Default
Door Remote - 21 Sep 2026
De Noord-Koreaanse hackgroep WaterPlum heeft minstens 10,7 miljoen dollar gestolen door zich voor te doen als recruiters voor legitieme crypto- en AI-bedrijven en nietsvermoedende werkzoekenden aan te vallen met malware.
De groep, ook bekend als Contagious Interview, richt zich op softwareontwikkelaars en IT-professionals over de hele wereld, volgens een gezamenlijk advies van Japan, Duitsland, Australië en de VS. De autoriteiten zeiden dat de nep-recruiters zich ook voordeden als niet-fungible token (NFT)-bedrijven en gebruik maakten van rekruteringsdiensten.
“De primaire doelwitten waren individuele webontwerpers, ingenieurs en specialisten in cryptocurrency-, blockchain- en Web3-technologieën”, voegde ze eraan toe.
Het advies koppelt WaterPlum ook aan de bredere campagne van Noord-Korea om IT-medewerkers in buitenlandse bedrijven te plaatsen, waarbij de Japanse en Amerikaanse autoriteiten oordelen dat WaterPlum-actoren en sommige Noord-Koreaanse IT-medewerkers opereren onder het Noord-Koreaanse Munitions Industry Department.
Volgens het advies lokte WaterPlum werkzoekenden via sociale-mediaplatforms, online banenplatforms, gig-werkplatforms of freelance-marktplaatsen. Tijdens het rekruteringsproces kregen de slachtoffers de opdracht om kwaadaardige bestanden te downloaden en uit te voeren, vermomd als coderingsopdrachten of oplossingen voor videoconferentiefouten.
Gerelateerd: Noord-Korea gebruikt buitenlands talent om Amerikaanse bedrijven te helpen infiltreren: rapport
Zodra de cyberactoren via de achterdeur toegang hadden gekregen tot de computer van een slachtoffer, gebruikten ze trojans voor toegang op afstand en informatiestelende malware om gevoelige gegevens en cryptocurrency te exfiltreren.
Succesvolle infecties creëren ook kansen voor WaterPlum-actoren om organisaties te infiltreren die nietsvermoedende ontwikkelaars in dienst hebben.
WaterPlum infecteerde tussen december 2025 en juli 2026 minstens 30.000 apparaten in meer dan 100 landen, met geld of accountgegevens uit meer dan 7.000 cryptocurrency-portefeuilles.
De schade kan echter verder reiken dan gestolen cryptocurrency. Dankzij gestolen identiteitsdocumenten kunnen Noord-Koreaanse IT-medewerkers zich voordoen als slachtoffers en inkomen verdienen, en gevoelige informatie kan worden gebruikt voor afpersing, aldus het rapport.
Het advies beschreef een geval waarin een vermoedelijke Noord-Koreaanse IT-medewerker solliciteerde naar een technische rol bij een Japanse crypto-uitwisseling met behulp van een vervalst cv. De uitwisseling wees de sollicitant af nadat hij tijdens het sollicitatiegesprek discrepanties had geconstateerd, waaronder het onvermogen om de vaardigheden die in zijn cv staan vermeld in detail uit te leggen.
Een recenter geval deed zich voor in juli, toen Cointelegraph meldde dat Consensys onbewust een aan Noord-Korea gelinkte ontwikkelaar als adviseur had ingeschakeld. Het bedrijf vertelde Cointelegraph dat het hun toegang had beëindigd nadat het de dreiging had ontdekt, en uit een onderzoek bleek dat er geen sprake was van diefstal van activa of gegevens, de inzet van kwaadaardige code of gevolgen voor de gebruikersveiligheid.
De gerapporteerde campagne is het nieuwste voorbeeld van Noord-Korea’s aanhoudende gebruik van cryptocurrency-diefstal om geld in te zamelen, ondanks jarenlange waarschuwingen en handhaving. De FBI gaf Noord-Korea de schuld van de Bybit-diefstal ter waarde van 1,5 miljard dollar in februari 2025, terwijl de Amerikaanse autoriteiten al sinds minstens 2018 waarschuwen voor hun undercover IT-werkers.
Tijdschrift: Noord-Korea drijft onchain-malwaregolf aan, CoinEx sluit: Asia Express
De groep, ook bekend als Contagious Interview, richt zich op softwareontwikkelaars en IT-professionals over de hele wereld, volgens een gezamenlijk advies van Japan, Duitsland, Australië en de VS. De autoriteiten zeiden dat de nep-recruiters zich ook voordeden als niet-fungible token (NFT)-bedrijven en gebruik maakten van rekruteringsdiensten.
“De primaire doelwitten waren individuele webontwerpers, ingenieurs en specialisten in cryptocurrency-, blockchain- en Web3-technologieën”, voegde ze eraan toe.
Het advies koppelt WaterPlum ook aan de bredere campagne van Noord-Korea om IT-medewerkers in buitenlandse bedrijven te plaatsen, waarbij de Japanse en Amerikaanse autoriteiten oordelen dat WaterPlum-actoren en sommige Noord-Koreaanse IT-medewerkers opereren onder het Noord-Koreaanse Munitions Industry Department.
Volgens het advies lokte WaterPlum werkzoekenden via sociale-mediaplatforms, online banenplatforms, gig-werkplatforms of freelance-marktplaatsen. Tijdens het rekruteringsproces kregen de slachtoffers de opdracht om kwaadaardige bestanden te downloaden en uit te voeren, vermomd als coderingsopdrachten of oplossingen voor videoconferentiefouten.
Gerelateerd: Noord-Korea gebruikt buitenlands talent om Amerikaanse bedrijven te helpen infiltreren: rapport
Zodra de cyberactoren via de achterdeur toegang hadden gekregen tot de computer van een slachtoffer, gebruikten ze trojans voor toegang op afstand en informatiestelende malware om gevoelige gegevens en cryptocurrency te exfiltreren.
Succesvolle infecties creëren ook kansen voor WaterPlum-actoren om organisaties te infiltreren die nietsvermoedende ontwikkelaars in dienst hebben.
WaterPlum infecteerde tussen december 2025 en juli 2026 minstens 30.000 apparaten in meer dan 100 landen, met geld of accountgegevens uit meer dan 7.000 cryptocurrency-portefeuilles.
De schade kan echter verder reiken dan gestolen cryptocurrency. Dankzij gestolen identiteitsdocumenten kunnen Noord-Koreaanse IT-medewerkers zich voordoen als slachtoffers en inkomen verdienen, en gevoelige informatie kan worden gebruikt voor afpersing, aldus het rapport.
Het advies beschreef een geval waarin een vermoedelijke Noord-Koreaanse IT-medewerker solliciteerde naar een technische rol bij een Japanse crypto-uitwisseling met behulp van een vervalst cv. De uitwisseling wees de sollicitant af nadat hij tijdens het sollicitatiegesprek discrepanties had geconstateerd, waaronder het onvermogen om de vaardigheden die in zijn cv staan vermeld in detail uit te leggen.
Een recenter geval deed zich voor in juli, toen Cointelegraph meldde dat Consensys onbewust een aan Noord-Korea gelinkte ontwikkelaar als adviseur had ingeschakeld. Het bedrijf vertelde Cointelegraph dat het hun toegang had beëindigd nadat het de dreiging had ontdekt, en uit een onderzoek bleek dat er geen sprake was van diefstal van activa of gegevens, de inzet van kwaadaardige code of gevolgen voor de gebruikersveiligheid.
De gerapporteerde campagne is het nieuwste voorbeeld van Noord-Korea’s aanhoudende gebruik van cryptocurrency-diefstal om geld in te zamelen, ondanks jarenlange waarschuwingen en handhaving. De FBI gaf Noord-Korea de schuld van de Bybit-diefstal ter waarde van 1,5 miljard dollar in februari 2025, terwijl de Amerikaanse autoriteiten al sinds minstens 2018 waarschuwen voor hun undercover IT-werkers.
Tijdschrift: Noord-Korea drijft onchain-malwaregolf aan, CoinEx sluit: Asia Express

