Un recruteur nord-coréen demande à un candidat en ligne de proférer une insulte contre Kim Jong-un. L’entretien s’arrête net dès que le visage du postulant apparaît à l’écran. Cette scène, issue d’un documentaire diffusé mi-août par le Wall Street Journal, illustre une méthode d’infiltration désormais bien documentée : l’embauche de télétravailleurs nord-coréens au sein d’entreprises américaines et européennes.

Selon nos confrères du Figaro, cette pratique s’inscrit dans une stratégie plus large de contournement des sanctions internationales par Pyongyang. Une enquête d’un an menée par le quotidien américain a permis de mettre en lumière l’existence d’une « cellule » de onze informaticiens nord-coréens officiellement employés par des sociétés occidentales, mais dont les activités réelles restent opaques. Le groupe de surveillance des sanctions multilatérales, connu sous l’acronyme MSMT ou ESSM (pour « équipe de surveillance des sanctions multilatérales »), regroupant onze pays dont la France, a déjà alerté sur ce phénomène dans un rapport rendu public en décembre 2025. Pour l’ESSM, la cyberforce nord-coréenne, qui recrute ces « fantômes », constitue « un programme national prioritaire ».

Ce qu'il faut retenir

  • Une cellule de 11 informaticiens nord-coréens a été identifiée au sein d’entreprises occidentales, selon une enquête du Wall Street Journal.
  • Le MSMT/ESSM, groupe de surveillance des sanctions onusiennes, a publié un rapport en décembre 2025 qualifiant cette cyberforce de « programme national prioritaire ».
  • Les recruteurs nord-coréens testent les candidats avec des questions provocatrices pour détecter les origines de leur interlocuteur.
  • Cette infiltration s’inscrit dans une stratégie de contournement des sanctions internationales imposées à la Corée du Nord.

Des recruteurs nord-coréens à l’affût de profils vulnérables

Les méthodes d’embauche des recruteurs nord-coréens reposent sur des tests subtils, comme celui révélé par le Wall Street Journal. Un candidat est sommé de répéter une phrase insultante envers le dirigeant nord-coréen. Si la personne hésite ou refuse, son origine nord-coréenne est suspectée, et l’entretien est interrompu. Cette tactique permet d’écarter rapidement les profils ne correspondant pas aux attentes du régime.

Ces informaticiens fantômes, officiellement employés à distance pour des missions de développement logiciel ou de cybersécurité, agiraient en réalité sous la supervision de Pyongyang. Leur rémunération, versée sur des comptes étrangers, serait ensuite partiellement reversée au régime, contournant ainsi les embargos économiques en vigueur. Selon l’ESSM, ces recrutements s’appuient sur des réseaux de sociétés écrans basées principalement en Chine, pays souvent pointé du doigt pour son rôle de relais dans le contournement des sanctions.

Un rapport accablant de l’ESSM en décembre 2025

Le groupe de surveillance des sanctions multilatérales a rendu public un document en décembre dernier, détaillant l’ampleur du phénomène. Pour l’ESSM, la cyberforce nord-coréenne ne se limite pas à des missions d’infiltration : elle représente une menace structurelle, intégrée aux priorités stratégiques de Pyongyang. Le rapport souligne que ces informaticiens, souvent hautement qualifiés, occupent des postes clés dans des secteurs sensibles, notamment la finance, la défense et les nouvelles technologies.

Les enquêteurs de l’ESSM ont également identifié des liens entre ces réseaux et des opérations de piratage menées à l’étranger, notamment en Europe et en Amérique du Nord. Ces activités s’ajoutent à d’autres sources de revenus pour le régime, comme les cyberattaques à but lucratif ou les transferts illicites via des cryptomonnaies. Selon des sources diplomatiques citées par le Figaro, ces infiltrations pourraient concerner des dizaines d’entreprises à travers le monde, bien que le nombre exact reste difficile à établir.

Des entreprises occidentales prises pour cibles

Les entreprises concernées opèrent principalement dans des secteurs où les compétences en informatique et en cybersécurité sont rares, ce qui rend les recruteurs nord-coréens particulièrement persuasifs. Les plateformes de télétravail, les cabinets de conseil en technologie et les start-up en croissance sont les plus exposés. Les contrats proposés, souvent via des intermédiaires, sont attractifs : salaires élevés, missions à distance et peu de contrôle sur l’origine des employés.

Pourtant, les risques pour les entreprises sont multiples. Outre les sanctions potentielles en cas de violation des embargos, ces infiltrations exposent les sociétés à des risques de fuites de données, d’espionnage industriel ou de complicité involontaire avec des activités illégales. Des experts en cybersécurité interrogés par le Wall Street Journal estiment que ces pratiques pourraient s’étendre, à mesure que les sanctions se resserrent contre la Corée du Nord.

Et maintenant ?

Les autorités occidentales devraient renforcer les vérifications des antécédents des télétravailleurs étrangers, notamment dans les secteurs sensibles. Une réunion du MSMT est prévue pour novembre 2026 afin d’harmoniser les mesures de lutte contre ces infiltrations. Pour les entreprises, l’enjeu sera de concilier flexibilité et sécurité, sans pour autant céder à la paranoïa. Reste à savoir si ces mesures suffiront à endiguer un phénomène en constante évolution.

Ce mode opératoire, désormais bien documenté, illustre la capacité d’adaptation de Pyongyang face aux pressions internationales. Alors que les sanctions se multiplient, le régime mise sur des méthodes indirectes pour financer son économie et renforcer ses capacités militaires, y compris dans le cyberespace.

Les experts recommandent d’exiger des documents d’identité officiels, de vérifier les antécédents via des bases de données sécurisées et de recourir à des plateformes de recrutement agréées. Certaines entreprises vont jusqu’à organiser des entretiens en visioconférence avec demande de pièce d’identité en temps réel.