Sécurité · 24 septembre 2026

Des pirates liés à la Corée du Nord ont volé plus de dix millions de dollars en cryptomonnaies

man in black crew-neck top using smartphone
Jonas Leupe / Unsplash

Des pirates informatiques liés au gouvernement nord-coréen ont infecté environ trente mille appareils à travers le monde et ont volé des actifs numériques d'une valeur supérieure à dix millions de dollars. Cette vaste opération de cyberattaque a été révélée par les forces de l'ordre et des chercheurs en cybersécurité.

Les attaquants, suivis sous les noms de code WaterPlum et Contagious Interview, visaient principalement les ingénieurs logiciels, les développeurs de cryptomonnaies et les chercheurs d'emploi du secteur technologique. Ils utilisaient des plateformes professionnelles et sociales comme LinkedIn, GitHub, Slack, Discord et Telegram pour identifier leurs cibles. En se faisant passer pour des recruteurs de grandes marques, ils ont établi la confiance avant de transférer les conversations en messages privés.

Sous prétexte d'évaluations d'entretien, les pirates ont demandé aux victimes de télécharger et d'exécuter de fausses tâches de test de programmation. Ces projets, qui ressemblaient à des modèles d'e-commerce ou à des outils open source, contenaient en réalité un code malveillant. Les attaquants ont utilisé des techniques de stéganographie et des mécanismes d'infection multi-étapes pour cacher le code dans des fichiers d'images, comme des icônes de drapeaux au format SVG, ou dans des fichiers de configuration d'exécution automatique.

Une fois le code exécuté dans l'environnement de développement local, un programme de porte dérobée s'activait silencieusement en arrière-plan. Ce logiciel malveillant était capable de scanner et d'extraire les mots de passe stockés dans le cache du navigateur, les identifiants cloud, le contenu du presse-papiers et les données des portefeuilles de cryptomonnaies. Les pirates ont ensuite vidé les portefeuilles des victimes et envoyé les fichiers volés ainsi que les accès réseau vers des serveurs de contrôle à distance. Cette intrusion a également permis au malware de pénétrer dans les réseaux internes de certaines entreprises.

Les analystes en cybersécurité notent que les méthodes de fraude par de faux recrutements évoluent rapidement. Ils recommandent aux professionnels de tester tout code tiers dans des environnements isolés, tels que des machines virtuelles ou des boîtes à sable, et d'examiner attentivement les permissions des scripts automatisés pour éviter ces pièges.