L’entretien d’embauche est devenu une porte d’entrée
§ Guerre informationnelleNouveau

L’entretien d’embauche est devenu une porte d’entrée

Une attribution conjointe de 7 services décrit un groupe lié à la Corée du Nord qui se fait passer pour un recruteur. Au moins 30 000 appareils dans plus de 100 pays. L’ingérence entre par les procédures ordinaires, pas par le débat public.

Marc Lugand-Sacy22.09.20265 min de lecture1 020 mots
§ À retenir4 points clés
  1. 01

    Son mode opératoire tient en une phrase : se faire passer pour un recruteur.

  2. 02

    C’est le seul processus d’entreprise qui exige simultanément d’ouvrir la porte et de baisser la garde, et il est presque toujours piloté hors de la filière sécurité.

  3. 03

    Qui possède le processus de recrutement technique ?

  4. 04

    Comment vérifie-t-on qu’un candidat est la personne qu’il dit être ?

Dans un coin bureau à domicile baigné de lumière, une développeuse casque sur les oreilles suit un entretien en visioconférence, du code affiché à côté de son interlocuteur
© ELMARQ · Illustration éditoriale

Le 18 septembre 2026, 7 services de 4 pays ont publié une attribution conjointe. L’agence nationale de police japonaise et le bureau national de cybersécurité du Japon, le FBI et le centre de lutte contre la cybercriminalité du département de la Défense américain, le centre australien de cybersécurité, et les 2 services de renseignement allemands BND et BfV signent le même document.

Ils y décrivent un groupe lié à la Corée du Nord, désigné WaterPlum, également connu sous le nom de Famous Chollima et associé à la campagne Contagious Interview. Son mode opératoire tient en une phrase : se faire passer pour un recruteur.

Les chiffres avancés par les autorités donnent la mesure. Au moins 30 000 appareils compromis dans plus de 100 pays entre décembre 2025 et juillet 2026. Plus de 7 000 portefeuilles de cryptomonnaies dont des fonds ou des identifiants ont été siphonnés. Plus de 10,7 millions de dollars transférés vers la Corée du Nord.

Le dispositif, tel que les services le décrivent

Les opérateurs approchent des développeurs et des professionnels de l’informatique sous couvert d’une offre d’emploi attractive. Ils se présentent au nom d’entreprises réelles du secteur de l’intelligence artificielle, des cryptomonnaies ou des NFT, et passent parfois par de véritables services de recrutement.

Le piège n’est pas dans le message. Il est dans l’étape suivante, celle que le candidat attend : le test technique. Exécuter un dépôt de code, lancer un paquet, corriger un bogue dans un environnement fourni. Le geste malveillant est demandé au moment précis où il est le plus normal.

Les mêmes autorités rattachent cette activité à un second volet : des travailleurs informatiques nord-coréens qui se font embaucher dans des entreprises étrangères sous fausse identité, avec des curriculum vitae fabriqués et des relais matériels installés dans les pays ciblés. L’agence japonaise et le FBI évaluent qu’une partie des opérateurs de WaterPlum et de ces travailleurs relèvent du 313e bureau général du département de l’industrie des munitions, lui-même rattaché au comité central du Parti du travail de Corée.

Ce qui change par rapport à l’ingérence dont on parle d’habitude

L’ingérence informationnelle telle qu’on la décrit couramment cherche à modifier une perception : un récit, une élection, une opinion. Elle a besoin d’audience.

Ce dispositif ne cherche rien de tel. Il ne veut convaincre personne d’une idée. Il veut 3 choses très concrètes : une identité utilisable, un accès technique, un revenu en devises.

Et pour les obtenir, il n’attaque pas un système. Il emprunte une routine de confiance.

Le recrutement est un couloir ouvert par construction. Une entreprise y publie ses besoins, décrit ses outils, expose ses équipes, accepte des pièces jointes d’inconnus, organise des visioconférences avec des personnes qu’elle n’a jamais vues et, dans les métiers techniques, demande explicitement à ces inconnus d’exécuter du code. C’est le seul processus d’entreprise qui exige simultanément d’ouvrir la porte et de baisser la garde, et il est presque toujours piloté hors de la filière sécurité.

Une opération d’accès n’a pas besoin de convaincre durablement. Elle a besoin d’être crue le temps d’un entretien.

Ce que cette attribution établit, et jusqu’où

Une attribution signée conjointement par 7 services de 4 pays est un niveau de preuve élevé. Elle engage des institutions, elle est datée, elle est publique, elle est chiffrée. Elle mérite d’être citée comme telle.

Elle n’est pas pour autant une décision de justice. Ce qui est établi, c’est que ces services évaluent publiquement que le groupe est lié à la Corée du Nord et qu’une partie de ses opérateurs relève d’un bureau identifié. La formulation correcte est donc « selon l’attribution conjointe », pas « il est prouvé que ».

La distinction n’est pas un excès de prudence. Elle protège la valeur de l’attribution elle-même : un niveau annoncé plus haut qu’il ne l’est se retourne au premier démenti, et emporte avec lui la crédibilité de tout ce qui l’accompagnait.

