Des cybercriminels s’associent à des informaticiens nord-coréens opérant clandestinement dans le cadre d’une opération hybride baptisée « DeceptiveDevelopment ».
Active depuis au moins 2023, la campagne utilise de faux processus de recrutement et d’entretien pour compromettre des développeurs — en particulier dans les secteurs des cryptomonnaies et du Web3 — sous Windows, Linux et macOS. Elle associe le vol d’identifiants à des stratagèmes de placement d’initiés afin de maximiser son impact.
Selon les chercheurs de WeLiveSecurity, « l’invention et l’orientation des opérations reposent sur les méthodes d’ingénierie sociale ».
Une tromperie à deux volets : recruteurs et employés infiltrés à l’œuvre
Il ne s’agit pas d’une campagne classique d’hameçonnage.
L’opération suit deux axes : les opérateurs de malwares se font passer pour des recruteurs afin d’infecter les candidats, tandis que les informaticiens nord-coréens — le groupe WageMole — réutilisent des identités volées pour décrocher de véritables emplois à distance, obtenant ainsi un accès durable au code, à l’infrastructure et aux fonds des entreprises.
Les cibles comprennent des ingénieurs logiciels, des projets de cryptomonnaies et des équipes Web3, ce qui accroît les risques de vol de code source, de compromission de portefeuilles et d’infiltration de la chaîne logistique.
Des faux entretiens à la prise de contrôle complète du système
DeceptiveDevelopment s’appuie sur une ingénierie sociale sophistiquée, notamment la technique ClickFix, qui redirige les candidats vers des portails d’« entretien » convaincants proposant de longs formulaires de candidature.
À l’étape finale, une erreur simulée d’accès à la caméra déclenche des commandes de « dépannage » propres au système d’exploitation, qui téléchargent et exécutent en réalité un malware.
L’arsenal est multiplateforme et modulaire : BeaverTail et OtterCookie, utilisés en première étape (versions JS/C++), récupèrent les données des navigateurs, des portefeuilles et des identifiants, puis téléchargent le RAT InvisibleFerret basé sur Python.
Un infostealer en Go/Python, WeaselStore, étend l’exfiltration et le contrôle à distance, tandis que le framework .NET TsunamiKit ajoute des fonctions de logiciel espion, de minage de cryptomonnaies et de persistance, ainsi que des exclusions de Defender.
Les chercheurs relient également DeceptiveDevelopment à Tropidoor (qui partage une même lignée que PostNapTea de Lazarus) et à une variante de RAT TCP de 2025, AkdoorTea, observée au sein d’artefacts déguisés aux couleurs de NVIDIA.
La complexité de l’attaque est faible à modérée, mais la sophistication opérationnelle est élevée : des personas de recruteurs réalistes, des formulaires détaillés qui créent un biais d’engagement et des chaînes d’exécution adaptées au système d’exploitation contournent les formations élémentaires de sensibilisation.
Pendant ce temps, les opérateurs de WageMole utilisent des identités volées ou synthétiques (souvent avec l’aide de photos ou de permutations de visages générées par l’IA) pour décrocher des postes, parfois avec l’assistance d’intervieweurs agissant comme prête-noms et des accords de partage de salaire.
Se défendre contre DeceptiveDevelopment
Personnes et processus
- Contrôles du recrutement : Vérifier l’identité du candidat au moyen de contrôles répétés et multicanaux ; exiger une vérification de présence en temps réel et une correspondance vidéo ; interdire les commandes de terminal provenant de pages web pendant les entretiens.
- Vérifications préalables des fournisseurs et des freelances : Valider les portfolios, l’historique du code et la provenance des appareils ; limiter par défaut l’accès des prestataires.
Contrôles techniques
- Défenses des terminaux : Détecter les commandes uniques de terminal exécutées par script, les chaînes curl/wget + bash/PowerShell et les téléchargements à la volée d’outils de compilation Go/Node. Bloquer l’exécution de scripts non signés sur les appareils utilisés pour les entretiens.
- Réseau et identité : Appliquer le principe du moindre privilège, les accès juste-à-temps et une MFA robuste ; segmenter les systèmes de compilation et les secrets ; surveiller les accès anormaux provenant de « nouveaux employés » et de lieux d’origine inhabituels.
- Renseignement sur les menaces et détection : Ajouter des détections pour les comportements associés aux malwares (accès aux portefeuilles et aux trousseaux, vidage des identifiants des navigateurs, modifications des exclusions de Defender, déploiement de mineurs). Rechercher les indicateurs liés à TOR et aux mineurs de cryptomonnaies, ainsi que les chargeurs .NET suspects.
- Analyse forensique et réponse à incident : Effectuer un triage en examinant le stockage des identifiants du navigateur, les extensions de portefeuille, les programmes lancés automatiquement et la persistance, ainsi que les journaux des comptes de prestataires.
Une tendance de fond : l’espionnage rencontre la cybercriminalité
DeceptiveDevelopment montre comment les techniques de cybercriminalité et celles des APT convergent : une ingénierie sociale évolutive combinée au placement d’initiés brouille les frontières entre vol financier et espionnage.
En transformant en armes les processus de recrutement légitimes et en les renforçant par la fabrication d’identités assistée par l’IA, les adversaires peuvent contourner les contrôles périmétriques et obtenir un accès à long terme. Il faut s’attendre à voir apparaître des imitateurs et des arsenaux d’outils franchisés à mesure que ces tactiques s’avèrent rentables.
Le mélange d’ingénierie sociale et d’accès par des initiés dans DeceptiveDevelopment montre pourquoi les entreprises se tournent de plus en plus vers les cadres Zero Trust.

