
Des escrocs liés à la Corée du Nord ont compromis l'ordinateur d'un développeur via un faux test de code sur LinkedIn pour détourner des cryptos.
AI-generated summary
Campagne 'Contagious Interview' documentée depuis 2023 impliquant des groupes liés à la Corée du Nord.
Un faux entretien d’embauche, un test de code et 11,8 millions de dollars envolés. À Singapour, des escrocs ont utilisé LinkedIn et Google Meet pour compromettre l’ordinateur professionnel d’un développeur. Leur véritable cible n’était pas son portefeuille personnel, mais les systèmes de l’entreprise qui l’employait. L’attaque n’a exploité aucune faille dans une blockchain. Les pirates ont dérobé un jeton de session Bitbucket, modifié la chaîne de déploiement logiciel de la société puis contourné ses contrôles internes pour transférer des cryptos.
Un pseudo-recruteur croisé sur LinkedIn a dérobé 11,8 millions de dollars en cryptomonnaies via un test technique contenant un voleur d’informations
Le mode opératoire correspond à la campagne « Contagious Interview » documentée depuis fin 2023 (BeaverTail, InvisibleFerret, paquets npm malveillants)
Ces opérations sont attribuées à des groupes liés à la Corée du Nord, crédités de plus de 2 milliards de dollars de vols crypto sur l’année 2025
Aucune faille de protocole n’est en cause : machine virtuelle isolée et wallet crypto matériel suffisent à neutraliser ce vecteur d’attaque
LinkedIn, Google Meet et un faux test technique
The Straits Times nous raconte comment tout a commencé. Et il s’agit d’un message envoyé sur LinkedIn dans lequel l’escroc se présente comme le recruteur d’une entreprise liée aux cryptomonnaies. Il poursuit ensuite les échanges par courrier électronique, depuis un nom de domaine imitant celui d’une société légitime.
Et la mise en scène ne s’arrête pas là. La victime participe à plusieurs entretiens sur Google Meet, mais son interlocuteur conserve systématiquement sa caméra éteinte. Elle reçoit ensuite un lien vers un faux site sur lequel elle doit réaliser un test de programmation.
Le développeur utilise alors son ordinateur professionnel et télécharge, sans le savoir, un logiciel malveillant qui ne vide pas directement les extensions de wallets et ne récupère pas la phrase de récupération. Non, il dérobe son jeton de session Bitbucket.
Ce fichier permet aux attaquants de reprendre une session déjà authentifiée sans déclencher une nouvelle demande de validation multifacteur. Ils accèdent ainsi au compte lié au dépôt de code de l’entreprise.
Du dépôt de code aux transferts de cryptos volées
Et bingo ! Une fois dans Bitbucket, les pirates modifient les instructions de déploiement automatisé des logiciels de la société. Cette manipulation leur ouvre ensuite un accès à distance aux serveurs internes, où ils récupèrent de nouveaux identifiants.
L’attaque progresse alors jusqu’aux systèmes financiers. Les escrocs parviennent à contourner les plafonds de transaction et les procédures d’approbation avant d’effectuer des transferts en cryptomonnaies. Le préjudice atteint 11,8 millions de dollars américains, soit environ 15,1 millions de dollars singapouriens.
La police de Singapour et l’agence nationale de cybersécurité recommandent de vérifier chaque recruteur par les canaux officiels de l’entreprise et de refuser tout téléchargement provenant d’un site inconnu. Enfin, ils conseillent aussi de ne jamais exécuter un test technique sur une machine professionnelle connectée aux systèmes internes.
Les entreprises doivent également protéger leurs clés API, renforcer l’authentification multifacteur, surveiller leurs dépôts de code et cloisonner leurs procédures de déploiement. En cas de doute, elles doivent isoler immédiatement l’appareil, révoquer toutes les sessions actives, changer les identifiants et vérifier les journaux d’accès.
AI outlook — possibilities, not facts
Renforcement des contrôles de recrutement technique
Likely · Within months

Matt Hougan de Bitwise prévoit une multiplication par 10 à 100 des transactions blockchain, portée par l'automatisation des agents IA qui effectuent des micro-paiements et des rééquilibrages de portefeuilles en continu, dépassant largement l'usage humain actuel.

La blockchain MANTRA Chain a suspendu l'intégralité de ses transactions et endpoints par mesure de précaution suite à un incident non identifié. Aucun délai de rétablissement n'est annoncé, ravivant les craintes liées à un précédent effondrement en 2025.

La Wyoming Stable Token Commission a migré l'infrastructure cross-chain de son stablecoin FRNT vers Chainlink CCIP, abandonnant LayerZero après un audit de sécurité ayant révélé des lacunes dans la transparence et les pratiques opérationnelles.

L'Ethereum Foundation a lancé Platåberget, un testnet public dédié à la mise à niveau Glamsterdam. Ce réseau, opérationnel depuis le 13 août, testera l'ePBS et l'exécution parallèle des transactions avant un hard fork programmé le 20 août 2026.

Le cybercriminel ZeroBytes revendique l'exfiltration de 43 Go de données de l'Éducation nationale couvrant plus de vingt ans. Le ministère confirme une intrusion en juillet mais conteste l'étendue de la fuite concernant les élèves et personnels.

SafePal, portefeuille crypto soutenu par Binance, a subi une fuite de données touchant près de 40 000 clients entre mars 2025 et avril 2026 en raison d'une faille dans son plug-in de suivi de commandes.