Les hackers nord-coréens ciblent les freelances sur Upwork et GitHub

- Des opérateurs informatiques nord-coréens se font passer pour des recruteurs sur Upwork, GitHub et Freelancer afin de prendre le contrôle de comptes de freelances vérifiés.
- Ce schéma utilise des outils d'accès à distance et des accords de partage des bénéfices, permettant aux pirates d'éviter les sanctions et de masquer leur identité.
- Des chercheurs ont mis en évidence des photos retouchées par IA, des documents en coréen et des flux de travail organisés, indiquant une opération coordonnée soutenue par la RPDC depuis 2024.
Les agents nord-coréens ont « diversifié » leurs méthodes de fraude via les plateformes de freelancing et d'hébergement de code qui recrutent des utilisateurs inconscients comme proxies d'identité pour des emplois technologiques à distance, selon les chercheurs en cybersécurité.
Les travailleurs informatiques de la République populaire démocratique de Corée (RPDC) utilisent Upwork, Freelancer et GitHub pour se faire passer pour des travailleurs légitimes et contourner les sanctions internationales en utilisant des comptes vérifiés appartenant à de vraies personnes.
Selon le chercheur en cybersécurité Heiner García Pérez, membre de SEAL Intel, les pirates commencent par publier des offres d'emploi freelance ou approchent les candidats, puis déplacent les conversations vers des canaux chiffrés comme Telegram ou Discord, où ils fournissent des instructions détaillées sur la configuration de l'accès à distance et les vérifications d'identité.
Les acteurs malveillants de la RPDC utilisent les freelances pour contourner les sanctions
Garcia a découvert que les agents de la RPDC peuvent contourner les filtres géographiques, les vérifications d'identité et les systèmes de détection de VPN qui bloqueraient normalement les utilisateurs de pays sanctionnés en utilisant discrètement des identités vérifiées.
Cela leur permet de postuler ou d'effectuer des emplois informatiques à distance sous une identité volée ou empruntée, masquant leur origine tout en percevant des paiements de clients inconscients.
« Ces acteurs sont organisés, coordonnés et partagent des manuels opérationnels. La cohérence de leurs méthodes montre qu'il s'agit d'un système répétable et soutenu par l'État », a écrit le membre de SEAL Intel.
Comme rapporté par Cryptopolitan en août, plusieurs travailleurs informatiques nord-coréens se sont infiltrés dans des entreprises internationales en utilisant de fausses identités. Cela aurait aidé les autorités de la RPDC à déployer des professionnels informatiques à distance à l'étranger pour obtenir des emplois freelance ou contractuels sous des identités volées ou empruntées, couplées à des sociétés écrans masquant leur affiliation.
Ceux dont les identités sont utilisées ne reçoivent qu'environ 20 % des gains totaux, tandis que les agents conservent 80 %, acheminés via des portefeuilles crypto ou même des comptes bancaires traditionnels.
Utilisation de l'IA pour manipuler des images et des noms d'entreprises
L'enquête de García Pérez a mis en évidence plusieurs comportements de sophistication technique et de dissimulation délibérée. Dans un cas, un travailleur informatique avait créé un dossier Google Drive intitulé « Mes photos », où des portraits retouchés par IA étaient stockés avec des dossiers portant les noms d'autres individus. Il pense que ces documents numériques sont des personnalités distinctes gérées par le même opérateur.
Les fichiers qu'il a récupérés sur le lecteur ont offert un aperçu plus approfondi des processus de recrutement et de paiement. Un fichier intitulé « Compte » contenait des instructions expliquant comment accéder à Upwork, l'objectif de la collaboration et la manière dont les profits seraient partagés.
Certains dossiers étaient nommés en coréen, comme « it개발 매칭 플랫폼 사이트 », qui se traduit par « site de plateforme de mise en relation pour le développement IT ». L'enquêteur a émis l'hypothèse que ces documents étaient utilisés pour « les utilisateurs parlant coréen et l'écosystème IT national ».
Heiner García Pérez a également découvert que les acteurs nord-coréens exploitent les communautés en ligne pour personnes handicapées, les portails de mise en relation professionnelle et même les sites d'amitié comme InterPals pour recruter des collaborateurs.

Les paiements transitent par la crypto, PayPal et les banques
Les cibles idéales de ces opérations sont principalement situées aux États-Unis, en Europe et dans certaines parties de l'Asie. Cependant, l'Ukraine et les Philippines étaient les régions les plus fréquemment identifiées dans les supports de recrutement car elles offrent des localisations géographiques pour des candidats dans des contextes à faible revenu qui pourraient être plus réceptifs aux « opportunités de gains rapides ».
« Si un client publie un projet, de nombreux utilisateurs freelance postulent pour ce projet. Le client discute donc de son propre projet avec les freelances et confie le projet au développeur sélectionné. Si je choisis, je peux travailler sur le projet du client. Une fois le projet terminé, je peux recevoir l'argent du client. L'argent sera crédité sur votre compte freelance », a expliqué un recruteur IT comment gagner de l'argent à un titulaire de compte freelance nommé « Ana ».
La structure de partage des bénéfices entre les agents et les collaborateurs est convenue tôt dans l'échange. Dans la plupart des cas documentés, les travailleurs informatiques convainquent les victimes de router les paiements via des cryptos, PayPal et même des virements bancaires.
Dans un cas vérifié, un travailleur informatique nord-coréen a utilisé un compte Upwork frauduleux enregistré sous l'identité d'un architecte basé dans l'Illinois.
Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.
Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai
Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.
















