Avis conjoint sur WaterPlum : 30 000 machines et 10,7 M$ détournés
Un avis conjoint des autorités japonaises, américaines, australiennes et allemandes attribue au groupe nord-coréen WaterPlum 30 000 machines compromises et 10,7 M$ de cryptomonnaies transférés vers la Corée du Nord. La porte d'entrée reste une fausse offre d'emploi adressée à un développeur.

Des chiffres posés par quatre pays
Le 19 septembre 2026, Bleeping Computer a relayé un avis conjoint des autorités japonaises, américaines, australiennes et allemandes consacré au groupe nord-coréen WaterPlum. Le décompte porte sur la période de décembre 2025 à juillet 2026 : au moins 30 000 appareils infectés dans plus de 100 pays, des fonds ou des identifiants exfiltrés depuis plus de 7 000 portefeuilles de cryptomonnaies, et 1,7 milliard de yens — soit 10,71 millions de dollars — d’actifs transférés vers la Corée du Nord.
Ces chiffres proviennent d’un seul document, l’avis conjoint lui-même, dont nous n’avons lu que la reprise faite par Bleeping Computer. Ils correspondent à ce que les quatre autorités ont pu tracer, pas nécessairement à l’ampleur réelle de la campagne.
Le recrutement comme vecteur
WaterPlum est rattaché à une campagne pluriannuelle connue sous le nom de « Contagious Interview », déjà documentée pour avoir visé des chercheurs d’emploi via des paquets npm malveillants. Le mode opératoire décrit dans l’avis tient en une mise en scène : les attaquants se font passer pour des entreprises d’IA, de cryptomonnaies ou de NFT, ou passent par des plateformes de recrutement et de freelance. Pendant un faux entretien ou un test technique, la victime est invitée à télécharger un projet, à dépanner un prétendu problème de visioconférence, ou à exécuter du code fourni.
L’avis mentionne aussi l’usage de logiciels d’échange de visage par IA pendant les entretiens en ligne, les interlocuteurs coupant ensuite leur caméra en invoquant un problème réseau.
Cinq familles de code malveillant, une même récolte
L’avis relie plusieurs familles à ces opérations : BeaverTail, du JavaScript dissimulé dans des paquets npm ; InvisibleFerret, une porte dérobée en Python ; OtterCookie, cheval de Troie d’accès à distance et voleur d’informations en JavaScript ; OtterCandy, qui combine les deux ; et StoatWaffle, un code modulaire en Node.js livré par des projets Visual Studio Code piégés, dont les fichiers de configuration s’exécutent une fois le dossier ouvert et approuvé.
Une fois la machine compromise, la collecte est large : identifiants stockés dans le navigateur, contenu du presse-papiers, frappes clavier, clés privées et phrases de récupération, documents, captures d’écran. L’avis précise que cet accès peut servir de point d’appui vers les réseaux de l’employeur ou des clients de la victime, avec à la clé du vol de propriété intellectuelle et de l’espionnage.
Ce que les autorités recommandent
Le FBI et la police japonaise estiment que les acteurs de WaterPlum, ainsi que certains faux informaticiens nord-coréens en télétravail, relèvent du 313e bureau général, rattaché au département de l’industrie des munitions chargé de la recherche et de la production d’armement. Les deux activités se recoupent : selon l’avis, certains membres de WaterPlum travaillent aussi comme développeurs web à distance pour des clients, et les deux groupes ont utilisé les mêmes adresses IP. Les documents d’identité volés lors des intrusions sont ensuite réutilisés pour décrocher des emplois sous l’identité des victimes. L’agence nationale de police japonaise indique par ailleurs avoir identifié et démantelé pour la première fois dans le pays une « ferme d’ordinateurs portables » liée à ces travailleurs, où plusieurs centaines de millions de yens transférés à l’étranger ont été constatés.
Côté entreprises, l’avis demande de vérifier l’identité, la localisation et les qualifications des candidats, et de limiter leurs accès aux seuls systèmes nécessaires. Côté développeurs, la consigne est plus directe : ne pas exécuter de code inconnu en dehors d’un bac à sable, et inspecter les fichiers et le code fournis à la recherche de commandes qui vont télécharger d’autres charges.
Un test technique envoyé par un recruteur reste du code d’origine inconnue. Dans cette campagne, c’est précisément lui la charge utile.
Sources (1)
- North Korean WaterPlum hackers infected 30,000 devices worldwidebleepingcomputer.com
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


