Les pirates ont utilisé de faux tests de programmation pour infecter 30 000 appareils et voler des dizaines de millions de dollars en cryptomonnaie

📅 2026-09-21

Résumé :

Des chercheurs chargés de l'application des lois et de la cybersécurité ont révélé une cyber-campagne malveillante massive. Un groupe de pirates informatiques associé au gouvernement nord-coréen a réussi à infecter environ 30 000 appareils dans le monde en se faisant passer pour des recruteurs et en utilisant de faux tests de programmation soigneusement conçus, et a volé plus de 10 millions de dollars d'actifs numériques dans plus de 7 000 portefeuilles de cryptomonnaies.

Les enquêtes menées par les agences de cybersécurité montrent que le groupe de pirates informatiques (suivi par des noms de code industriels, notamment les séries WaterPlum et Contagious Interview) cible principalement les ingénieurs logiciels, les développeurs de cryptomonnaies et les demandeurs d'emploi du secteur technologique. Les attaquants trouvent leurs cibles via les plateformes sociales et professionnelles traditionnelles telles que LinkedIn, GitHub, Slack, Discord et Telegram, et établissent des liens avec des demandeurs d'emploi en forgeant l'identité de marques ou de recruteurs techniques connus et hautement crédibles. Après avoir établi la confiance, le pirate informatique déplacera la communication vers un message privé et demandera au candidat de télécharger et d'exécuter une « tâche de test de programmation » spécifique ou une bibliothèque de codes, en citant l'évaluation de l'entretien.

Ces projets de test semblent être des modèles de commerce électronique entièrement fonctionnels ou des outils open source, mais il y a des secrets cachés dans les coulisses. Les pirates ont utilisé une stéganographie extrêmement secrète et un mécanisme d'infection en plusieurs étapes pour masquer des segments de code malveillant dans des fichiers image (tels que des icônes de drapeau au format SVG) ou des fichiers de configuration d'exécution automatique dans le répertoire des actifs du projet, contournant ainsi les logiciels antivirus et les outils de surveillance de sécurité conventionnels. Une fois que le développeur exécute le projet dans l’environnement de développement local ou ouvre le dossier de code, la porte dérobée malveillante est activée silencieusement en arrière-plan.

Le programme de porte dérobée implanté dans le système possède de fortes capacités de vol de secrets et peut analyser et extraire les mots de passe du cache du navigateur, les informations d'identification du cloud, le contenu du presse-papiers et diverses données de portefeuille de crypto-monnaie d'extensions de bureau et de navigateur. Après avoir pris le contrôle de l'appareil cible, le pirate informatique transfère rapidement des fonds pour effacer le portefeuille crypté de la victime, et envoie les fichiers sensibles volés et les droits d'accès au réseau au serveur de contrôle à distance. Étant donné que de nombreuses victimes ont exécuté quotidiennement le code de test sur leurs ordinateurs de bureau, l'attaque a pénétré davantage dans les réseaux internes des entreprises et des projets concernés.

Les analystes de la cybersécurité ont souligné qu'au cours des dernières années, les méthodes utilisées par les organisations de pirates informatiques pour recourir à de faux recrutements et à des tests techniques pour tromper les développeurs ont évolué rapidement, et que leurs méthodes de déguisement du code et leur compréhension de la psychologie du personnel technique sont devenues de plus en plus précises. Les experts rappellent aux praticiens de domaines connexes que lorsqu'ils participent à des tests techniques hors ligne ou introduisent des bibliothèques de code tierces externes, ils doivent s'exécuter dans une machine virtuelle isolée ou dans un environnement sandbox, et examiner attentivement les autorisations des scripts automatisés pour éviter de tomber dans un piège de travail.

Tags associés

Articles similaires

Commentaires

0/500
Captcha (click to refresh)
Aucun commentaire