Contexte et vecteur d'attaque

Depuis 2022, le groupe nord‑coréen derrière la campagne Contagious Interview cible des développeurs, web designers et spécialistes blockchain. Les acteurs se font passer pour des recruteurs sur LinkedIn et proposent des offres d’emploi alléchantes. Après acceptation, la victime reçoit un test de codage ou une évaluation d’entretien, déclenchant la première phase d’infection. L’opération a déjà compromis au moins 30 000 appareils répartis dans plus de 100 pays, dont la plupart sont des postes individuels.

Chaîne d'infection et familles de malwares

Le test de codage télécharge un chargeur qui déploie une suite de malwares diversifiés : BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy et StoatWaffle. Ces programmes offrent un accès persistant via des backdoors, permettent l’exécution de commandes à distance et facilitent l’exfiltration de données d’authentification. Une fois le point d’entrée établi, les acteurs installent des Remote Access Trojans (RAT) pour maintenir la présence et récupérer les identifiants de portefeuille.

Infrastructure de soutien et techniques d’obfuscation

Les opérateurs utilisent des laptop farms basés au Japon, gérés par des facilitateurs locaux, pour contrôler les machines infectées. Ils masquent leurs communications avec des services VPN tels qu’Astrill VPN et Mullvad, obtenant ainsi des nœuds de sortie dans les pays cibles, principalement les États‑Unis et le Japon. L’analyse révèle également l’emploi d’IA pour générer des identités fictives et des annonces d’emploi, augmentant l’échelle du recrutement frauduleux. Un serveur Discord nommé « Mouse Review » sert de plateforme de recrutement de proxys, où des acteurs reçoivent entre 3 000 $ et 5 000 $ pour servir de façade aux transactions.

Impacts financiers et risques supplémentaires

Le vol touche plus de 7 000 portefeuilles crypto, totalisant 10,71 M $ en cryptomonnaies. Au‑delà du vol direct, les accès persistants permettent des opérations d’espionnage industriel, le vol de propriété intellectuelle et la création d’identités factices pour des fraudes supplémentaires. La compromission de développeurs peut également servir de point d’entrée latéral dans des organisations plus larges, amplifiant le risque de compromission de chaînes d’approvisionnement logicielle. Les autorités de cybersécurité du Japon, des États‑Unis, d’Australie et d’Allemagne ont publié un advisory conjoint, mais la nature distribuée des laptop farms et l’usage de VPN compliquent la neutralisation complète du réseau.