🌐 Contexte

Publié le 18 août 2026 par Insikt Group (Recorded Future), ce rapport analyse plusieurs clusters d’activité liés à PurpleDelta, la désignation de Recorded Future pour les travailleurs IT nord-coréens opérant à l’échelle mondiale. Ces opérateurs sont très probablement basés en Chine (Shenyang) et actifs depuis fin 2024.

🎭 Gestion des personas et recrutement frauduleux

Les opérateurs PurpleDelta maintiennent au moins 22 personas fictives revendiquant des localisations aux États-Unis, en Allemagne et au Brésil. Ils ont postulé à plus de 1 100 entreprises via au moins 10 plateformes d’emploi (Indeed, Upwork, ZipRecruiter, SEEK, etc.), soumettant plus de 60 candidatures par jour.

Outils utilisés pour la gestion des personas :

  • Photos de profil générées par IA (insertFace.com)
  • ChatGPT personnalisé par persona pour les entretiens
  • Navigateurs multi-comptes (Wavebox, Chrome profiles séparés)
  • Google Sheets pour le suivi des candidatures
  • TrustID Card (trustidcard[.]com) pour la génération de faux documents d’identité
  • Grammarly pour la rédaction

🎙️ Entretiens et emploi

Durant les entretiens vidéo, les opérateurs utilisent iTop Screen Recorder, Krisp et Caption.Ed pour transcrire les questions en temps réel, puis copient-collent les réponses de ChatGPT verbatim. Une fois embauchés, ils :

  • Enregistrent les réunions internes des organisations victimes
  • Utilisent Google Translate pour rédiger des excuses préfabriquées justifiant l’usage d’appareils personnels
  • Coordonnent via Telegram et Slack
  • Gèrent simultanément plusieurs identités employées

🏢 Secteurs ciblés

  • IT et services logiciels (41%)
  • Staffing et conseil (26%)
  • Santé et biotechnologie (10%)
  • Finance, médias, non-profit
  • ~80% des entreprises ciblées en Amérique du Nord

🔧 Infrastructure technique

  • VPN : Astrill VPN
  • Accès distant : AnyDesk, Google Chrome Remote Desktop, Jump Desktop, RealVNC
  • Téléphonie : eSIM Plus, Blacktel, Google Voice
  • Émulation Android : MEmu
  • Hébergement : Hostinger, Namecheap, GoDaddy
  • Proxies : IPRoyal, Proxy-Seller
  • Paiements : GO2bank, PayPal, Payoneer, Rapyd, Stripe, cryptomonnaies

👥 Facilitateurs

Au moins deux facilitateurs identifiés maintiennent physiquement les appareils fournis par les entreprises victimes dans les pays d’emploi. PurpleDelta recrute également des tiers via Upwork pour prêter leurs comptes et machines en échange de 10-15% des revenus générés. Un domaine de recrutement a été identifié : minicursor[.]com (enregistré le 12 novembre 2025).

🔗 Liens avec d’autres groupes

PurpleDelta chevauche les désignations Jasper Sleet, UNC5267, Wagemole, Famous Chollima et présente des liens avec PurpleBravo, un cluster déployant des malwares via de fausses campagnes de recrutement ciblant les développeurs crypto.

📄 Type d’article

Il s’agit d’un rapport de recherche CTI produit par Insikt Group, visant à documenter les TTPs, l’infrastructure et les indicateurs de compromission associés à PurpleDelta afin de permettre la détection et la réponse aux incidents dans les organisations ciblées.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1534 — Internal Spearphishing (Lateral Movement)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1056 — Input Capture (Collection)
  • T1113 — Screen Capture (Collection)
  • T1119 — Automated Collection (Collection)
  • T1021.001 — Remote Desktop Protocol (Lateral Movement)
  • T1090 — Proxy (Command and Control)
  • T1586.002 — Compromise Accounts: Email Accounts (Resource Development)
  • T1585.001 — Establish Accounts: Social Media Accounts (Resource Development)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1657 — Financial Theft (Impact)
  • T1560 — Archive Collected Data (Collection)
  • T1219 — Remote Access Software (Command and Control)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • AnyDesk (tool)
  • iTop Screen Recorder (tool)
  • Krisp (tool)
  • Caption.Ed (tool)
  • MEmu (tool)
  • Astrill VPN (tool)
  • Jump Desktop (tool)
  • RealVNC (tool)
  • Wavebox (tool)
  • NetProvider (tool)

🟢 Indice de vérification factuelle : 90/100 (haute)

  • ✅ recordedfuture.com — source reconnue (liste interne) (20pts)
  • ✅ 32287 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 57 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/5 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 14 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : PurpleDelta, PurpleBravo (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 23.106.169.120 (ip) → AbuseIPDB (77% confiance, 30 signalements) + VT (8/91 détections)
  • 104.129.55.3 (ip) → VT (4/91 détections)
  • 104.253.1.79 (ip) → VT (3/91 détections)

🔗 Source originale : https://www.recordedfuture.com/research/purpledelta-fraudulent-employment-operations?utm_source=substack&utm_medium=email