Binnen de neppe crypto-startup die vermeende Noord-Koreaanse IT-medewerkers misleidde
Belangrijkste punten
- •De Ballena Azul-operatie gebruikte een nep-cryptobedrijf en een geënsceneerde investeerderspitch om vermeende Noord-Koreaanse remote IT-medewerkers te onderzoeken.
- •Onderzoekers verzamelden inlichtingen zoals chatlogs, AI-gesprekken, informatie over cryptowallets, VPN-exitnodes en live videobeelden.
- •De medewerkers gebruikten tools zoals ChatGPT, Google Gemini, software voor extern bureaublad, cryptowallets en gedeelde tweefactorauthenticatiediensten.
- •Het onderzoek identificeerde tussenliggende servers die in meerdere campagnes waren hergebruikt en in verband werden gebracht met malwarefamilies die aan Noord-Koreaanse operaties zijn gekoppeld.
- •De zaak sluit aan bij eerdere waarschuwingen van Amerikaanse autoriteiten en bedrijven dat DPRK-gelieerde remote aanwervingsschema's een groeiend risico vormen voor crypto- en Web3-bedrijven.

Het is niet elke dag dat een journalist wordt gevraagd zich voor te doen als durfkapitalist om vermeende Noord-Koreaanse IT-medewerkers te misleiden. Toch nam deze verslaggever in juni deel aan een Zoom-gesprek onder het alias "Aelin Ashriver", een investeerder van het fictieve Definitive Communications, om het ontwikkelingsteam van een crypto-startup genaamd Ballena Azul te ontmoeten.
De medewerkers op het gesprek dachten dat zij hun startup aan het pitchen waren voor durfkapitaalfinanciering. In werkelijkheid hadden zij wekenlang gewerkt binnen een nep-cryptobedrijf dat doelbewust was opgezet om hun methoden, tools en infrastructuur te bestuderen. De operatie werd georkestreerd door Mauro Eldritch, oprichter van cybersecuritybedrijf BCA LTD, en Heiner García, cyber threat intelligence-analist bij Telefónica Tech en oprichter van NorthScan. Cointelegraph was betrokken bij één fase van het onderzoek.
Tijdens het gesprek versterkte deze verslaggever de list door te suggereren dat Ballena Azul mogelijk zelfs aandacht in Cointelegraph zou kunnen krijgen — waardoor minstens één persoon in het gesprek daadwerkelijk de waarheid sprak.
Vermeende DPRK-IT-medewerkers pitchen voor durfkapitaalsteun van het fictieve Definitive Communications, gespeeld door Cointelegraph. Bron: ANY.RUN
Een bedrijf opzetten voor vermeende Noord-Koreaanse IT-medewerkers
Eldritch en García bouwden het fictieve Ballena Azul met infrastructuur van cybersecurityplatform ANY.RUN. Om de schijnbare legitimiteit van het bedrijf te versterken, gebruikten zij een bestaande Britse registratie voor een niet-gerelateerd bedrijf met dezelfde naam dat in 2022 werd ontbonden.
Eldritch nam de identiteit aan van medeoprichter "Leonardo Nelson", terwijl García werkte onder het pseudoniem "Andy Jones" en zich voordeed als teamleider van het bedrijf.
Gerelateerd: Noord-Koreaanse cyberespionnen zijn niet langer alleen maar een dreiging op afstand
Tot de meest waardevolle inlichtingen die tijdens de vijf weken durende operatie werden verzameld, behoorden de externe servers die de medewerkers gebruikten als tussenstations voordat zij toegang kregen tot de gecontroleerde virtuele desktops van Ballena Azul. Zulke infrastructuur is zeer gewild bij onderzoekers omdat die vaak opnieuw wordt gebruikt in verschillende campagnes en langdurig operationeel kan blijven. De vondst onderstreept een bredere uitdaging voor verdedigers: gedeelde serverinfrastructuur kan over meerdere werkgevers en doelwitcampagnes heen worden gebruikt, waardoor het identificeren en blokkeren van één node operaties veel verder kan verstoren dan het bedrijf waar deze oorspronkelijk werd ontdekt.
García vertelde Cointelegraph Magazine dat de geïdentificeerde servers verband hielden met malwarefamilies die gekoppeld zijn aan Noord-Koreaanse operaties gericht op het stelen van inloggegevens, gegevens van cryptowallets en andere gevoelige informatie.
"Sommige van de servers die we vonden, waren in eerdere jaren gekoppeld aan de distributie van InvisibleFerret en BeaverTail/OtterCookie en waren tot op de dag van vandaag actief," zei hij. "Maar sommige andere waren volledig nieuw en hadden daar helemaal geen inlichtingen over, zagen er schoon uit en bleven buiten de gangbare blocklists of threat feeds."
Hij voegde eraan toe dat de infrastructuur meerdere functies kon vervullen, waarbij servers die eerder werden gebruikt voor malwaredistributie ook fungeerden als command-and-control-knooppunten en als proxies voor medewerkers die hun dagelijkse werkzaamheden uitvoerden.
