SOCLYDE logo
Current languageFR
Actualité cybersécuritéWaterPlumContagious InterviewFaux recrutement

Waterplum : de faux entretiens it infectent des milliers de postes

L’alerte conjointe du 18 septembre 2026 décrit la campagne WaterPlum, aussi appelée Contagious Interview : fausses offres IT, tests de code piégés, vol de données et de cryptoactifs.

Par Soclyde Team

Poste de développeur isolé après un faux entretien piégé

En résumé

  • Le 18 septembre 2026, des autorités japonaises, américaines, australiennes et allemandes ont attribué à WaterPlum une campagne de faux entretiens visant les développeurs et profils IT.
  • L’alerte indique au moins 30 000 appareils infectés dans plus de 100 pays, plus de 7 000 portefeuilles crypto touchés et 1,7 milliard de yens, soit 10,71 millions de dollars, transférés vers la Corée du Nord.
  • Le risque ne s’arrête pas au candidat : les identifiants navigateur, fichiers, images d’identité, dépôts de code et accès clients présents sur le poste peuvent aussi exposer l’employeur ou les clients.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 18 septembre 2026, les autorités japonaises, américaines, australiennes et allemandes ont publié une alerte conjointe sur WaterPlum, un groupe nord-coréen également désigné sous le nom Contagious Interview. Le mode opératoire documenté vise des professionnels IT avec de fausses opportunités d’emploi, puis leur fait télécharger ou exécuter des fichiers malveillants pendant un entretien technique ou un test de code.

L’alerte attribue à cette campagne au moins 30 000 appareils compromis dans plus de 100 pays, plus de 7 000 portefeuilles crypto dont des fonds ou identifiants ont été exfiltrés, et 1,7 milliard de yens, soit 10,71 millions de dollars, transférés vers la Corée du Nord. Le sujet dépasse donc la fraude au candidat : un poste de développeur infecté peut contenir des secrets, des accès clients, des dépôts et des données qui relient ensuite l’attaque à une organisation.

Ce que dit l’alerte du 18 septembre

L’alerte associe la communication à la National Police Agency et au National Cybersecurity Office du Japon, au FBI et au DC3 américain, à l’ASD Australian Cyber Security Centre, au BND allemand et au BfV allemand. Elle décrit WaterPlum comme un acteur nord-coréen qui infiltre les réseaux de chercheurs d’emploi, collecte des informations sensibles et vole des cryptomonnaies.

Les victimes citées sont des professionnels IT au Japon, aux États-Unis, en Europe et dans d’autres pays. Les profils recherchés incluent des web designers, ingénieurs, freelances web et spécialistes blockchain, crypto ou Web3. Les autorités indiquent aussi que certains acteurs WaterPlum se recoupent avec des travailleurs IT nord-coréens opérant pour générer des revenus à l’étranger.

Le scénario de faux entretien

WaterPlum approche les candidats via des réseaux sociaux, plateformes d’emploi, plateformes de freelancing ou services de recrutement. Les acteurs se présentent comme des employeurs, parfois en usurpant l’apparence d’entreprises légitimes dans l’IA, la crypto ou les NFT. Le prétexte est attractif : un entretien en ligne, un exercice technique, un projet à corriger ou un problème de visioconférence à résoudre.

Le piège se déclenche quand le candidat télécharge et exécute un fichier hébergé sur une plateforme de collaboration ou un dépôt de code. L’alerte cite des paquets NPM piégés et des familles ou variantes de malwares nommées BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle. Dans certains scénarios, des projets Visual Studio Code contiennent une configuration capable de lancer du code quand le dossier est ouvert dans un environnement déjà marqué comme fiable.

Données, portefeuilles et rebond possible

Une fois l’accès obtenu, les acteurs peuvent maintenir une porte dérobée, installer des outils d’accès à distance et utiliser des infostealers pour extraire des données. L’alerte cite explicitement les identifiants stockés dans le navigateur, le presse-papiers, les frappes clavier, les captures d’écran, les données de portefeuilles crypto comme clés privées ou seed phrases, ainsi que des fichiers présents sur le poste ou dans des dossiers partagés.

Le risque pour une TPE, une PME ou un donneur d’ordre vient de cette proximité entre vie professionnelle et poste candidat. Un freelance peut avoir des clés SSH, des tokens de déploiement, des exports de clients, des images d’identité ou des accès SaaS ouverts sur la même machine. Les autorités préviennent aussi qu’une compromission peut créer des opportunités d’espionnage, de vol de propriété intellectuelle ou de mouvement latéral vers des environnements employeurs.

