# Le groupe nord-coréen WaterPlum a infecté plus de 30 000 appareils via de faux entretiens d'embauche

> Une alerte conjointe du Japon, des États-Unis, de l'Australie et de l'Allemagne détaille une campagne menée depuis décembre 2025 par un groupe lié au 313e Bureau général de Pyongyang.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/waterplum-nord-coree-30000-appareils-faux-entretiens-embauche
- Auteur : Kelvyn
- Publié le : 20 septembre 2026 (2026-09-20T04:48:30.511Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, Cryptomonnaie, Emploi, Malware, Corée du Nord, WaterPlum
- Langue : français

Une alerte conjointe publiée le 19 septembre 2026 par les autorités du Japon, des États-Unis, de l'Australie et de l'Allemagne détaille les activités du groupe nord-coréen **WaterPlum**, qui aurait infecté plus de 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 en piégeant des candidats à l'embauche dans les secteurs de l'intelligence artificielle, des cryptomonnaies et des NFT, selon [BleepingComputer](https://www.bleepingcomputer.com/news/security/north-korean-waterplum-hackers-infected-30-000-devices-worldwide/).

## Comment WaterPlum piège ses victimes

Le mode opératoire, connu sous le nom de campagne « Contagious Interview », consiste à faire poser sa candidature à la victime pour un poste fictif, puis à lui faire réaliser un entretien technique impliquant l'installation d'un paquet npm ou d'un projet Visual Studio Code piégé. Selon l'alerte, les attaquants utilisaient aussi un logiciel de trucage facial par IA pendant les entretiens vidéo, avant de couper leur caméra sous divers prétextes. Une fois exécuté, le code installe une chaîne de logiciels malveillants baptisés BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle, conçus pour voler identifiants et cryptomonnaies.

## Quel bilan chiffré ?

Selon les autorités, WaterPlum a infecté plus de 30 000 appareils dans plus de 100 pays et vidé plus de 7 000 portefeuilles de cryptomonnaies, pour un montant total d'environ 10,71 millions de dollars, soit 1,7 milliard de yens, transféré vers la Corée du Nord. Ces chiffres proviennent de l'avis conjoint des autorités et n'ont pas été vérifiés de manière indépendante par KLYNLABS.

## Une traque qui s'organise à l'échelle internationale

L'agence nationale de police du Japon annonce avoir démantelé, pour la première fois selon l'avis, une « ferme d'ordinateurs portables » nord-coréenne sur son territoire — une pratique consistant à héberger localement du matériel utilisé à distance par des opérateurs nord-coréens pour brouiller l'origine des attaques. WaterPlum serait rattaché au 313e Bureau général, une entité liée au département de l'Industrie des munitions de Pyongyang, selon les autorités citées par BleepingComputer.

> Si vous recrutez ou postulez dans la tech, la crypto ou l'IA, méfiez-vous des tests techniques qui demandent d'exécuter un paquet npm ou un projet de code fourni par l'entreprise avant tout contact vérifié en personne ou par un canal officiel.

## À retenir

- Le groupe nord-coréen WaterPlum a infecté plus de 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 via de faux entretiens d'embauche.
- Les attaquants utilisaient un logiciel de trucage facial par IA pendant les entretiens vidéo avant de couper leur caméra.
- Plus de 7 000 portefeuilles de cryptomonnaies ont été vidés, pour environ 10,71 millions de dollars transférés vers la Corée du Nord selon les autorités.
- Le Japon a démantelé une ferme d'ordinateurs portables nord-coréenne sur son sol, une première selon l'alerte conjointe.

## Source

D'après [BleepingComputer](https://www.bleepingcomputer.com/news/security/north-korean-waterplum-hackers-infected-30-000-devices-worldwide/), 19 septembre 2026.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/waterplum-nord-coree-30000-appareils-faux-entretiens-embauche