Dans les coulisses de l’arnaque au recrutement et de la campagne de malwares DeceptiveDevelopment menée par la Corée du Nord

DeceptiveDevelopment mêle arnaque au recrutement et malwares, en s’appuyant sur l’ingénierie sociale et des tactiques d’infiltration pour compromettre des développeurs et des entreprises du secteur des cryptomonnaies.

Écrit par
Ken Underhill
Ken Underhill
Sep 29, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des cybercriminels s’associent à des informaticiens nord-coréens opérant clandestinement dans le cadre d’une opération hybride baptisée « DeceptiveDevelopment ».

Active depuis au moins 2023, la campagne utilise de faux processus de recrutement et d’entretien pour compromettre des développeurs — en particulier dans les secteurs des cryptomonnaies et du Web3 — sous Windows, Linux et macOS. Elle associe le vol d’identifiants à des stratagèmes de placement d’initiés afin de maximiser son impact.

Selon les chercheurs de WeLiveSecurity, « l’invention et l’orientation des opérations reposent sur les méthodes d’ingénierie sociale ».

Une tromperie à deux volets : recruteurs et employés infiltrés à l’œuvre

Il ne s’agit pas d’une campagne classique d’hameçonnage.

L’opération suit deux axes : les opérateurs de malwares se font passer pour des recruteurs afin d’infecter les candidats, tandis que les informaticiens nord-coréens — le groupe WageMole — réutilisent des identités volées pour décrocher de véritables emplois à distance, obtenant ainsi un accès durable au code, à l’infrastructure et aux fonds des entreprises.

Les cibles comprennent des ingénieurs logiciels, des projets de cryptomonnaies et des équipes Web3, ce qui accroît les risques de vol de code source, de compromission de portefeuilles et d’infiltration de la chaîne logistique.

Des faux entretiens à la prise de contrôle complète du système

DeceptiveDevelopment s’appuie sur une ingénierie sociale sophistiquée, notamment la technique ClickFix, qui redirige les candidats vers des portails d’« entretien » convaincants proposant de longs formulaires de candidature.

À l’étape finale, une erreur simulée d’accès à la caméra déclenche des commandes de « dépannage » propres au système d’exploitation, qui téléchargent et exécutent en réalité un malware.

L’arsenal est multiplateforme et modulaire : BeaverTail et OtterCookie, utilisés en première étape (versions JS/C++), récupèrent les données des navigateurs, des portefeuilles et des identifiants, puis téléchargent le RAT InvisibleFerret basé sur Python.

Un infostealer en Go/Python, WeaselStore, étend l’exfiltration et le contrôle à distance, tandis que le framework .NET TsunamiKit ajoute des fonctions de logiciel espion, de minage de cryptomonnaies et de persistance, ainsi que des exclusions de Defender.

Advertisement

Les chercheurs relient également DeceptiveDevelopment à Tropidoor (qui partage une même lignée que PostNapTea de Lazarus) et à une variante de RAT TCP de 2025, AkdoorTea, observée au sein d’artefacts déguisés aux couleurs de NVIDIA.

La complexité de l’attaque est faible à modérée, mais la sophistication opérationnelle est élevée : des personas de recruteurs réalistes, des formulaires détaillés qui créent un biais d’engagement et des chaînes d’exécution adaptées au système d’exploitation contournent les formations élémentaires de sensibilisation.

Pendant ce temps, les opérateurs de WageMole utilisent des identités volées ou synthétiques (souvent avec l’aide de photos ou de permutations de visages générées par l’IA) pour décrocher des postes, parfois avec l’assistance d’intervieweurs agissant comme prête-noms et des accords de partage de salaire.

Se défendre contre DeceptiveDevelopment

Personnes et processus

  • Contrôles du recrutement : Vérifier l’identité du candidat au moyen de contrôles répétés et multicanaux ; exiger une vérification de présence en temps réel et une correspondance vidéo ; interdire les commandes de terminal provenant de pages web pendant les entretiens.
  • Vérifications préalables des fournisseurs et des freelances : Valider les portfolios, l’historique du code et la provenance des appareils ; limiter par défaut l’accès des prestataires.

Contrôles techniques

  • Défenses des terminaux : Détecter les commandes uniques de terminal exécutées par script, les chaînes curl/wget + bash/PowerShell et les téléchargements à la volée d’outils de compilation Go/Node. Bloquer l’exécution de scripts non signés sur les appareils utilisés pour les entretiens.
  • Réseau et identité : Appliquer le principe du moindre privilège, les accès juste-à-temps et une MFA robuste ; segmenter les systèmes de compilation et les secrets ; surveiller les accès anormaux provenant de « nouveaux employés » et de lieux d’origine inhabituels.
  • Renseignement sur les menaces et détection : Ajouter des détections pour les comportements associés aux malwares (accès aux portefeuilles et aux trousseaux, vidage des identifiants des navigateurs, modifications des exclusions de Defender, déploiement de mineurs). Rechercher les indicateurs liés à TOR et aux mineurs de cryptomonnaies, ainsi que les chargeurs .NET suspects.
  • Analyse forensique et réponse à incident : Effectuer un triage en examinant le stockage des identifiants du navigateur, les extensions de portefeuille, les programmes lancés automatiquement et la persistance, ainsi que les journaux des comptes de prestataires.
Advertisement

Une tendance de fond : l’espionnage rencontre la cybercriminalité

DeceptiveDevelopment montre comment les techniques de cybercriminalité et celles des APT convergent : une ingénierie sociale évolutive combinée au placement d’initiés brouille les frontières entre vol financier et espionnage.

En transformant en armes les processus de recrutement légitimes et en les renforçant par la fabrication d’identités assistée par l’IA, les adversaires peuvent contourner les contrôles périmétriques et obtenir un accès à long terme. Il faut s’attendre à voir apparaître des imitateurs et des arsenaux d’outils franchisés à mesure que ces tactiques s’avèrent rentables.

Le mélange d’ingénierie sociale et d’accès par des initiés dans DeceptiveDevelopment montre pourquoi les entreprises se tournent de plus en plus vers les cadres Zero Trust.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.