Il a suffi d’un délai à peine perceptible entre les frappes au clavier pour qu’Amazon démasque un infiltré lié à un État-nation, dissimulé au grand jour.
Ce qui semblait être un administrateur de systèmes travaillant à distance depuis les États-Unis était en réalité un informaticien nord-coréen qui accédait au réseau d’Amazon depuis l’autre bout du monde — ce que révélait un écart de latence de seulement 110 millisecondes.
« Si nous n’avions pas recherché les travailleurs de la RPDC, nous ne les aurions pas trouvés », a déclaré Stephen Schmidt, directeur de la sécurité d’Amazon.
- La menace croissante de la fraude informatique soutenue par des États
- La latence des frappes au clavier révèle une usurpation d’identité à distance
- Techniques utilisées dans la fraude impliquant des informaticiens à distance
- Réduire les risques internes et les risques d’usurpation d’identité
- Travail à distance et abus cybertransfrontaliers
La menace croissante de la fraude informatique soutenue par des États
Cet incident met en lumière un risque croissant pour les organisations qui adoptent le travail à distance : des acteurs liés à des États-nations exploitent les filières de recrutement à l’échelle mondiale pour obtenir un accès légitime aux environnements d’entreprise.
La Corée du Nord, lourdement sanctionnée et isolée, a transformé la fraude informatique à distance en source de revenus — une activité qui finance directement ses programmes d’armement tout en créant des menaces internes pour les entreprises de toutes tailles.
La latence des frappes au clavier révèle une usurpation d’identité à distance
L’affaire a éclaté au début de cette année, lorsque la surveillance de sécurité d’Amazon a détecté un comportement inhabituel sur un ordinateur portable professionnel récemment attribué à un administrateur de systèmes.
Alors que l’appareil se trouvait physiquement en Arizona, les enquêteurs ont constaté que les commandes saisies parvenaient à l’infrastructure d’Amazon à Seattle plus lentement que prévu.
Pour les employés basés aux États-Unis, les frappes au clavier devraient être enregistrées en moins de 100 millisecondes. Celles-ci dépassaient systématiquement 110 millisecondes — un indicateur subtil, mais révélateur, d’un accès depuis l’étranger.
Selon Bloomberg, Amazon a déterminé que l’ordinateur portable était contrôlé à distance, le trafic réseau remontant jusqu’en Chine, un point de relais couramment utilisé par les opérateurs nord-coréens.
Amazon a rapidement confirmé que l’individu faisait partie d’un réseau plus vaste de travailleurs informatiques de la RPDC et a désactivé son accès en quelques jours.
Amazon affirme avoir bloqué plus de 1 800 tentatives de recrutement nord-coréennes depuis avril 2024, leur nombre ayant augmenté de 27 % d’un trimestre à l’autre.
Techniques utilisées dans la fraude impliquant des informaticiens à distance
Les informaticiens opèrent généralement au moyen d’une tromperie à plusieurs niveaux.
Ils postulent à des postes à distance sous de fausses identités, en affirmant souvent être liés à d’obscures sociétés de conseil étrangères difficiles à vérifier.
Une fois embauchés — fréquemment par l’intermédiaire de sous-traitants — ils s’appuient sur des intermédiaires basés aux États-Unis, qui reçoivent le matériel de l’entreprise et leur fournissent un accès à distance.
Dans cette affaire, les outils de sécurité des terminaux d’Amazon ont détecté le comportement de contrôle à distance, tandis que les analystes ont comparé le CV du travailleur avec des profils connus de la RPDC.
Des signaux d’alerte linguistiques sont également apparus, notamment des tournures anglaises maladroites et un usage incorrect d’articles tels que « a » et « the », reconnus comme des indicateurs dans des affaires similaires.
Point important, l’ordinateur portable compromis n’avait pas accès aux systèmes sensibles.
Cela a permis à l’équipe de sécurité d’Amazon d’observer le comportement de l’attaquant plutôt que de couper immédiatement l’accès — contribuant ainsi à confirmer son attribution et à perfectionner les méthodes de détection pour les affaires futures.
Réduire les risques internes et les risques d’usurpation d’identité
Les acteurs liés à des États-nations et les réseaux de fraude organisés exploitent de plus en plus les modèles de recrutement à distance pour obtenir un accès légitime aux environnements d’entreprise.
Les contrôles traditionnels de sélection et de sécurité ne suffisent plus à détecter les stratagèmes sophistiqués d’usurpation d’identité et de travailleurs intermédiaires.
Pour se défendre contre ces menaces, il faut adopter une approche coordonnée combinant vérification de l’identité, détection technique et sensibilisation transversale.
- Renforcez la vérification de l’identité et les contrôles d’antécédents des recrues à distance au moyen d’une preuve d’identité en direct, d’une validation de la géolocalisation et de revérifications périodiques.
- Déployez une surveillance avancée des terminaux et comportementale afin de détecter les anomalies telles que la latence des frappes au clavier, les outils de contrôle à distance et les changements soudains de comportement des utilisateurs.
- Appliquez des contrôles stricts sur les appareils et les accès en associant les ordinateurs portables professionnels à des identités vérifiées, en limitant l’accès selon la zone géographique ou l’ASN et en bloquant l’utilisation persistante des bureaux à distance.
- Appliquez le principe du moindre privilège et segmentez les accès des employés et des sous-traitants, notamment grâce à des privilèges juste-à-temps et à des contrôles renforcés sur les fournisseurs de personnel tiers.
- Mettez en corrélation les données de télémétrie des ressources humaines, des identités, des terminaux et du réseau afin de traquer de manière proactive les menaces internes et les schémas d’usurpation d’identité organisée.
- Formez conjointement les équipes des ressources humaines, de l’informatique et de la sécurité afin qu’elles reconnaissent les indicateurs techniques et non techniques de la fraude, notamment la réutilisation de CV, les incohérences linguistiques et les habitudes de travail anormales.
Ensemble, ces mesures renforcent la cyberrésilience en validant continuellement la confiance, en limitant l’exposition et en améliorant la détection et la réponse face aux risques internes et d’usurpation d’identité.
Travail à distance et abus cybertransfrontaliers
La découverte faite par Amazon reflète une tendance plus large d’abus liés aux modèles de travail à distance. Les autorités américaines ont démantelé plusieurs opérations de « fermes d’ordinateurs portables » associées à la Corée du Nord.
Un vaste stratagème de fraude a abouti à des peines de prison pour les facilitateurs basés aux États-Unis.
Des techniques similaires ont également été observées dans des activités liées à la Russie, à l’Iran et à la Chine, où l’accès à distance et des infrastructures de relais servent à dissimuler l’emplacement réel et à contourner les contrôles de sécurité standard.
À mesure que l’usurpation d’identité à distance évolue, les organisations sont aussi confrontées à des difficultés croissantes pour détecter les identités synthétiques et les hypertrucages qui brouillent la frontière entre fraude et utilisateurs légitimes.





