Corée du Nord : le faux salarié, autre porte d’entrée cyber
Les opérations cyber attribuées à la Corée du Nord ne se limitent pas aux logiciels malveillants ou aux vols de cryptomonnaies. Des enquêtes judiciaires américaines décrivent aussi des personnes recrutées à distance sous de fausses identités, capables d’obtenir un accès ordinaire aux outils internes de leur employeur. Le risque n’est pas un CV imparfait : c’est l’accès réel qui peut être accordé après une embauche frauduleuse. Les faits documentés concernent des entreprises américaines, mais le mécanisme mérite d’être connu partout où le recrutement, l’onboarding et l’accès aux outils se font en ligne.
Une fraude qui passe par le recrutement
Le Département de la Justice des États-Unis décrit des dispositifs dans lesquels des travailleurs informatiques nord-coréens se présentaient comme des candidats légitimes à des postes à distance. Les dossiers judiciaires évoquent des identités fausses ou volées, des adresses électroniques d’emprunt, des profils sur les plateformes d’emploi et, dans certains cas, des sociétés-écrans destinées à rendre les candidatures crédibles.
L’objectif ne consiste donc pas nécessairement à forcer une entrée technique. Une fois recrutée, la personne reçoit les mêmes comptes, les mêmes échanges et parfois le même ordinateur qu’un salarié réel. L’accès est alors accordé dans le cours normal du travail. C’est ce basculement qui transforme une fraude au recrutement en risque de sécurité pour l’entreprise.
Des ordinateurs locaux pour donner le change
Les affaires judiciaires américaines montrent aussi le rôle de facilitateurs sur place. Des ordinateurs professionnels, expédiés par les employeurs, étaient reçus à des adresses aux États-Unis puis rendus accessibles à distance. Cette mise en scène faisait croire que le salarié travaillait depuis le pays annoncé.
Dans une affaire annoncée en mai 2026, la justice américaine indique que deux dispositifs distincts ont touché près de soixante-dix entreprises et généré plus de 1,2 million de dollars de revenus pour le régime nord-coréen. L’un des montages reposait notamment sur l’installation non autorisée d’outils de bureau à distance sur les ordinateurs remis par les entreprises.
Le salaire n’est pas le seul enjeu
Le salaire obtenu frauduleusement est une source de revenus, mais il ne résume pas le danger. Le Département de la Justice précise que des travailleurs recrutés sous de faux profils ont eu accès à des réseaux d’entreprise et, dans certains dossiers, à des informations sensibles ou à du code source. L’administration américaine cite également des cas d’extorsion et d’exfiltration de données attribués à ce type de dispositif.
Il faut toutefois distinguer les faits établis dans chaque dossier. L’existence d’une embauche frauduleuse ne prouve pas, à elle seule, qu’une entreprise a subi un vol de données ou une intrusion supplémentaire. Les autorités décrivent un risque et des cas documentés, pas une conséquence automatique pour chaque recrutement concerné.
Pourquoi l’entretien classique peut ne pas suffire
Les contrôles habituels peuvent être contournés lorsque l’identité, le compte bancaire, l’adresse postale et même la machine semblent cohérents. Des chercheurs cités par The Hacker News ont récemment créé une fausse entreprise de cryptomonnaies afin d’observer trois candidats qu’ils soupçonnent d’être liés à cette filière. Ils rapportent des incohérences entre lieu de résidence déclaré, documents d’identité et coordonnées bancaires, ainsi que l’usage d’outils de contrôle à distance.
Cette expérience ne confirme pas l’identité réelle des trois personnes observées, et elle ne doit pas être confondue avec une décision de justice. Elle illustre néanmoins la raison pour laquelle une vérification ne peut pas se réduire à une seule pièce fournie au moment de l’embauche.
Un réflexe pour les entreprises qui recrutent à distance
Le réflexe utile est de relier les vérifications RH et les règles d’accès informatique. Avant de confier du code source, des données clients ou des droits d’administration, une entreprise peut prévoir une vérification d’identité proportionnée au poste, recouper les informations de contact et limiter les droits au strict nécessaire pendant l’intégration.
Pour les ordinateurs expédiés, il est prudent de contrôler l’installation de logiciels de prise en main à distance non autorisés et les connexions inhabituelles. Il ne s’agit pas de traiter chaque télétravailleur comme un suspect : il s’agit de ne pas donner un accès très large avant que les éléments essentiels aient été vérifiés par des canaux indépendants de la candidature.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier les chiffres avancés par l’Opinion sur les gains cumulés des opérations nord-coréennes depuis 2022, car l’article renvoie à un rapport que nous n’avons pas pu consulter directement. Nous ne pouvons pas non plus établir que ce mécanisme vise actuellement des entreprises françaises : les décisions et communications publiques que nous avons lues concernent des dossiers américains.
Enfin, l’attribution à des opérateurs nord-coréens doit rester celle des autorités ou des chercheurs qui l’établissent. Une candidature présentant une incohérence ne permet pas, à elle seule, d’attribuer une origine à un candidat ni de conclure à une activité malveillante.
Le déroulé
- Juillet 2025 · La justice américaine annonce des actions coordonnées contre des réseaux de travailleurs IT à distance liés à la Corée du Nord.
- Mai 2026 · Deux facilitateurs américains sont condamnés dans des affaires impliquant près de soixante-dix entreprises victimes.
- Septembre 2026 · L’Opinion publie un décryptage sur l’industrialisation des capacités cyber nord-coréennes.
Ce qu'il faut faire
- Vérifiez l’identité par un canal indépendant. Pour les postes sensibles, ne vous appuyez pas uniquement sur les documents et coordonnées fournis dans la candidature.
- Limitez les accès pendant l’intégration. N’accordez les droits aux données sensibles, au code source ou à l’administration qu’au fur et à mesure du besoin vérifié.
- Surveillez les outils de prise en main à distance. Un logiciel de contrôle installé sans autorisation sur un ordinateur professionnel mérite une investigation immédiate.
Sources : l’Opinion ↗ · Département de la Justice des État… ↗ · Département de la Justice des État… ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.