De faux tests de programmation donnent aux opérateurs nord-coréens un accès à 30 000 appareils
Opération Contagious Interview : de fausses offres d'emploi piègent développeurs, compromettent 30 000 appareils et volent 10,7 M$ en cryptomonnaies.
Image d’illustration générée par IA
Des offres d’emploi frauduleuses dissimulent une opération d’intrusion mondiale
Des acteurs nord-coréens ont compromis au moins 30 000 appareils dans plus de 100 pays au moyen de fausses offres d’emploi et d’évaluations professionnelles piégées. L’opération, connue sous le nom de Contagious Interview, a également touché plus de 7 000 portefeuilles de cryptomonnaies et causé des pertes estimées à au moins 10,71 millions de dollars.
Cette campagne est active depuis au moins 2022. Elle vise principalement des ingénieurs logiciels, des concepteurs web et des spécialistes des cryptomonnaies, de la blockchain et du Web3.
Les opérateurs contactent leurs victimes potentielles sur des plateformes de réseautage professionnel et de réseaux sociaux, notamment LinkedIn. Ils se font passer pour des recruteurs ou des employeurs, proposent des postes attractifs et invitent les candidats à réaliser des exercices de programmation ou des évaluations techniques.
La mission constitue le vecteur d’attaque. L’exécution des logiciels associés ou la réalisation du projet fourni peut déclencher une infection en plusieurs étapes, qui installe des portes dérobées et des outils d’accès à distance. Les attaquants peuvent ensuite dérober des identifiants et des cryptomonnaies, exfiltrer des fichiers, maintenir leur accès ou utiliser l’ordinateur du développeur comme point d’entrée dans l’environnement de son employeur.
Un avis conjoint décrit par les organismes à l’origine du signalement relie cette activité à des acteurs nord-coréens. Les chercheurs désignent différentes composantes de l’opération sous de nombreux noms, notamment CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi, WaterPlum et Contagious Interview.
Palo Alto Networks Unit 42 a été la première organisation identifiée comme ayant révélé cette campagne.
Les logiciels malveillants transforment un exercice de programmation en accès persistant
Contagious Interview ne repose ni sur une seule famille de logiciels malveillants ni sur un mode de diffusion unique. L’arsenal associé comprend :
- BeaverTail
- InvisibleFerret
- FlexibleFerret
- GolangGhost
- PylangGhost
- OtterCookie
- RATatouille
- OtterCandy
- StoatWaffle
Le processus d’infection ne commence qu’après que les opérateurs ont instauré un climat de confiance suffisant pour convaincre un candidat d’interagir avec l’évaluation. Cette phase d’ingénierie sociale est déterminante, car les développeurs téléchargent régulièrement des dépôts, installent des dépendances, exécutent du code inhabituel et corrigent des projets fournis par d’autres personnes.
Une tâche malveillante peut donc ressembler à un travail de recrutement tout à fait ordinaire. La victime peut être invitée à examiner un projet, à corriger un bug, à ajouter une fonctionnalité ou à démontrer sa maîtrise d’un framework de développement. Les informations disponibles ne permettent pas d’identifier un type de fichier, un langage de programmation, un service d’hébergement de dépôts ou une commande utilisés dans toutes les infections.
Une fois exécutés, les logiciels malveillants de la campagne peuvent établir un accès par porte dérobée, déployer des chevaux de Troie d’accès à distance, maintenir leur persistance et extraire des informations de l’appareil. Les portefeuilles de cryptomonnaies et les identifiants de compte sont des cibles directes, mais l’opération présente une valeur de renseignement plus large.
Le poste de travail d’un développeur peut contenir du code source, des jetons cloud, des identifiants de dépôts privés, des conversations internes, des éléments de signature, des sessions de navigateur ainsi que des accès à des systèmes de production ou de développement. Si l’appareil est connecté au réseau de l’employeur, la compromission initiale d’un équipement personnel peut se transformer en intrusion dans l’entreprise, avec déplacement latéral, espionnage ou vol de propriété intellectuelle.
Les documents d’identité et les images personnelles sont également utiles aux opérateurs. Les éléments dérobés peuvent faciliter l’usurpation d’identité de travailleurs informatiques nord-coréens cherchant un emploi sous l’identité d’une autre personne.
