Comment les fausses offres d’emploi volent les données du portefeuille des développeurs crypto — et comment les repérer

Last Updated:
Comment de fausses offres d’emploi volent les données du portefeuille des développeurs de cryptomonnaies
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

Les développeurs crypto font face à de fausses offres d’emploi qui livrent des malwares et volent des données de portefeuilles. Une alerte de sécurité conjointe relie ces attaques au groupe nord-coréen WaterPlum. Les autorités exhortent à des contrôles plus stricts sur les recruteurs, les tests de codage et les logiciels utilisés lors des entretiens d’embauche en ligne.

L’avis du 18 septembre signale au moins 30 000 appareils infectés dans plus de 100 pays. Les attaquants ont volé des fonds ou des identifiants de plus de 7 000 portefeuilles. Les développeurs Web3 et les spécialistes de la blockchain figuraient parmi les principales cibles de décembre 2025 à juillet 2026. Les enquêteurs ont évalué la crypto volée à 1,7 milliard de yens, soit environ 10,71 millions de dollars.

1. Vérifier le recruteur via un canal séparé

Le FBI recommande de vérifier l’identité du recruteur via un autre canal de communication. Les photos de profil et les connaissances de carrière ne suffisent pas à prouver l’identité. Le bureau signale également les offres d’emploi avec des salaires irréalistes.

Les attaquants recherchent les profils publics et adaptent les offres aux compétences de la cible. Certains utilisent des photos volées ou de faux sites web. D’autres instaurent la confiance avant de demander des téléchargements de logiciels.

2. Demandes de questions pour corriger un logiciel d’entretien

Un prétendu problème vidéo est un signal d’alerte documenté. Le FBI signale les demandes d’exécution de scripts qui restaureraient soi-disant les appels d’entretien. Il met également en garde contre les applications personnalisées utilisées pour des tâches déjà prises en charge par les logiciels standards.

Les erreurs au sein d’une mission méritent également d’être examinées. Blackpoint Cyber a trouvé un projet d’échecs malveillant qui a délibérément échoué au démarrage. Son gestionnaire d’erreurs a récupéré et exécuté du code depuis un service distant, ce qui a conduit à une infection par OtterCookie.

Ce cas montre pourquoi un message d’erreur doit être examiné avant que d’autres commandes ne soient exécutées. Blackpoint a constaté que le malware résultant recueillait des détails système et des captures d’écran. Il a également créé une entrée de démarrage Windows pour maintenir l’accès.

3. Empêcher les tests de codage d’accéder aux appareils de travail

Les développeurs crypto doivent séparer les missions d’entretien des machines utilisées pour le travail de l’entreprise. Les directives du FBI recommandent d’avoir une machine virtuelle sur un appareil hors du réseau de l’entreprise lorsqu’un test nécessite l’exécution du code. Cela évite l’accès normal au lieu de travail à cette tâche.

Un environnement virtuel nécessite encore une manipulation attentive. Les chercheurs de NTT ont trouvé des vérifications d’environnement virtuel dans une version OtterCookie observée en avril 2025. Ils ont évalué que celles-ci aidaient les attaquants à distinguer l’activité bac à sable des infections réelles.

Pour les développeurs crypto, le bac à sable et le mode restreint ont des objectifs différents. Un bac à sable isole l’environnement de test. Le mode restreint contrôle les fonctionnalités dans l’éditeur de code, comme l’explique les directives de Microsoft.

4. Garder les projets VS Code inconnus en mode restreint

Microsoft indique que le mode restreint limite les tâches, débogages, terminaux, paramètres et extensions. La navigation et l’édition de code basiques restent disponibles. Les développeurs conservent donc l’accès aux fichiers sources tandis que plusieurs fonctionnalités d’exécution restent restres.

L’emplacement des dossiers est également important. La confiance attribuée à un dossier parent s’applique à ses sous-dossiers. Placer un projet inconnu à cet endroit lui confère une confiance héritée, donc la liste des dossiers de confiance nécessite une attention.

Cette protection a des limites. Microsoft avertit qu’une extension malveillante peut toujours ignorer le mode restreint. Ses recommandations recommandent d’installer uniquement des extensions provenant d’éditeurs de confiance.

L’éditeur Workspace Trust permet aux développeurs de supprimer des dossiers fiables. Microsoft met également en garde contre le contournement des restrictions de confiance d’une extension sans examen. Les extensions sans support déclaré pour Workspace Trust sont désactivées par défaut.

5. Examiner les paquets et tâches avant l’exécution

Les paquets NPM dangereux et les projets VS Code apparaissent dans des attaques documentées contre les développeurs. La recherche StoatWaffle de NTT décrit un dépôt à thème blockchain avec un fichier tasks.json malveillant. Ouvrir et faire confiance à ce projet a activé une tâche qui a téléchargé du code supplémentaire.

Dans un rapport d’octobre 2025, Cisco Talos a retracé une infection vers node-nvm-ssh sur le dépôt officiel NPM. Son logiciel malveillant incluait un code pour enregistrer les frappes au clavier et prendre des captures d’écran. Le package signalé faisait partie d’une application modifiée appelée Chessfi.

La documentation NPM indique que le paramètre ignore-scripts bloque les scripts définis dans package.json fichiers lors de l’installation. L’option est par défaut fausse. Installer un package intègre également les dépendances requises.

Des commandes telles que npm start et npm test exécutent toujours leurs scripts demandés lorsque le paramètre est activé. Leurs pré- et post-scripts automatiques restent bloqués.

6. Garder les secrets du portefeuille hors des machines d’entretien

Le FBI déconseille de stocker les mots de passe de portefeuille, les clés privées et les phrases de départ sur les appareils connectés à Internet. Pour les développeurs crypto, ces directives concernent directement les données exposées lors d’une infection.

L’analyse OtterCookie de NTT a révélé des modules ciblant les mots de passe Chrome et les fichiers liés à MetaMask. Le malware a également collecté le contenu du clipboard et les fichiers liés aux cryptomonnaies. Ces cibles dépassent le code fourni pour un test d’embauche.

StoatWaffle présente des risques similaires. NTT a découvert qu’il avait volé des identifiants de navigateur et sélectionné des données d’extension. Sur macOS, sa collection comprenait la base de données Keychain, qui contient des informations de connexion sensibles.

7. Agir rapidement après une exposition suspectée

de malwares L’avis conjoint exhorte les victimes d’incidents suspectés de faux logiciels malveillants à déconnecter immédiatement les appareils affectés d’Internet. Il avertit que supprimer les logiciels malveillants laisse la possibilité que des données de portefeuille aient déjà été volées.

Les directives de réponse du FBI demandent aux victimes de préserver les messages, les noms d’utilisateur et d’autres preuves. Elles recommandent de laisser les appareils déconnectés allumés afin de préserver les traces de malwares récupérables. L’agence conseille également de discuter de l’examen médico-légal avec les enquêteurs.

Les autorités conseillent de créer un nouveau portefeuille sur un appareil séparé et de transférer ses actifs vers celui-ci. La phrase de départ de remplacement doit rester hors ligne. L’avis conjoint recommande également de sauvegarder les données essentielles et de réinitialiser complètement le système d’exploitation concerné.

À lire aussi : Les fausses IA Crypto Tools remplacent les extensions de portefeuille — Comment repérer le piège

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.