Ce que le document ne démontre pas

Il ne démontre pas que toute offre d’emploi émanant d’une entreprise d’intelligence artificielle ou de cryptomonnaies est suspecte. Les opérateurs usurpent des noms d’entreprises réelles, qui sont ici des victimes de l’usurpation, pas des parties prenantes.

Il ne démontre pas que les 30 000 appareils compromis appartiennent à des entreprises. Le périmètre décrit vise des développeurs et des professionnels de l’informatique, à titre individuel comme professionnel.

Il ne démontre pas enfin qu’un recrutement à distance est en soi une faille. Ce qui est décrit est l’exploitation d’une séquence, pas d’une modalité.

Les 5 points de contrôle que ce cas désigne

Aucun ne relève de la cybersécurité au sens strict. Tous relèvent de la manière dont une organisation organise sa confiance.

Qui possède le processus de recrutement technique ? Si la réponse est « les ressources humaines pour le cadre, les équipes pour le test », personne ne le possède. Le test technique est le point d’exécution de code le moins gouverné d’une entreprise.

Où s’exécute un test technique ? Sur la machine du candidat, sur celle de l’évaluateur, ou dans un environnement isolé et jetable ? Les 3 réponses n’ont pas les mêmes conséquences, et la deuxième est la plus répandue.

Comment vérifie-t-on qu’un candidat est la personne qu’il dit être ? La question devient centrale à mesure que les entretiens se tiennent à distance et que les identités se fabriquent. Elle ne se règle pas par la méfiance, elle se règle par une procédure.

Que dit-on publiquement de son environnement technique ? Une offre d’emploi détaillée est un document de renseignement gratuit. Le niveau de détail utile au candidat et le niveau de détail utile à un attaquant ne sont pas les mêmes.

Qui parle si l’incident survient ? Une compromission entrée par la porte du recrutement se raconte mal : elle met en cause un processus interne, une personne identifiable et une chaîne de validation. Les organisations qui n’ont pas préparé cette parole choisissent, par défaut, le silence, puis subissent le récit d’un autre.

Le déplacement à retenir tient en une ligne. L’ingérence n’entre plus seulement par le débat public, elle entre par les procédures ordinaires que personne ne considère comme une surface d’attaque.

§ Questions fréquentes

Ce qu'il faut comprendre

Qui a publié cette attribution et quand ?

Le 18 septembre 2026, conjointement : l'agence nationale de police et le bureau national de cybersécurité du Japon, le FBI et le centre de lutte contre la cybercriminalité du département de la Défense américain, le centre australien de cybersécurité, et les services allemands BND et BfV.

Quels sont les chiffres avancés ?

Au moins 30 000 appareils compromis dans plus de 100 pays entre décembre 2025 et juillet 2026, plus de 7 000 portefeuilles de cryptomonnaies touchés, et plus de 10,7 millions de dollars transférés vers la Corée du Nord, selon l'attribution conjointe.

Comment fonctionne le piège ?

Les opérateurs se présentent comme des recruteurs d'entreprises réelles du secteur de l'intelligence artificielle, des cryptomonnaies ou des NFT, et amènent le candidat à exécuter du code lors d'un test technique. Le geste malveillant est demandé au moment où il paraît le plus normal.

Est-ce prouvé que la Corée du Nord est derrière ?

C'est l'évaluation publique de 7 services de 4 pays, ce qui constitue un niveau élevé. Ce n'est pas une décision de justice. La formulation correcte est « selon l'attribution conjointe », pas « il est prouvé que ».

Que doit faire une entreprise ?

Désigner un propriétaire du processus de recrutement technique, isoler l'environnement d'exécution des tests, écrire une procédure de vérification d'identité à distance, calibrer le niveau de détail technique publié dans les offres, et préparer la parole si un incident entre par cette porte.

§ Sources

Références citées

Références primaires de cette analyse. Les sources disposant d'une adresse publique sont liées directement, pour que chaque affirmation puisse être remontée à son émetteur.

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05
§ À lire ensuite
§ Citer cet article
Référence académique

Lugand-Sacy, Marc (2026). L’entretien d’embauche est devenu une porte d’entrée. Journal ELMARQ. https://elmarq.fr/journal/faux-recrutement-operation-acces-waterplum-routine-confiance

PartagerLinkedInTwitter / XEmail

Crise informationnelle

Une crise se prépare
quand elle ne coûte encore rien

Relire une crise après coup est confortable. La question utile est autre : si le même enchaînement démarrait chez vous lundi, qui décide, qui parle, et sur quelle ligne déjà écrite ? La réponse s'établit à froid, pas le jour où le téléphone sonne.

Ce que cette page montre
Le déroulé d'une crise déjà publique, reconstitué à partir de sources ouvertes.
Ce qu'une mission couvre
Votre exposition réelle, votre chaîne de décision, et la ligne de défense écrite avant le premier appel.

Trente minutes, sans engagement · Marc Lugand-Sacy · réponse sous 24 heures ouvrées

ELMARQ · Réponse sous 24 heures ouvrées · Échange confidentiel

Lire d'autres analyses