Le vol de portefeuilles ne représente qu’une partie des dommages
Les statistiques connues font apparaître un impact financier important : plus de 7 000 portefeuilles de cryptomonnaies ont été touchés par le vol ou la compromission d’identifiants de portefeuilles et de comptes. Les pertes estimées et confirmées atteignent au moins 10,71 millions de dollars.
Ces chiffres ne reflètent pas l’intégralité du coût potentiel. Les 30 000 appareils compromis peuvent inclure des systèmes appartenant à des prestataires indépendants, à des employés travaillant à distance ou à des développeurs disposant d’un accès privilégié aux infrastructures de l’entreprise.
Les entreprises du secteur des cryptomonnaies et du Web3 sont particulièrement exposées. Leurs employés sont des cibles intéressantes, à la fois parce qu’ils peuvent détenir personnellement des actifs numériques et parce que leur travail peut donner accès à des portefeuilles, à du code de smart contracts, à des plateformes de trading, à des informations clients ou à des identifiants opérationnels.
Les décomptes classiques des terminaux peuvent également masquer les liens entre les victimes. Un seul ordinateur portable de développeur infecté peut exposer plusieurs environnements clients, dépôts de code ou comptes cloud. À l’inverse, une même victime peut posséder plusieurs portefeuilles touchés.
On ignore combien de terminaux compromis ont permis d’obtenir un accès secondaire aux systèmes des employeurs. Aucun inventaire géographique complet, aucune liste de victimes ni répartition par famille de logiciels malveillants n’ont été communiqués.
WaterPlum présente des recoupements avec les activités frauduleuses de travailleurs informatiques
L’attribution relie WaterPlum à certains volets du vaste programme nord-coréen de travailleurs informatiques frauduleux. Ces travailleurs sont également suivis sous les noms de PurpleDelta ou Wagemole.
Selon les évaluations disponibles, WaterPlum et l’opération visant les travailleurs informatiques relèvent du 313 General Bureau of the Munitions Industry Department. Cette analyse concorde avec une évaluation publiée par DTEX en juin 2025.
Les deux activités sont étroitement liées plutôt que totalement distinctes. Dans certains cas, les opérateurs ont utilisé les mêmes adresses IP pour accéder à des fermes d’ordinateurs portables et postuler auprès de plateformes japonaises d’échange de cryptomonnaies. Certains membres de WaterPlum travailleraient eux-mêmes comme prestataires informatiques nord-coréens, en fournissant des services de conception et de développement web à des entreprises clientes.
Des facilitateurs présents au Japon, aux États-Unis et dans d’autres pays exploitent des fermes d’ordinateurs portables qui rendent accessibles à distance des ordinateurs physiquement situés dans la région ciblée. Ce dispositif peut donner l’impression qu’un opérateur situé à l’étranger se connecte depuis un emplacement attendu.
Une ferme d’ordinateurs portables gérée par un facilitateur au Japon a été identifiée puis démantelée. Les détails techniques de cette opération, notamment le nombre d’appareils concernés et la question de savoir si des infrastructures associées ont été neutralisées, restent inconnus.
Des recherches sur les infrastructures publiées par Kudelski Security en juillet 2026 ont identifié les États-Unis et le Japon comme les principales zones ciblées. Les opérateurs ont utilisé des services commerciaux, notamment Astrill VPN et Mullvad, pour établir des points de sortie dans ces pays.
L’IA et les intermédiaires d’entretien affaiblissent les contrôles d’identité
Le vaste dispositif visant les travailleurs informatiques s’appuie sur de fausses identités pour obtenir des emplois à l’étranger et générer des revenus pour la Corée du Nord. L’intelligence artificielle contribue de plus en plus à la création de personnages fictifs et à la production de contenus de recrutement à grande échelle.
Ce modèle prolonge une stratégie de longue date visant à obtenir des devises étrangères. La Corée du Nord envoyait déjà des travailleurs à l’étranger dans les années 1960 et 1970, d’abord pour l’exploitation forestière dans l’Extrême-Orient soviétique. La pratique s’est ensuite étendue à la construction, au textile et à la restauration en Russie, en Chine, dans le Golfe et en Afrique.
