Security Blog

634 mots de passe en 56 secondes

#121

October 2, 2026 · By Marketing team

← All posts

Un développeur a passé deux tours d'entretien avec une fausse entreprise. Vrai site web, vrais visages, vraies conversations techniques. Puis ils lui ont fait passer un exercice de code. En moins d'une minute, tous les mots de passe de Chrome, le trousseau macOS et les données de portefeuille de cryptomonnaies étaient partis.

Un développeur — conscient des questions de sécurité, expérimenté, quelqu'un qui traque activement les arnaques — a suivi un processus d'entretien en plusieurs étapes avec une fausse entreprise. Appel RH. Entretien technique avec deux ingénieurs. Vrai site web avec photos de l'équipe. Vrais profils LinkedIn. Des semaines de construction de relation.

On lui a ensuite demandé de réaliser un petit exercice de code pendant un partage d'écran.

56 secondes plus tard, les attaquants avaient récupéré 634 mots de passe enregistrés dans Chrome, le fichier du trousseau macOS (qui contient la clé permettant de les déchiffrer) et les données du portefeuille MetaMask.

Comment l'attaque a fonctionné

Le dépôt GitHub semblait propre. Quelques fichiers backend, rien de suspect. Mais une dépendance — winston-middleware, un paquet de journalisation au nom parfaitement anodin — avait elle-même une dépendance : next-runtimejs.

C'est là que se trouvait l'arme.

Dès l'exécution de npm install, un script shell s'est lancé silencieusement. Aucune invite, aucun avertissement. Il a téléchargé une porte dérobée écrite en Go et l'a enregistrée pour démarrer automatiquement à chaque amorçage.

Ce n'était pas un outil de script kiddie. Protocole C2 chiffré en RC4 sur mesure. Des commandes pour l'exécution de shell, le vol de fichiers, l'extraction des mots de passe Chrome, l'exfiltration du trousseau et le ciblage des portefeuilles de cryptomonnaies. Conçu de manière professionnelle.

La porte dérobée a démarré à 16:16:37. Les mots de passe Chrome ont été consultés à 16:17:33. Le développeur a remarqué une fenêtre macOS concernant une connexion sortante et a coupé le WiFi en moins d'une minute — mais le mal était déjà fait.

Pourquoi l'entretien comptait

Cette attaque aurait échoué par simple e-mail non sollicité. « Exécutez ce dépôt » venant d'un inconnu passe à la poubelle.

Mais après deux tours d'entretien ? Après avoir ri ensemble du nombre d'arnaques à l'emploi qui visent les développeurs ? Après qu'un des intervieweurs a dit « N'hésitez pas à chercher des portes dérobées » avec le sourire ?

C'est là que la vigilance retombe. La confiance est le vecteur d'exploitation. Le malware n'est que la charge utile.

Le développeur l'a résumé mieux que personne : « Si cela m'est arrivé, cela peut arriver à n'importe qui dans votre équipe. »

Ce que représentent réellement les mots de passe Chrome

Chrome chiffre les mots de passe enregistrés avec AES. La clé de déchiffrement est stockée dans le trousseau macOS. Les attaquants ont volé les deux fichiers en moins d'une minute.

Chaque mot de passe enregistré — banque, e-mail, GitHub, consoles cloud — était lisible de leur côté. Le fichier du trousseau peut être craqué hors ligne, sans limite de débit. Le développeur a dû tout faire tourner.

C'est le secret mal gardé des mots de passe enregistrés dans le navigateur : ils sont chiffrés avec une clé qui se trouve sur la même machine. Compromettez la machine, et le « chiffrement » n'est qu'un ornement.

Le schéma de la RPDC

Le développeur a mentionné que sa précédente entreprise avait également été piratée par la Corée du Nord trois mois plus tôt. Il s'agit de la campagne « Contagious Interview » : des attaquants parrainés par l'État de la RPDC organisent de faux entretiens d'embauche pour installer du malware sur les machines des développeurs.

Ce n'est pas aléatoire. Ils ciblent les développeurs en raison de ce à quoi ces derniers ont accès : identifiants de production, clés de signature, infrastructure cloud et — de plus en plus — jetons d'agents IA qui donnent accès à encore plus de choses.

L'échelle est industrielle. De fausses entreprises avec des visages générés. Des sites web soignés. Des processus d'entretien s'étalant sur plusieurs semaines. Ils investissent parce que le retour sur investissement est là.

« Les gestionnaires de mots de passe n'aident pas »

Le développeur a avancé une affirmation intéressante dans la discussion : « Les gestionnaires de mots de passe n'aident pas s'ils ont accès à votre ordinateur via une porte dérobée comme celle-ci, car ils peuvent ensuite transmettre n'importe quel fichier, concevoir une exploitation sur mesure rien que pour vous, utiliser des enregistreurs de frappe, des captures d'écran. »

C'est en partie vrai et en partie faux.

Un gestionnaire de mots de passe qui stocke son coffre sur votre disque local, déverrouillé par un mot de passe principal que vous saisissez — oui, une porte dérobée avec enregistrement de frappe et accès aux fichiers peut le compromettre.

Mais un gestionnaire de mots de passe avec des clés liées à du matériel — où la clé de déchiffrement est dérivée d'un authentificateur physique et n'existe jamais sous forme de fichier sur le disque — est fondamentalement différent. La porte dérobée peut voler des fichiers, enregistrer les frappes, prendre des captures d'écran. Mais elle ne peut pas extraire une clé qui n'existe que dans un module de sécurité matériel lors d'une pression physique.

Les 634 mots de passe Chrome ont été volés parce que les données chiffrées et la clé de déchiffrement étaient toutes deux des fichiers sur le système. Si la clé de déchiffrement exige la possession physique d'un appareil, voler des fichiers ne vous donne que des blocs chiffrés et rien d'autre.

Que faire

  • N'exécutez jamais de code d'entretien sur votre machine principale. Utilisez une machine virtuelle ou un appareil séparé.
  • Lancez npm install --ignore-scripts sur tout dépôt inconnu avant toute exécution
  • Utilisez un pare-feu sortant (Little Snitch, LuLu) qui alerte sur les nouvelles connexions
  • Cessez d'enregistrer des mots de passe dans Chrome. Sans exception.
  • Conservez vos cryptomonnaies sur des portefeuilles matériels, pas sur des extensions de navigateur
  • Traitez tout exercice de code provenant d'un recruteur comme potentiellement hostile, quel que soit le nombre d'appels déjà échangés

Le développeur a survécu parce qu'une fenêtre macOS a signalé la connexion sortante à temps. La plupart des gens auraient cliqué sur Autoriser sans réfléchir.

56 secondes. C'est tout ce qu'il faut.