apt-espionage FBI & International Partners

Opération Cybernetique Nord-Coréenne WaterPlum Infecte Plus de 30 000 Appareils dans Plus de 100 Pays

Un avis conjoint de cybersécurité émis par le FBI, le département américain de la Défense, l'Agence nationale de police japonaise, ainsi que les autorités allemandes et australiennes révèle que le groupe de menace soutenu par l'État nord-coréen WaterPlum a compromis au moins 30 000 appareils dans plus de 100 nations. Opérant via des campagnes d'ingénierie sociale comme 'Contagious Interview', les acteurs ciblaient des développeurs en IT, IA et cryptomonnaies, dérobant plus de 10,7 millions de dollars.

Opération Cybernetique Nord-Coréenne WaterPlum Infecte Plus de 30 000 Appareils dans Plus de 100 Pays

Une coalition internationale sans précédent d'agences de loi et de renseignement—comprenant le FBI (Federal Bureau of Investigation) des États-Unis, le département américain de la Défense, l'Agence nationale de police japonaise, le Australian Signals Directorate (ASD) et les autorités fédérales allemandes—a publié un avis urgent détaillant l'ampleur mondiale de l'opération cybernetique WaterPlum soutenue par la Corée du Nord. Selon les conclusions forensiques, ce groupe de menace d'État a compromis et contrôle actuellement au moins 30 000 ordinateurs terminaux dans plus de 100 pays.

Cette campagne, suivie dans l'écosystème de la cybersécurité sous les pseudonymes Contagious Interview et DevJob, contourne les pare-feux réseau en déployant des techniques sophistiquées d’**ingénierie sociale**. Opérant via des plateformes professionnelles comme LinkedIn et GitHub, les opérateurs se font passer pour des spécialistes du recrutement de talents de grandes organisations technologiques.

Les adversaires ont ciblé spécifiquement des ingénieurs logiciels et des experts DevOps spécialisés dans l’**intelligence artificielle, les cryptomonnaies** et les applications Web3 décentralisées. Sous prétexte d’une évaluation technique obligatoire ou d’un défi de codage, les cibles étaient instruites de cloner un dépôt compromis ou de télécharger un archive contenant des dépendances malveillantes. À l’exécution, la charge utile initie des procédures de processus-hollowing, récoltant des sessions de navigateur, des identifiants et des clés privées locales.

Les investigations confirment que cette opération sert directement à la génération de revenus pour l’État. Les acteurs de menace ont compromis plus de 7 000 portefeuilles cryptographiques individuels, dérobant environ 1,7 milliard de yens japonais (soit environ 10,7 millions de dollars USD). Les actifs exfiltrés ont été systématiquement acheminés via des mélangeurs décentralisés et des ponts inter-chaînes pour financer le développement d’armes balistiques interdit par la Corée du Nord.

Parallèlement, les agences de renseignement ont averti que les opérateurs cyber nord-coréens utilisent de plus en plus des identités occidentales volées pour obtenir des contrats de développement à distance légitimes, leur donnant un accès natif au code source des entreprises.

Recommandations Pratiques pour les Équipes IT et Sécurité

  • Exiger des Sandboxes Isolées pour les Évaluations de Codage : Interdire strictement aux développeurs d’exécuter des tâches ou des scripts non vérifiés directement sur les terminaux d’entreprise. Exiger l’utilisation de machines virtuelles isolées.
  • Inspecter les Arbres de Dépendances dans les Projets Externes : Mettre en place un balayage automatisé des packages npm, PyPI et RubyGem intégrés dans les dépôts de candidats avant toute exécution de builds.
  • Renforcer la Custodie Matérielle des Actifs Cryptographiques : Les organisations gérant des actifs numériques doivent imposer l’utilisation de modules de sécurité matérielle (HSM) à signature multiple, nécessitant une autorisation physique hors ligne.
  • Améliorer la Vérification d’Identité des Télétravailleurs : Implémenter une vérification biométrique à plusieurs étapes et une validation des documents d’identité lors de tous les processus d’onboarding à distance.

Statut des Preuves

  • Confirmé : Avis conjoint de cybersécurité officiellement publié par le FBI, le DoD, l’Agence nationale de police (NPA) du Japon, l’Australian Signals Directorate (ASD) et les autorités allemandes.
  • Rapporté : Données techniques approfondies et indicateurs de compromission (IoCs) validés par The Record et BleepingComputer.
  • Non confirmé : La répartition précise des tâches entre WaterPlum, le groupe Lazarus et Kimsuky au sein du Bureau de la Reconnaissance (RGB) de Corée du Nord reste sous revue par les services de renseignement.

En Résumé

  • L’opération cybernetique nord-coréenne WaterPlum a infecté plus de 30 000 ordinateurs à travers le monde via des défis de codage truqués pour des entretiens.
  • Les intrus ont pillé 7 000 portefeuilles cryptographiques, dérobant plus de 10,7 millions de dollars pour les coffres d’État.
  • Les organisations doivent sandboxer les tests de codage et imposer une custodie matérielle pour les actifs numériques.

Sources et références

← Toutes les actualités Outils