Le groupe nord-coréen WaterPlum a infecté plus de 30 000 appareils via de faux entretiens d'embauche
Une alerte conjointe du Japon, des États-Unis, de l'Australie et de l'Allemagne détaille une campagne menée depuis décembre 2025 par un groupe lié au 313e Bureau général de Pyongyang.
Photo : Maik Winnecke / Unsplash
Une alerte conjointe publiée le 19 septembre 2026 par les autorités du Japon, des États-Unis, de l'Australie et de l'Allemagne détaille les activités du groupe nord-coréen WaterPlum, qui aurait infecté plus de 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 en piégeant des candidats à l'embauche dans les secteurs de l'intelligence artificielle, des cryptomonnaies et des NFT, selon BleepingComputer.
Comment WaterPlum piège ses victimes
Le mode opératoire, connu sous le nom de campagne « Contagious Interview », consiste à faire poser sa candidature à la victime pour un poste fictif, puis à lui faire réaliser un entretien technique impliquant l'installation d'un paquet npm ou d'un projet Visual Studio Code piégé. Selon l'alerte, les attaquants utilisaient aussi un logiciel de trucage facial par IA pendant les entretiens vidéo, avant de couper leur caméra sous divers prétextes. Une fois exécuté, le code installe une chaîne de logiciels malveillants baptisés BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle, conçus pour voler identifiants et cryptomonnaies.
Quel bilan chiffré ?
Selon les autorités, WaterPlum a infecté plus de 30 000 appareils dans plus de 100 pays et vidé plus de 7 000 portefeuilles de cryptomonnaies, pour un montant total d'environ 10,71 millions de dollars, soit 1,7 milliard de yens, transféré vers la Corée du Nord. Ces chiffres proviennent de l'avis conjoint des autorités et n'ont pas été vérifiés de manière indépendante par KLYNLABS.
Une traque qui s'organise à l'échelle internationale
L'agence nationale de police du Japon annonce avoir démantelé, pour la première fois selon l'avis, une « ferme d'ordinateurs portables » nord-coréenne sur son territoire — une pratique consistant à héberger localement du matériel utilisé à distance par des opérateurs nord-coréens pour brouiller l'origine des attaques. WaterPlum serait rattaché au 313e Bureau général, une entité liée au département de l'Industrie des munitions de Pyongyang, selon les autorités citées par BleepingComputer.
Source
D'après BleepingComputer, 19 septembre 2026.
À lire ensuite
Une faille de WordPress permet de forcer l'installation d'un thème pour exécuter du code à distance
Le chercheur en sécurité Paulos Yibelo, de la société pwn.ai, a révélé le 18 septembre 2026 une faille de WordPress permettant d'installer un thème à l'insu d'un administrateur via un lien piégé. Combinée à une vulnérabilité du thème installé, l'attaque atteint un score CVSS de 9,6 sur 10 ; WordPress a corrigé le problème dans la version 7.1.1.
Kelvyn2 min de lecture
SolarWinds corrige une clé codée en dur qui permettait une prise de contrôle root sans authentification
SolarWinds a publié le 17 septembre 2026 un correctif pour une vulnérabilité d'exécution de code à distance non authentifiée dans Access Rights Manager, causée par une clé statique codée en dur. Référencée CVE-2026-28326 et notée 8,8 sur 10, elle touche toutes les versions 2026.2 et antérieures ; aucune exploitation active n'a été signalée.
Kelvyn2 min de lecture
ShinyHunters pirate le site de fuite du gang Clop et menace de le faire chanter
Le groupe d'extorsion ShinyHunters a compromis le site de fuite de données du gang de rançongiciel Clop le 18 septembre 2026 en exploitant une faille de téléchargement de fichier non authentifiée dans Grav CMS. Il revendique le vol de code source, de clés Tor et de journaux système, et réclame une rançon sous 72 heures.
Kelvyn2 min de lecture