Signaux à surveiller pendant le recrutement

L’alerte ne dit pas que tout entretien à distance est suspect. Elle invite plutôt à resserrer les règles quand un recruteur inconnu demande d’exécuter un projet, un script ou une commande avant que l’identité de l’entreprise soit établie. Un test de code doit pouvoir être examiné, isolé et exécuté dans un environnement jetable ; il ne doit pas exiger l’accès au poste principal qui contient des portefeuilles, sessions navigateur ou dépôts clients.

Les indicateurs pratiques sont très concrets : commandes contenant curl, base64, -enc, mshta, Invoke-WebRequest, iwr ou des modes cachés ; projet VS Code inconnu ; demande de contourner les avertissements de confiance ; pression pendant une visioconférence ; offre trop vague ou trop rémunératrice. Pour les organisations qui recrutent ou sous-traitent, les incohérences de CV, les refus de rencontre, les paiements en cryptomonnaie ou les coordonnées impossibles à vérifier doivent également déclencher une revue.

Ce que doivent changer les indépendants et les organisations

Un développeur ne devrait pas ouvrir un dépôt inconnu dans un environnement qui contient des secrets réels. Les tests entrants doivent être exécutés dans une machine virtuelle, un bac à sable ou un poste dédié sans portefeuille crypto, sans cookies de session utiles et sans accès client. Les projets VS Code inconnus doivent rester en mode restreint et leurs fichiers de configuration, notamment .vscode/tasks.json, doivent être lus avant toute confiance.

Côté organisation, la mesure clé consiste à supposer que le poste personnel ou freelance peut devenir le premier maillon de l’incident. Les comptes doivent être séparés par client, les tokens limités au strict nécessaire, les clés révoquables rapidement, et les accès fournisseurs journalisés. Si un profil recruté ou un prestataire se révèle suspect, les comptes, sessions, clés SSH, tokens CI/CD et secrets partagés doivent être révoqués sans attendre la fin de l’analyse.

Le lien avec Soclyde

Soclyde ne peut pas empêcher WaterPlum d’envoyer un projet piégé, nettoyer un poste infecté ou récupérer des cryptoactifs déjà transférés. Son rôle est plus précis : aider une petite équipe à éviter la réutilisation des secrets, à générer des mots de passe uniques, à conserver les accès dans un coffre chiffré local-first et à identifier rapidement les secrets à révoquer si un poste de développement devient suspect.

Cette discipline compte dans un scénario Contagious Interview, car le vol d’un mot de passe navigateur ou d’un token n’a pas le même impact si chaque client, dépôt, service et portefeuille est compartimenté. Elle complète les machines virtuelles, l’EDR, la révocation de sessions, la rotation des clés et les contrôles de recrutement ; elle ne les remplace pas. Pour structurer cette base, consultez notre guide du gestionnaire de mots de passe local-first ou notre générateur de mots de passe sécurisé.

À retenir

WaterPlum montre que le recrutement technique peut devenir une chaîne d’attaque complète : faux employeur, test de code, malware, vol de sessions et exfiltration de portefeuilles ou de données professionnelles. L’alerte du 18 septembre 2026 documente un périmètre mondial et des chiffres déjà élevés, mais les bons réflexes restent très opérationnels : isoler tout code inconnu, ne jamais tester sur la machine principale, révoquer les sessions depuis un appareil sain et séparer les secrets par usage.

Pour les petites équipes, le plus important est de réduire l’effet domino. Un poste compromis est grave ; un poste qui contient des mots de passe réutilisés, des tokens larges et des portefeuilles actifs l’est beaucoup plus. Lisez aussi notre guide sur les infostealers ou contactez Soclyde pour organiser la rotation et la séparation de vos accès.

Questions fréquentes

Qu’est-ce que WaterPlum ou Contagious Interview ?

WaterPlum, souvent appelé Contagious Interview, est le nom donné dans l’alerte conjointe à un groupe cyber nord-coréen qui se fait passer pour des recruteurs ou employeurs afin de cibler des développeurs, freelances web et spécialistes crypto/Web3.

Comment le poste est-il infecté pendant le recrutement ?

Les acteurs demandent au candidat de participer à un entretien technique, de résoudre un problème de visioconférence ou de réaliser un test de code. Le fichier ou projet à télécharger peut contenir des paquets NPM ou configurations piégés qui installent des malwares comme BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ou StoatWaffle.

Que faire si un test technique semble suspect après exécution ?

Déconnectez l’appareil d’Internet, traitez les cookies, mots de passe, clés SSH, tokens, portefeuilles crypto et fichiers clients comme exposés, puis révoquez les sessions depuis un appareil sain. Pour les actifs crypto, l’alerte recommande de créer un nouveau portefeuille sur un appareil séparé et de transférer les fonds restants.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir