Live News

Slovenië is voor het eerst opgenomen in het Markets in Crypto-Assets Regulation (MiCA)-register van uitgevers van elektronische geldtoken (EMT) van...

Het is vijf jaar geleden dat El Salvador het eerste land werd dat Bitcoin als wettig betaalmiddel adopteerde...

Crypto-marktmaker Wintermute is naar verluidt van plan om de komende vijf jaar tot $1 miljard te investeren in datacenterinfrastructuur voor kunstm...

12/08/26

Volg ons:

Binnen de nep-crypto-startup die Noord-Koreaanse IT-medewerkers voor de gek hield

Binnen de nep-crypto-startup die Noord-Koreaanse IT-medewerkers voor de gek hield
Default Door Remote - 12 Aug 2026
Het komt niet vaak voor dat een verslaggever wordt gevraagd zich voor te doen als durfkapitalist om vermoedelijke Noord-Koreaanse IT-medewerkers voor de gek te houden.

Maar in juni merkte ik dat ik deelnam aan een Zoom-oproep als ‘Aelin Ashriver’, een investeerder van het fictieve Definitive Communications, om het ontwikkelingsteam van crypto-startup Ballena Azul te ontmoeten.

De IT-medewerkers aan de oproep dachten dat ze aan het pitchen waren voor VC-steun voor hun startup. In werkelijkheid hadden ze wekenlang gewerkt in een nep-cryptobedrijf dat puur was opgezet om hun methoden en infrastructuur te bestuderen door Mauro Eldritch, oprichter van cyberbeveiligingsbedrijf BCA LTD, en Heiner García, een cyberdreigingsanalist bij Telefónica Tech en oprichter van NorthScan.

Cointelegraph volgde één fase van het onderzoek.

Tijdens het gesprek speelde ik de list uit door te suggereren dat ik Ballena Azul misschien zelfs wat dekking in Cointelegraph zou kunnen bezorgen.

Dus tenminste iemand sprak de waarheid.

Verdachte IT-medewerkers uit de DVK pitchen voor durfkapitaalsteun van het fictieve Definitive Communications, gespeeld door Cointelegraph. Bron: ANY.RUN

Een bedrijf bouwen voor vermoedelijke Noord-Koreaanse IT-medewerkersEldritch en García bouwden de fictieve Ballena Azul met infrastructuur van cyberbeveiligingsplatform ANY.RUN. Een bestaande Britse registratie voor een niet-verbonden bedrijf met dezelfde naam, die in 2022 werd ontbonden, voegde legitimiteit toe aan het project.

Eldritch nam de identiteit aan van medeoprichter ‘Leonardo Nelson’, terwijl García de alias ‘Andy Jones’ aannam en zich voordeed als de teamleider van het bedrijf.

Gerelateerd: Noord-Koreaanse cyberspionnen zijn niet langer slechts bedreigingen op afstand

Een van de meest waardevolle stukjes informatie die de vijf weken durende list aan het licht bracht, waren de externe servers die de werknemers gebruikten als tussenliggende punten voordat ze verbinding maakten met de gecontroleerde virtuele desktops van Ballena Azul.

Blootgestelde servers waren bijzonder waardevol omdat een dergelijke infrastructuur vaak door verschillende activiteiten wordt hergebruikt en gedurende lange perioden actief kan blijven.

García vertelt aan Magazine dat de servers in verband werden gebracht met malwarefamilies die verband hielden met Noord-Koreaanse campagnes die inloggegevens, crypto-portemonneegegevens en andere gevoelige informatie stelen.

"Sommige van de servers die we hebben gevonden, waren in voorgaande jaren gekoppeld aan de distributie van InvisibleFerret en BeaverTail/OtterCookie en waren tot op de dag van vandaag actief", zegt hij.

Maar sommige anderen waren totaal nieuw en hadden geen enkele kennis over hen, zagen er schoon uit en bleven buiten de reguliere blokkeerlijsten of bedreigingsfeeds.’ Hij voegt eraan toe dat de infrastructuur meerdere doeleinden kan dienen, waarbij servers die voorheen werden gebruikt voor de distributie van malware ook fungeerden als commando-en-controle-infrastructuur en als proxy’s voor operators die hun dagelijkse werk uitvoeren.

De vermoedelijke werknemers hoeven volgens de onderzoekers geen malware in te zetten om een ​​dreiging te vormen. Eenmaal aangenomen kunnen ze legitieme toegang krijgen tot de interne systemen, broncode en andere gevoelige informatie van een bedrijf. Hoe langer ze onopgemerkt blijven, hoe langer ze salarissen kunnen blijven ontvangen waarvan onderzoekers zeggen dat ze uiteindelijk het Noord-Koreaanse regime helpen financieren.

De operatie toonde ook aan dat de groep vertrouwde op kunstmatige intelligentie-instrumenten om hiaten in hun technische kennis te helpen compenseren. Ze gebruikten ChatGPT voor schrijven en coderen, inclusief om basisvragen te beantwoorden en opdrachten uit te voeren waar ze zelf mee worstelden. Ze gaven de voorkeur aan Google Gemini voor het wijzigen van afbeeldingen en het vervalsen van documenten.

Een vermoedelijke IT-medewerker uit de DVK en ChatGPT werken samen in een poging testnet-crypto te verkrijgen tijdens de Ballena Azul-operatie. Bron: ANY.RUN

Andere gebruikte tools waren onder meer externe desktopsoftware, crypto-wallets en een dienst voor het delen van tweefactorauthenticatiecodes.

Noord-Koreaanse IT-werknemers zijn een groeiende bedreiging voor de cyberveiligheid geworden voor de cryptocurrency-industrie. Consensys zei in juli dat het via een externe dienstverlener een aan Noord-Korea gelieerde ontwikkelaar had ingeschakeld voordat het de dreiging identificeerde en de toegang afsneed.

In een ander geval hebben Amerikaanse aanklagers in 2025 vier Noord-Koreaanse staatsburgers aangeklaagd voor het gebruik van valse identiteiten om IT-banen op afstand te verkrijgen en voor het stelen van meer dan $900.000 aan cryptocurrency van twee bedrijven, waaronder een Amerikaans blockchain-onderzoeks- en ontwikkelingsbedrijf.

Het Amerikaanse ministerie van Financiën zei in maart dat Noord-Koreaanse IT-werknemersprogramma's in 2024 bijna 800 miljoen dollar opbrachten om de programma's voor massavernietigingswapens van het Pyongyang-regime te helpen financieren.

Binnen het nep-cryptobedrijf Ballena Azul begon de list toen García via GitHub in contact kwam met een recruiter, die in verband was gebracht met Famous Chollima, een dreigingsgroep die geassocieerd is met Noord-Koreaanse IT-werknemersactiviteiten.

García zei dat Ballena Azul softwareontwikkelaars moest inhuren en de recruiter bood ‘Jack Anderson’, ‘Angelo Espree’ en ‘Lucas Theo’ aan. Minstens twee van hen toonden een Amerikaans identiteitsbewijs.

Het trio kreeg verschillende programmeeropdrachten binnen gecontroleerde virtuele desktopomgevingen, waardoor García en Eldritch konden observeren hoe ze werkten.

Angelo Espree was een van de ontwikkelaars die aan boord waren via een recruiter die betrokken was bij de Noord-Koreaanse operaties. Bron: ANY.RUN

De onderzoekers introduceerden ook opzettelijk technische problemen, waaronder selectieve netwerkstoringen en verdwijnende muiscursors, om te zien hoe de verdachte werknemers reageerden en tot welke tools ze zich wendden als er iets misging.

“Eerlijk gezegd was de grootste verrassing hoeveel ervan op improvisatie draaide”, zegt García. “Er zat geen rigide draaiboek, geen gepolijst bedrijfsproces achter.”

Tijdens hun vele weken waarin ze in de gecontroleerde omgevingen werkten, lieten de vermoedelijke Noord-Koreanen een schatkamer achter voor de onderzoekers, waaronder chatlogs, AI-gesprekken, crypto-portemonnee-informatie, VPN-uitgangsknooppunten en uren aan live videobeelden. Hun verbindingen legden ook de servers bloot, wat een van de meest waardevolle bevindingen van het onderzoek werd.

De eerlijkheid gebiedt te zeggen dat de grote afhankelijkheid van AI niet uniek is voor de werknemers die in de operatie van Ballena Azul voor de gek zijn gehouden. 

Ballena Azul-werknemers gebruikten AI over het algemeen als steunpilaar voor codeer- en technische taken waarmee ze worstelden. Reuters meldde maandag dat een andere Noord-Koreaanse hackgroep, Kimsuky, AI voor een meer offensief doel gebruikte. De groep gebruikte naar verluidt lokaal AI-tools om cyberaanvallen te helpen automatiseren, gestolen gegevens te analyseren en overtuigender phishing-campagnes te produceren.

