🌐 Contexte

PubliĂ© le 18 septembre 2026 par un consortium d’agences gouvernementales (NPA, NCO Japon, FBI, DC3 USA, ASD/ACSC Australie, BND et BfV Allemagne), cet advisory conjoint expose les activitĂ©s du groupe nord-corĂ©en WaterPlum, Ă©galement connu sous le nom de Contagious Interview.

🎯 Acteur et attribution

WaterPlum est attribuĂ© Ă  la CorĂ©e du Nord et opĂšre sous le 313e Bureau gĂ©nĂ©ral du DĂ©partement de l’industrie des munitions, subordonnĂ© au ComitĂ© central du Parti des travailleurs de CorĂ©e. Le groupe combine des opĂ©rations de cyberattaques ciblant les professionnels IT et des activitĂ©s de travailleurs IT nord-corĂ©ens infiltrant des entreprises lĂ©gitimes.

đŸ’» MĂ©thodes d’attaque

WaterPlum recrute des victimes via des plateformes de rĂ©seaux sociaux, plateformes d’emploi en ligne et marchĂ©s freelance, en se faisant passer pour des recruteurs de sociĂ©tĂ©s IA, crypto ou NFT. Durant de faux entretiens techniques, les victimes sont incitĂ©es Ă  :

  • TĂ©lĂ©charger et exĂ©cuter des packages NPM malveillants hĂ©bergĂ©s sur des plateformes de dĂ©veloppement (GitHub, Bitbucket)
  • Ces packages embarquent les malwares BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ou StoatWaffle

Une fois l’accĂšs obtenu, les acteurs dĂ©ploient des RATs pour maintenir la persistance et des infostealers pour exfiltrer donnĂ©es et cryptomonnaies vers des serveurs C2.

📊 Ampleur des dommages

  • 30 000 appareils compromis dans plus de 100 pays (dĂ©cembre 2025 – juillet 2026)
  • Fonds ou identifiants volĂ©s depuis plus de 7 000 portefeuilles de cryptomonnaies
  • 1,7 milliard JPY (10,71 millions USD) de cryptoactifs exfiltrĂ©s vers la RPDC
  • PremiĂšre dĂ©mantĂšlement d’une « laptop farm » au Japon

🏭 Laptop Farms et travailleurs IT

Des enablers locaux (Japon, USA, autres pays) hĂ©bergent des laptop farms permettant Ă  des travailleurs nord-corĂ©ens (basĂ©s en CorĂ©e du Nord, Chine, Russie, Afrique, Asie du Sud-Est) de travailler Ă  distance pour des entreprises lĂ©gitimes. Ces travailleurs utilisent de fausses identitĂ©s et des comptes bancaires d’enablers pour recevoir leurs paiements.

🔍 Indicateurs comportementaux suspects (recrutement)

  • Refus de rĂ©unions en personne
  • Demande de paiement en cryptomonnaie
  • Regards frĂ©quents vers un second Ă©cran
  • Voix en arriĂšre-plan
  • Gel rĂ©pĂ©tĂ© de la vidĂ©o/audio
  • Utilisation de logiciels de face-swapping IA lors des entretiens

📄 Type d’article

Il s’agit d’un advisory de sĂ©curitĂ© conjoint Ă©mis par plusieurs agences gouvernementales, visant Ă  alerter les entreprises et professionnels IT sur les TTPs de WaterPlum et Ă  fournir des mesures de mitigation concrĂštes.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1566 — Phishing (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1059.006 — Command and Scripting Interpreter: Python (Execution)
  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1219 — Remote Access Software (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1113 — Screen Capture (Collection)
  • T1115 — Clipboard Data (Collection)
  • T1036 — Masquerading (Defense Evasion)
  • T1090 — Proxy (Command and Control)
  • T1657 — Financial Theft (Impact)
  • T1491.002 — Defacement: External Defacement (Impact)

IOC

  • Fichiers : tasks.json
  • Chemins : .vscode/tasks.json

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • BeaverTail (loader)
  • InvisibleFerret (backdoor)
  • OtterCookie (rat)
  • OtterCandy (rat)
  • StoatWaffle (loader)

🟱 Indice de vĂ©rification factuelle : 71/100 (haute)

  • ✅ bnd.bund.de — source institutionnelle (.bund.de) (20pts)
  • ✅ 18890 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 15 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : WaterPlum, Contagious Interview (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.bnd.bund.de/EN/Public-Intelligence/joint-cybersecurity-advisory/20260918-prk-waterplum-node.html