đ Contexte
PubliĂ© le 18 septembre 2026 par un consortium d’agences gouvernementales (NPA, NCO Japon, FBI, DC3 USA, ASD/ACSC Australie, BND et BfV Allemagne), cet advisory conjoint expose les activitĂ©s du groupe nord-corĂ©en WaterPlum, Ă©galement connu sous le nom de Contagious Interview.
đŻ Acteur et attribution
WaterPlum est attribuĂ© Ă la CorĂ©e du Nord et opĂšre sous le 313e Bureau gĂ©nĂ©ral du DĂ©partement de l’industrie des munitions, subordonnĂ© au ComitĂ© central du Parti des travailleurs de CorĂ©e. Le groupe combine des opĂ©rations de cyberattaques ciblant les professionnels IT et des activitĂ©s de travailleurs IT nord-corĂ©ens infiltrant des entreprises lĂ©gitimes.
đ» MĂ©thodes d’attaque
WaterPlum recrute des victimes via des plateformes de rĂ©seaux sociaux, plateformes d’emploi en ligne et marchĂ©s freelance, en se faisant passer pour des recruteurs de sociĂ©tĂ©s IA, crypto ou NFT. Durant de faux entretiens techniques, les victimes sont incitĂ©es Ă :
- Télécharger et exécuter des packages NPM malveillants hébergés sur des plateformes de développement (GitHub, Bitbucket)
- Ces packages embarquent les malwares BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ou StoatWaffle
Une fois l’accĂšs obtenu, les acteurs dĂ©ploient des RATs pour maintenir la persistance et des infostealers pour exfiltrer donnĂ©es et cryptomonnaies vers des serveurs C2.
đ Ampleur des dommages
- 30 000 appareils compromis dans plus de 100 pays (dĂ©cembre 2025 â juillet 2026)
- Fonds ou identifiants volés depuis plus de 7 000 portefeuilles de cryptomonnaies
- 1,7 milliard JPY (10,71 millions USD) de cryptoactifs exfiltrés vers la RPDC
- PremiĂšre dĂ©mantĂšlement d’une « laptop farm » au Japon
đ Laptop Farms et travailleurs IT
Des enablers locaux (Japon, USA, autres pays) hĂ©bergent des laptop farms permettant Ă des travailleurs nord-corĂ©ens (basĂ©s en CorĂ©e du Nord, Chine, Russie, Afrique, Asie du Sud-Est) de travailler Ă distance pour des entreprises lĂ©gitimes. Ces travailleurs utilisent de fausses identitĂ©s et des comptes bancaires d’enablers pour recevoir leurs paiements.
đ Indicateurs comportementaux suspects (recrutement)
- Refus de réunions en personne
- Demande de paiement en cryptomonnaie
- Regards fréquents vers un second écran
- Voix en arriĂšre-plan
- Gel répété de la vidéo/audio
- Utilisation de logiciels de face-swapping IA lors des entretiens
đ Type d’article
Il s’agit d’un advisory de sĂ©curitĂ© conjoint Ă©mis par plusieurs agences gouvernementales, visant Ă alerter les entreprises et professionnels IT sur les TTPs de WaterPlum et Ă fournir des mesures de mitigation concrĂštes.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- WaterPlum (state-sponsored) â orkl.eu · Malpedia
- Contagious Interview (state-sponsored) â orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566 â Phishing (Initial Access)
- T1204.002 â User Execution: Malicious File (Execution)
- T1059.007 â Command and Scripting Interpreter: JavaScript (Execution)
- T1059.006 â Command and Scripting Interpreter: Python (Execution)
- T1195.002 â Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1219 â Remote Access Software (Command and Control)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1555.003 â Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1056.001 â Input Capture: Keylogging (Collection)
- T1113 â Screen Capture (Collection)
- T1115 â Clipboard Data (Collection)
- T1036 â Masquerading (Defense Evasion)
- T1090 â Proxy (Command and Control)
- T1657 â Financial Theft (Impact)
- T1491.002 â Defacement: External Defacement (Impact)
IOC
- Fichiers :
tasks.json - Chemins :
.vscode/tasks.json
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- BeaverTail (loader)
- InvisibleFerret (backdoor)
- OtterCookie (rat)
- OtterCandy (rat)
- StoatWaffle (loader)
đą Indice de vĂ©rification factuelle : 71/100 (haute)
- â bnd.bund.de â source institutionnelle (.bund.de) (20pts)
- â 18890 chars â texte complet (fulltext extrait) (15pts)
- â 2 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 15 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : WaterPlum, Contagious Interview (5pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.bnd.bund.de/EN/Public-Intelligence/joint-cybersecurity-advisory/20260918-prk-waterplum-node.html