WaterPlum et certains faux travailleurs IT nord coréens relèvent, selon les autorités japonaise et américaine, du Bureau général 313, au sein du département de l’industrie des munitions. De décembre 2025 à juillet 2026, WaterPlum a infecté au moins 30 000 appareils dans plus de 100 pays et compromis des fonds ou ide...
Publié parModifié avec GPT-5.6 TerraImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, également connu sous le nom de Contagious Interview, et les opérations de faux travailleurs IT à distance nord-coréens ne se résument pas à une même mise en scène autour de l’emploi. Selon l’évaluation de la police japonaise et du FBI, les acteurs de WaterPlum comme certains travailleurs IT nord-coréens opèrent sous le Bureau général 313, rattaché au département de l’industrie des munitions, lui-même subordonné au Comité central du Parti des travailleurs de Corée.5
Les méthodes sont différentes, mais elles se complètent. WaterPlum se fait passer pour un recruteur afin de compromettre des personnes en recherche d’emploi, de dérober des informations sensibles et des cryptomonnaies. Le dispositif des faux travailleurs, lui, s’appuie sur de fausses identités et la dissimulation de la localisation pour décrocher de véritables missions à distance, générer des revenus et, potentiellement, obtenir un accès interne à l’entreprise qui les embauche.5
17
L’avis conjoint de cybersécurité publié le 18 septembre a été signé par sept organismes du Japon, des États-Unis, d’Australie et d’Allemagne :1
L’avis identifie le groupe WaterPlum et son lien avec la campagne généralement appelée Contagious Interview.1
WaterPlum ciblait des professionnels de l’informatique, notamment des concepteurs web, ingénieurs et spécialistes des cryptomonnaies, de la blockchain et du Web3, en usurpant l’identité de recruteurs ou d’employeurs potentiels.1
4
Le piège reprenait les codes ordinaires d’un processus de recrutement technique : exercice de programmation à réaliser ou correctif supposé pour un logiciel de visioconférence pendant un entretien. En réalité, le fichier ou les instructions servaient à installer un logiciel malveillant sur l’appareil du candidat.1
5
Autrement dit, l’attaque ne vise pas d’abord le système d’une entreprise : elle exploite la confiance, l’urgence et l’espoir suscités par une offre d’emploi crédible.
Entre décembre 2025 et juillet 2026, WaterPlum a infecté au moins 30 000 appareils dans plus de 100 pays, d’après l’avis. Des fonds ou identifiants associés à plus de 7 000 portefeuilles de cryptomonnaies ont été compromis, et l’opération a reçu environ 10,71 millions de dollars en cryptomonnaies.1
4
Le vol d’identifiants ne se limite pas à une perte immédiate : des comptes compromis peuvent ensuite être utilisés dans d’autres fraudes, même lorsqu’un transfert de fonds ne peut pas être réalisé sur-le-champ.
Le second dispositif consiste à faire embaucher des opérateurs sous une identité et une localisation dissimulées pour des contrats à distance. Les autorités américaines indiquent que des travailleurs IT nord-coréens ont recours à des intermédiaires ou facilitateurs tiers. Elles recommandent aux entreprises de renforcer la vérification d’identité et de repérer les activités suspectes sur les comptes.17
Le lien avec WaterPlum est donc organisationnel et stratégique : il ne signifie pas que chaque victime du logiciel malveillant devient un faux travailleur, ni que chaque faux salarié prend part aux opérations de WaterPlum.5
Dans la pratique, les deux schémas détournent l’écosystème du travail à distance de deux manières :
Le premier modèle permet une compromission directe et le vol de cryptomonnaies ; le second peut fournir un revenu durable et créer un risque d’accès interne.
Le National Cyber Security Centre (NCSC) de Nouvelle-Zélande a signalé qu’une grande entreprise du pays avait engagé à distance un prestataire IT utilisant une fausse identité. Lorsque l’entreprise a commencé à douter, le prestataire a menacé de divulguer des informations sensibles.18
Cette affaire illustre un point essentiel : la fraude à l’identité ne relève pas seulement de la paie ou de la conformité. Une personne recrutée frauduleusement peut obtenir l’accès à des systèmes, données, identifiants ou équipements fournis par l’entreprise avant que la tromperie ne soit détectée.
Les équipes RH, recrutement, informatique, sécurité et achats ont intérêt à traiter l’embauche à distance comme un processus de sécurité partagé. La recommandation américaine appelle notamment à un contrôle rigoureux des pièces d’identité, à des entretiens en personne lorsque cela est pertinent et à des mécanismes de détection des informations anormales dans les comptes.17
Mesures concrètes :
WaterPlum montre qu’un entretien d’embauche peut devenir un vecteur d’installation de logiciels malveillants. La fraude aux faux travailleurs IT montre, elle, que l’embauche elle-même peut devenir une voie d’intrusion. Le rattachement commun au Bureau général 313 souligne l’enjeu : sécuriser les deux côtés du recrutement, en protégeant les candidats contre les faux recruteurs et les employeurs contre l’infiltration fondée sur de fausses identités.5
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
WaterPlum et certains faux travailleurs IT nord coréens relèvent, selon les autorités japonaise et américaine, du Bureau général 313, au sein du département de l’industrie des munitions.
WaterPlum et certains faux travailleurs IT nord coréens relèvent, selon les autorités japonaise et américaine, du Bureau général 313, au sein du département de l’industrie des munitions. De décembre 2025 à juillet 2026, WaterPlum a infecté au moins 30 000 appareils dans plus de 100 pays et compromis des fonds ou identifiants liés à plus de 7 000 portefeuilles de cryptomonnaies.[1][4]
La défense doit couvrir les deux faces du recrutement : protéger les candidats contre les faux recruteurs et vérifier rigoureusement l’identité, la localisation et les accès des travailleurs à distance.[17]