Le travail numérique supprime de nombreuses contraintes physiques, mais les employeurs organisent toujours des entretiens vidéo, des contrôles d’identité, des tests de programmation en direct et des vérifications de conformité régionales. Les opérateurs contournent ces contrôles en recrutant des intermédiaires locaux.
Silent Push a récemment identifié un informaticien nord-coréen utilisant un serveur Discord appelé « Mouse Review » pour rechercher des participants aux États-Unis, dans l’Union européenne et en Amérique latine. La rémunération annoncée allait de 3 000 à 5 000 dollars lorsqu’un intermédiaire aidait à obtenir un emploi.
Dans le cadre proposé, l’intermédiaire apparaîtrait à l’écran et poursuivrait l’entretien tout en donnant à l’opérateur distant un accès en temps réel à l’écran. Le travailleur nord-coréen pourrait alors réaliser les exercices de programmation en direct, tandis que l’intermédiaire jouerait le rôle du candidat visible.
La répartition des revenus rapportée attribue 35 % à l’intermédiaire et 65 % au travailleur nord-coréen. Cette structure transforme des ressortissants étrangers en intermédiaires pour l’identité, l’emploi et les paiements, tout en aidant l’opérateur à contourner les sanctions, les contrôles de connaissance du client, les restrictions géographiques et les mécanismes de contrôle du recrutement.
Les défenseurs doivent considérer les évaluations comme du code non fiable
Aucun correctif éditeur ne peut résoudre cette campagne, car sa faiblesse initiale réside dans la confiance humaine, combinée aux habitudes courantes des développeurs. Aucune signature de détection universelle, aucun ensemble complet d’empreintes de logiciels malveillants ni aucune liste exhaustive des infrastructures n’ont été communiqués.
Les organisations peuvent néanmoins réduire leur exposition en modifiant la manière dont elles gèrent les évaluations techniques :
- Exécuter les projets des candidats uniquement dans des environnements isolés et jetables, sans accès aux réseaux de l’entreprise, aux coffres de mots de passe, aux portefeuilles de cryptomonnaies, aux clés SSH, aux identifiants cloud ni aux dépôts de code.
- Interdire que les évaluations professionnelles exigent l’installation de logiciels d’accès à distance, l’installation de paquets inhabituels, la désactivation des outils de sécurité ou l’accès à des comptes financiers personnels.
- Vérifier les recruteurs et les offres d’emploi au moyen de coordonnées professionnelles obtenues indépendamment, plutôt qu’à partir de liens fournis pendant l’échange.
- Considérer les dépendances, les scripts de compilation, les manifestes de paquets et les hooks de pré-installation des projets d’évaluation comme potentiellement malveillants.
- Rechercher les outils d’accès à distance inattendus, les nouveaux mécanismes de persistance, les connexions sortantes inhabituelles et les accès à des identifiants après un exercice de programmation.
- Révoquer les sessions actives et renouveler les identifiants exposés si un développeur a exécuté une évaluation suspecte.
- Vérifier si une machine touchée pouvait accéder aux dépôts, aux plateformes cloud, aux systèmes de messagerie internes, aux environnements de développement ou aux services de production.
- Renforcer la vérification des candidats au moyen de contrôles d’identité indépendants, plutôt que de se fier uniquement à la présence en vidéo, à la géolocalisation de l’adresse IP ou à la réussite d’un test de programmation en direct.
Les victimes potentielles doivent isoler les appareils suspects avant de procéder à une réinitialisation plus large des identifiants depuis un système dont l’intégrité est connue. Les accès aux cryptomonnaies, les sessions de navigateur, les jetons de développeur, les comptes de messagerie et les identifiants professionnels doivent tous être examinés.
Le démantèlement de la ferme d’ordinateurs portables japonaise a supprimé un élément de l’infrastructure de soutien, mais pas le modèle de recrutement au cœur de la campagne. Contagious Interview reste efficace, car il dissimule l’exécution malveillante dans une activité que les développeurs sont censés effectuer : démontrer leur capacité à travailler avec du code inhabituel.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