Evoluerend draaiboek van afgelegen IT-werkers uit de DVK Dit was niet de eerste keer dat Cointelegraph een ondergeschikte rol speelde bij het ontmaskeren van vermoedelijke Noord-Koreaanse werknemers.

In februari 2025 voerden García en Cointelegraph een sollicitatiegesprek voor een vermoedelijke agent die zichzelf ‘Motoki’ noemde. De ontwikkelaar beweerde Japans te zijn, maar stopte met het interview nadat hem werd gevraagd zichzelf voor te stellen in zijn moedertaal.

Toch bleef García met hem communiceren. Motoki bood uiteindelijk aan om García geld te sturen om een ​​computer te kopen waartoe hij op afstand toegang kon krijgen, waardoor hij via een lokale machine kon werken in plaats van verbinding te maken via een VPN, om de beperkingen te omzeilen die door werkgevers en freelanceplatforms worden gebruikt.

Gerelateerd: Van Sony tot Bybit: hoe Lazarus Group de superschurk van crypto werd

García documenteerde later vermoedelijke Noord-Koreaanse agenten die freelancers rekruteerden om geverifieerde accounts, identiteiten en externe toegang tot hun computers te verstrekken. In één versie van het plan konden agenten werken via machines die zich fysiek in de VS bevonden, waardoor ze voor werkgevers en freelanceplatforms overkwamen als in de VS gevestigde contractanten.

In mei werden twee Amerikaanse ‘laptopboeren’ – mensen die een cluster van computers hostten waartoe Noord-Koreanen op afstand toegang konden krijgen – veroordeeld tot 18 maanden gevangenisstraf omdat ze Noord-Koreaanse IT-werknemers hadden geholpen zich voor te doen als in de VS gevestigde werknemers in programma’s die meer dan 1,2 miljoen dollar opbrachten en bijna 70 bedrijven troffen.

Ballena Azul neerhalen Aan alle nep-dingen moet een einde komen, dus introduceerden de onderzoekers ‘Benito Camella’, de medeoprichter van Ballena Azul, die zich zogenaamd op andere zaken in Milaan had gericht terwijl het bedrijf zich uitbreidde.

Toen hij terugkeerde, confronteerde Camella de arbeiders met discrepanties in hun identiteit en documenten. De confrontatie begon snel de chatroom leeg te maken. Espree verliet als eerste het videogesprek, terwijl Anderson langer bleef voordat hij zich realiseerde dat het plan aan het ontrafelen was.

‘Leidt u twee levens, meneer Anderson?’ vraagt ​​Camella aan Jack Anderson tijdens de confrontatie. Bron: ANY.RUN

Maar de onderzoekers hielden het bedrog gaande, zelfs nadat de bijeenkomst was afgelopen. In het Telegram-kanaal van het bedrijf beschuldigde de ‘CEO’ ‘Andy Jones’ ervan ‘illegale werknemers’ binnen te halen en het bedrijf in gevaar te brengen. “Jones” antwoordde dat hij onder druk stond om snel een team op te bouwen en dat hij daarvoor niet genoeg betaald kreeg. Hij beweerde dat hij het beste had gedaan wat hij kon met wat hij had.

De geënsceneerde ruzie eindigde toen de nep-CEO zowel hun werkrelatie als hun vriendschap beëindigde, waardoor de schijn werd gewekt dat Ballena Azul was ingestort vanwege een rampzalige aanwervingsbeslissing.

Een van de vermoedelijke Noord-Koreanen nam later privé contact op met García om zich te verontschuldigen voor wat er was gebeurd en te vragen of alles in orde met hem was.

Volgens de onderzoekers hebben ze nooit meer iets van de rest van de groep gehoord.

Tot op de dag van vandaag weten de vermoedelijke werknemers niet dat ze weken hebben verspild aan het werken in een omgeving die is gebouwd om informatie uit hen te halen.

Magazine: Betekenen de Coldcard-aanvallen dat alle hardware wallets nu onveilig zijn?

Noot van de redactie: Cointelegraph kon de nationaliteit of aansluiting van de vermoedelijke IT-medewerkers uit de DVK niet onafhankelijk bevestigen, en geen enkele overheidsinstantie heeft hen publiekelijk geïdentificeerd.