Comment le régime nord-coréen génère des millions en crypto-monnaies via de faux entretiens d’embauche

Comment le régime nord-coréen génère des millions en crypto-monnaies via de faux entretiens d'embauche

Un groupe lié à la Corée du Nord piège les professionnels de la tech avec de fausses offres d’emploi. Sous couvert d’entretiens et de tests techniques, ils parviennent à installer un malware qui infecte les systèmes, vole des cryptomonnaies et compromet des milliers d’appareils dans le monde.

Un groupe lié à la Corée du Nord utilise de fausses offres d’emploi pour installer des logiciels malveillants sur les ordinateurs de professionnels de la technologie, notamment des programmeurs. Cette opération a déjà compromis des milliers d’appareils à l’échelle mondiale.

Comment le regime nord coreen genere des millions en crypto monnaies via

Les autorités de sécurité de l’Australie, de l’Allemagne, du Japon et des États-Unis ont publié un avertissement commun concernant cette campagne de cyberespionnage et de fraude financière.

Entre décembre 2025 et juillet 2026, cette initiative a infecté plus de 30 000 appareils dans plus de 100 pays. Elle a également compromis plus de sept mille portefeuilles de cryptomonnaies, générant un profit d’au moins 10,71 millions de dollars. Ces fonds semblent avoir été acheminés vers la Corée du Nord.

Le groupe responsable, identifié par les chercheurs sous le nom de WaterPlum et souvent appelé « Contagious Interview », cible particulièrement les programmeurs, les concepteurs web et les professionnels travaillant avec les cryptomonnaies et les technologies Web3. Ces profils sont visés car ils manipulent fréquemment du code provenant de sources externes.

Le fonctionnement de l’arnaque

En utilisant une technique d’ingénierie sociale, les membres du groupe se font passer pour des recruteurs et contactent leurs victimes potentielles avec des propositions d’emploi en apparence légitimes. Ils font ensuite avancer le processus jusqu’à une étape qui inclut un test technique ou un exercice de programmation.

En ouvrant le fichier lié à ce test, la victime installe par inadvertance un logiciel malveillant qui accorde aux attaquants un accès à distance persistant à son système, même après la fin du prétendu entretien.

À partir de ce moment, les cybercriminels peuvent collecter les identifiants de connexion, les données du presse-papiers, les frappes au clavier, les informations des portefeuilles de cryptomonnaies, les documents d’identité et les fichiers confidentiels.

Le danger ne se limite pas à la victime initiale. Si l’équipement compromis est ensuite utilisé à des fins professionnelles, la menace peut s’étendre à l’organisation employeur.

Paiement en cryptomonnaie

Un lien avec un réseau de fraude nord-coréen plus large

Selon l’alerte des autorités, les documents d’identité volés pourraient également servir à des travailleurs nord-coréens des technologies de l’information (TI) pour masquer leur véritable identité lorsqu’ils postulent à des emplois à l’étranger, contournant ainsi les sanctions internationales imposées au régime.

On estime que près de 100 000 travailleurs nord-coréens des TI recherchent un emploi, ou en ont déjà un, partout dans le monde. Ils utilisent pour cela de fausses identités pour obtenir des postes dans des entreprises américaines et d’autres pays appliquant des sanctions contre la Corée du Nord.

Certains de ces travailleurs utilisent des « fermes d’ordinateurs portables » (laptop farms), gérées par des complices locaux, pour simuler qu’ils opèrent depuis le pays où ils ont été embauchés. Collectivement, ce type d’activité pourrait générer plus de 500 millions de dollars par an pour le régime nord-coréen.

Signaux d’alerte et recommandations

Les entreprises apprennent à reconnaître certains signes pouvant indiquer qu’un candidat utilise une fausse identité :

  • Un curriculum vitæ qui ne correspond pas aux compétences démontrées en entretien ;
  • Un refus de rencontrer en personne ;
  • Des problèmes techniques récurrents pendant les appels vidéo ;
  • Des demandes de paiement en cryptomonnaies.

Des rapports font également état de l’utilisation d’outils d’échange de visage basés sur l’Intelligence Artificielle (IA) pendant les entretiens. Cette technique peut laisser des défauts visuels perceptibles et pousse certains candidats à éteindre leur caméra peu après le début de l’appel.

Les autorités recommandent à toute entreprise soupçonnant d’avoir involontairement recruté un travailleur frauduleux lié à la Corée du Nord de procéder à une enquête médico-légale numérique complète, en partant du principe que les mots de passe, les systèmes et les données sensibles pourraient avoir été compromis.