Un agent nord-coréen présumé a tenté de s’infiltrer dans une entreprise de cybersécurité en utilisant une identité usurpée et un CV généré par IA, soulignant combien les processus de recrutement deviennent un vecteur d’attaque.
La tentative échouée révèle comment les acteurs malveillants combinent usurpation d’identité, automatisation et infrastructures anonymisées pour contourner les garde-fous traditionnels du recrutement.
« En juin 2025, nous avons utilisé une combinaison de vérifications préalables à l’embauche fondées sur l’OSINT et de questions d’entretien ciblées pour démasquer un agent présumé de la RPDC », ont déclaré les chercheurs dans leur rapport.
Au cœur de la fraude au recrutement nord-coréenne
Cet incident s’inscrit dans une campagne plus vaste, au cours de laquelle des informaticiens nord-coréens se font passer pour des candidats légitimes au télétravail afin d’obtenir un emploi et de reverser leurs revenus au régime.
Ces opérations reposent sur un ensemble récurrent de tactiques, notamment l’utilisation de comptes e-mail récemment créés, d’identités usurpées, de faux profils LinkedIn et de faux CV, ainsi que de contenus générés avec l’aide de l’IA pour passer les systèmes automatisés de sélection.
Le risque va bien au-delà de la fraude à la paie : une fois à l’intérieur, ces individus peuvent agir comme des menaces internes disposant d’un accès à des systèmes sensibles, ce qui permet l’exfiltration de données, le vol de propriété intellectuelle et le maintien à long terme de leur présence.
Les organisations qui recrutent des profils techniques à distance, en particulier pour des postes à privilèges élevés ou des fonctions d’ingénierie, sont particulièrement vulnérables à ce type d’infiltration.
Comment les attaquants construisent des identités crédibles
Pour établir sa crédibilité, l’agent a combiné usurpation d’identité, contenus générés par IA et infrastructures anonymisées.
Il a utilisé des adresses IP associées au réseau VPN Astrill et un numéro de téléphone VoIP rattaché à une localisation aux États-Unis afin de renforcer une identité fictive crédible.
Le CV lui-même reprenait étroitement la description du poste, en copiant les compétences et responsabilités requises pour passer les systèmes de sélection fondés sur des mots-clés — une tactique de plus en plus utilisée pour contourner les filtres automatisés du recrutement.
Les chercheurs ont également identifié plusieurs profils de CV portant le même nom, mais présentant des informations contradictoires, ce qui laisse penser que cette identité fictive était réutilisée et adaptée d’une plateforme à l’autre pour accroître les chances de réussite.
Les signaux d’alerte pendant le processus d’entretien
Les indicateurs comportementaux observés pendant l’entretien ont davantage révélé la supercherie. Le candidat regardait fréquemment hors champ, probablement parce qu’il s’appuyait sur un chatbot d’IA pour fournir des réponses en temps réel, et peinait face aux questions improvisées ou inattendues.
Bien qu’il ait revendiqué plus de dix ans d’expérience, l’individu n’a pas été en mesure de fournir des exemples de travaux vérifiables, ne disposait d’aucun profil GitHub ni portfolio public et a finalement mis fin brusquement à la session lorsqu’on lui a demandé de présenter des travaux antérieurs — autant de signes évidents d’une expérience inventée.
Dans l’infrastructure de la ferme d’ordinateurs portables
Une enquête plus approfondie a révélé que l’opération ne se limitait pas à un seul candidat. Un appareil fourni par l’entreprise a été relié à un environnement de ferme d’ordinateurs portables, où plusieurs ordinateurs professionnels étaient regroupés et contrôlés à distance.
Les enquêteurs ont identifié environ 40 appareils sur le réseau, dont près de 20 faisaient probablement partie de l’opération coordonnée — ce qui met en évidence l’ampleur et l’industrialisation de ces stratagèmes.
L’installation exploitait des appareils PiKVM, permettant aux attaquants de contrôler à distance les systèmes au niveau matériel — avant même le chargement du système d’exploitation — et rendant la détection plus difficile qu’avec les outils traditionnels d’accès à distance.
L’infrastructure était en outre soutenue par des services VPN maillés tels que Tailscale, qui permettaient des connexions chiffrées de pair à pair entre les appareils et un accès à distance évolutif et furtif depuis des sites géographiquement dispersés.
Cette combinaison d’un contrôle au niveau matériel et d’une mise en réseau sécurisée crée un environnement résilient permettant de conserver un accès persistant aux systèmes de l’entreprise tout en donnant l’impression d’opérer localement.
Réduire les menaces internes lors du recrutement
À mesure que les menaces liées au recrutement gagnent en sophistication, les organisations ne peuvent plus s’appuyer uniquement sur les contrôles traditionnels.
Les attaquants combinent de plus en plus IA, identités usurpées et techniques d’accès à distance pour contourner les contrôles habituels.
Pour s’en prémunir, il faut adopter une approche à plusieurs niveaux couvrant la validation préalable à l’embauche, les contrôles techniques et la surveillance continue.
- Effectuer une vérification d’identité et des contrôles OSINT afin de valider l’identité, le parcours et l’empreinte numérique des candidats.
- Vérifier les adresses IP, les numéros de téléphone et la cohérence de la géolocalisation afin de détecter l’anonymisation ou l’usurpation de localisation.
- Exiger des démonstrations de travail en direct et utiliser des questions d’entretien dynamiques afin de déceler les réponses assistées par IA ou récitées.
- Surveiller les profils incohérents et les comportements anormauxcomportements, ainsi que les indices de l’utilisation partagée ou du contrôle à distance des appareils.
- Appliquer le principe du moindre privilège et cloisonner l’accès des nouvelles recrues, tout en restreignant les outils d’accès à distance non autorisés.
- Mettre en place des contrôles sur les appareils et des garde-fous lors de l’intégration, notamment la vérification des accès, les contrôles de géolocalisation et l’activation différée.
- Tester régulièrement les plans de réponse aux incidents face aux menaces internes, aux comptes compromis et aux activités suspectes des employés.
Ensemble, ces mesures aident les organisations à renforcer leur résilience face à l’évolution des menaces liées au recrutement, tout en limitant leur exposition aux compromissions d’origine interne.
La confiance se fissure dans les processus de recrutement
Alors que les acteurs malveillants combinent de plus en plus IA, usurpation d’identité et techniques d’accès à distance, le recrutement devient rapidement une extension de la surface d’attaque plutôt qu’une simple fonction de l’entreprise.
Ce cas illustre avec quelle facilité la confiance peut être fabriquée — et combien il peut être difficile de le détecter sans les contrôles appropriés.
Alors que la confiance devient plus difficile à vérifier au niveau humain, les organisations se tournent vers des solutions zero trust pour valider continuellement les accès et réduire leur dépendance à la confiance implicite.





