais signée.
Une fois que les acteurs ont obtenu un accès backdoor, les autorités ont déclaré qu'ils utilisaient des chevaux de Troie d'accès à distance et des logiciels malveillants d'infostealing pour exfiltrer des données sensibles et des cryptomonnaies. Un RAT permet un contrôle à distance persistant de la machine. Un infostealer est conçu pour extraire les identifiants stockés, les cookies et les données liées aux portefeuilles de l'appareil. L'accès backdoor signifie que l'attaquant peut revenir sans répéter l'appât.
Le risque de second ordre est en aval. L'avis a averti que les infections réussies créent des opportunités d'infiltrer des organisations qui emploient les développeurs compromis. C'est l'angle de la chaîne d'approvisionnement. Un seul contractant infecté peut devenir un chemin vers des dépôts internes, des identifiants de déploiement ou des clés opérationnelles, selon la manière dont une équipe segmente l'accès.
L'avis a également décrit des voies de monétisation non liées à la cryptomonnaie. Des documents d'identité volés peuvent être utilisés pour usurper l'identité des victimes et générer des revenus, et des informations sensibles peuvent être utilisées pour de l'extorsion.
Un exemple de cas a décrit un travailleur informatique nord-coréen suspect postulant pour un rôle d'ingénieur dans une bourse de cryptomonnaie japonaise en utilisant un CV falsifié, puis échouant à l'examen de l'entretien lorsqu'il ne pouvait pas expliquer les compétences énumérées en détail.
Un cas distinct cité en juillet dans l'extrait a déclaré que Consensys avait involontairement engagé un développeur lié à la Corée du Nord en tant que consultant, puis avait résilié l'accès après avoir découvert la menace. La société a déclaré qu'une enquête n'avait trouvé aucun vol d’actifsou de données, aucun déploiement de code malveillant, et aucun impact sur la sécurité des utilisateurs. C'est le résultat propre. C'est aussi le point : la détection se produit souvent après que l'accès a été accordé.
Pourquoi cela compte maintenant pour les équipes crypto et les traders : les points de terminaison de développement compromis deviennent un risque de violation en aval
Le seuil qui compte n'est pas de 10,7 millions de dollars. Il s'agit de 30 000 appareils infectés dans plus de 100 pays, car cette distribution implique que la campagne est conçue pour continuer à se recycler à travers des flux de recrutement mondiaux plutôt que de s'épuiser sur une seule plateforme.
Le véritable test est de savoir si les mises à jour gouvernementales ou CERT ultérieures publient des indicateurs de compromission tels que des hachages, des domaines et des infrastructures de leurre, et si les grandes entreprises de crypto commencent à divulguer des incidents de leurre de recruteur au-delà de la fenêtre de juillet 2026 de l'avis.
Si l'écosystème peut cartographier quelles chaînes, types de portefeuilles et configurations de garde se trouvent dans le chiffre de plus de 7 000 portefeuilles, cela passe d'un titre cybernétique générique à un modèle d'exposition concret pour les équipes et les traders qui dépendent des points de terminaison des développeurs.