Le 18 septembre 2026, 7 services de 4 pays ont publié une attribution conjointe. L’agence nationale de police japonaise et le bureau national de cybersécurité du Japon, le FBI et le centre de lutte contre la cybercriminalité du département de la Défense américain, le centre australien de cybersécurité, et les 2 services de renseignement allemands BND et BfV signent le même document.
Ils y décrivent un groupe lié à la Corée du Nord, désigné WaterPlum, également connu sous le nom de Famous Chollima et associé à la campagne Contagious Interview. Son mode opératoire tient en une phrase : se faire passer pour un recruteur.
Les chiffres avancés par les autorités donnent la mesure. Au moins 30 000 appareils compromis dans plus de 100 pays entre décembre 2025 et juillet 2026. Plus de 7 000 portefeuilles de cryptomonnaies dont des fonds ou des identifiants ont été siphonnés. Plus de 10,7 millions de dollars transférés vers la Corée du Nord.
Le dispositif, tel que les services le décrivent
Les opérateurs approchent des développeurs et des professionnels de l’informatique sous couvert d’une offre d’emploi attractive. Ils se présentent au nom d’entreprises réelles du secteur de l’intelligence artificielle, des cryptomonnaies ou des NFT, et passent parfois par de véritables services de recrutement.
Le piège n’est pas dans le message. Il est dans l’étape suivante, celle que le candidat attend : le test technique. Exécuter un dépôt de code, lancer un paquet, corriger un bogue dans un environnement fourni. Le geste malveillant est demandé au moment précis où il est le plus normal.
Les mêmes autorités rattachent cette activité à un second volet : des travailleurs informatiques nord-coréens qui se font embaucher dans des entreprises étrangères sous fausse identité, avec des curriculum vitae fabriqués et des relais matériels installés dans les pays ciblés. L’agence japonaise et le FBI évaluent qu’une partie des opérateurs de WaterPlum et de ces travailleurs relèvent du 313e bureau général du département de l’industrie des munitions, lui-même rattaché au comité central du Parti du travail de Corée.
Ce qui change par rapport à l’ingérence dont on parle d’habitude
L’ingérence informationnelle telle qu’on la décrit couramment cherche à modifier une perception : un récit, une élection, une opinion. Elle a besoin d’audience.
Ce dispositif ne cherche rien de tel. Il ne veut convaincre personne d’une idée. Il veut 3 choses très concrètes : une identité utilisable, un accès technique, un revenu en devises.
Et pour les obtenir, il n’attaque pas un système. Il emprunte une routine de confiance.
Le recrutement est un couloir ouvert par construction. Une entreprise y publie ses besoins, décrit ses outils, expose ses équipes, accepte des pièces jointes d’inconnus, organise des visioconférences avec des personnes qu’elle n’a jamais vues et, dans les métiers techniques, demande explicitement à ces inconnus d’exécuter du code. C’est le seul processus d’entreprise qui exige simultanément d’ouvrir la porte et de baisser la garde, et il est presque toujours piloté hors de la filière sécurité.
Une opération d’accès n’a pas besoin de convaincre durablement. Elle a besoin d’être crue le temps d’un entretien.
Ce que cette attribution établit, et jusqu’où
Une attribution signée conjointement par 7 services de 4 pays est un niveau de preuve élevé. Elle engage des institutions, elle est datée, elle est publique, elle est chiffrée. Elle mérite d’être citée comme telle.
Elle n’est pas pour autant une décision de justice. Ce qui est établi, c’est que ces services évaluent publiquement que le groupe est lié à la Corée du Nord et qu’une partie de ses opérateurs relève d’un bureau identifié. La formulation correcte est donc « selon l’attribution conjointe », pas « il est prouvé que ».
La distinction n’est pas un excès de prudence. Elle protège la valeur de l’attribution elle-même : un niveau annoncé plus haut qu’il ne l’est se retourne au premier démenti, et emporte avec lui la crédibilité de tout ce qui l’accompagnait.
Ce que le document ne démontre pas
Il ne démontre pas que toute offre d’emploi émanant d’une entreprise d’intelligence artificielle ou de cryptomonnaies est suspecte. Les opérateurs usurpent des noms d’entreprises réelles, qui sont ici des victimes de l’usurpation, pas des parties prenantes.
Il ne démontre pas que les 30 000 appareils compromis appartiennent à des entreprises. Le périmètre décrit vise des développeurs et des professionnels de l’informatique, à titre individuel comme professionnel.
Il ne démontre pas enfin qu’un recrutement à distance est en soi une faille. Ce qui est décrit est l’exploitation d’une séquence, pas d’une modalité.
Les 5 points de contrôle que ce cas désigne
Aucun ne relève de la cybersécurité au sens strict. Tous relèvent de la manière dont une organisation organise sa confiance.
Qui possède le processus de recrutement technique ? Si la réponse est « les ressources humaines pour le cadre, les équipes pour le test », personne ne le possède. Le test technique est le point d’exécution de code le moins gouverné d’une entreprise.
Où s’exécute un test technique ? Sur la machine du candidat, sur celle de l’évaluateur, ou dans un environnement isolé et jetable ? Les 3 réponses n’ont pas les mêmes conséquences, et la deuxième est la plus répandue.
Comment vérifie-t-on qu’un candidat est la personne qu’il dit être ? La question devient centrale à mesure que les entretiens se tiennent à distance et que les identités se fabriquent. Elle ne se règle pas par la méfiance, elle se règle par une procédure.
Que dit-on publiquement de son environnement technique ? Une offre d’emploi détaillée est un document de renseignement gratuit. Le niveau de détail utile au candidat et le niveau de détail utile à un attaquant ne sont pas les mêmes.
Qui parle si l’incident survient ? Une compromission entrée par la porte du recrutement se raconte mal : elle met en cause un processus interne, une personne identifiable et une chaîne de validation. Les organisations qui n’ont pas préparé cette parole choisissent, par défaut, le silence, puis subissent le récit d’un autre.
Le déplacement à retenir tient en une ligne. L’ingérence n’entre plus seulement par le débat public, elle entre par les procédures ordinaires que personne ne considère comme une surface d’attaque.