Volgens de onderzoekers hoeven de vermeende medewerkers geen malware in te zetten om een bedreiging te vormen. Zodra zij zijn aangenomen, kunnen zij legitieme toegang krijgen tot interne systemen, broncode en andere gevoelige gegevens van een bedrijf. Hoe langer zij onopgemerkt blijven, hoe langer zij salarissen kunnen blijven ontvangen die volgens de onderzoekers uiteindelijk helpen het Noord-Koreaanse regime te financieren. Dit risico op interne toegang is bijzonder groot in de cryptosector, waar een remote-first aannamecultuur, snelle teamuitbreiding en directe blootstelling aan digitale-activainfrastructuur de gevolgen van één gecompromitteerde aanstelling kunnen vergroten.
De operatie liet ook zien dat de groep sterk leunde op kunstmatige-intelligentietools om lacunes in hun technische kennis op te vangen. Zij gebruikten ChatGPT voor schrijf- en codetaken, onder meer om basisvragen te beantwoorden en opdrachten af te ronden die zij lastig vonden. Voor beeldbewerking en documentvervalsing gaven zij de voorkeur aan Google Gemini.
Een vermeende DPRK-IT-medewerker en ChatGPT werken samen in een poging testnet-crypto te verkrijgen tijdens de Ballena Azul-operatie. Bron: ANY.RUN
Andere gebruikte tools waren software voor extern bureaublad, cryptowallets en een dienst voor het delen van tweefactorauthenticatiecodes. Het gebruik van gedeelde 2FA-diensten is een bekend kenmerk van DPRK-IT-medewerkersschema's, waardoor meerdere personen authenticatiecontroles kunnen omzeilen die bedoeld zijn voor één legitieme werknemer.
Noord-Koreaanse IT-medewerkers zijn uitgegroeid tot een steeds grotere cybersecuritydreiging voor de cryptosector. In juli meldde Consensys dat het per ongeluk een aan Noord-Korea gelieerde ontwikkelaar had ingeschakeld via een externe dienstverlener, voordat het de dreiging identificeerde en de toegang afsloot.
In een afzonderlijke zaak beschuldigden Amerikaanse aanklagers vier Noord-Koreaanse staatsburgers in 2025 van het gebruiken van valse identiteiten om externe IT-banen te verkrijgen, waarbij zij naar verluidt meer dan $900,000 aan cryptocurrency stalen van twee bedrijven, waaronder een Amerikaanse blockchain research- en ontwikkelfirma.
Het Amerikaanse ministerie van Financiën stelde in maart dat Noord-Koreaanse IT-medewerkersconstructies in 2024 bijna $800 miljoen opleverden om de massavernietigingswapenprogramma's van het regime in Pyongyang te financieren.
Binnen nep-cryptobedrijf Ballena Azul
De operatie kwam op gang toen García via GitHub in contact kwam met een recruiter die gelinkt was aan Famous Chollima, een threat group die in verband wordt gebracht met Noord-Koreaanse IT-medewerkersoperaties. Famous Chollima wordt door meerdere cybersecuritybedrijven gevolgd als een cluster van activiteit dat zich richt op het plaatsen van DPRK-operatives in remote-ontwikkelaarsrollen bij westerse technologie- en cryptobedrijven. García gaf aan dat Ballena Azul softwareontwikkelaars nodig had, en de recruiter leverde drie kandidaten aan: "Jack Anderson", "Angelo Espree" en "Lucas Theo". Minstens twee van hen toonden Amerikaanse identificatie.
Het trio kreeg verschillende programmeeropdrachten binnen gecontroleerde virtuele desktopomgevingen, waardoor García en Eldritch hun werkzaamheden in realtime konden volgen.
Angelo Espree was een van de ontwikkelaars die via een recruiter met DPRK-operaties werd aangenomen. Bron: ANY.RUN
De onderzoekers veroorzaakten ook opzettelijk technische verstoringen — waaronder selectieve netwerkuitval en verdwijnende muiscursors — om te zien hoe de vermeende medewerkers reageerden en welke tools zij gebruikten wanneer er iets misging.
"Eerlijk gezegd was de grootste verrassing hoe veel daarvan draaide op improvisatie," zei García. "Er zat geen strak draaiboek achter, geen gepolijst bedrijfsproces."
Tijdens hun vele weken in de gecontroleerde omgevingen lieten de vermeende Noord-Koreanen een omvangrijke inlichtingenverzameling achter voor de onderzoekers: chatlogs, AI-gespreksgeschiedenissen, informatie over cryptowallets, VPN-exitnodes en uren aan live videobeelden. Hun netwerkverbindingen brachten ook de tussenliggende servers aan het licht die een van de belangrijkste ontdekkingen van het onderzoek werden.
De sterke afhankelijkheid van AI was niet uniek voor de medewerkers die in de Ballena Azul-operatie werden verstrikt. Reuters meldde maandag dat een andere Noord-Koreaanse hackgroep, Kimsuky, AI op een offensievere manier gebruikte. De groep zou AI-tools lokaal draaien om cyberaanvallen te automatiseren, gestolen gegevens te analyseren en overtuigendere phishingcampagnes te produceren.
Zich ontwikkelende werkwijze van remote DPRK-IT-medewerkers
Dit was niet de eerste keer dat Cointelegraph een kleine rol speelde bij het blootleggen van vermeende Noord-Koreaanse medewerkers. In februari 2025 voerden García en Cointelegraph een sollicitatiegesprek met een vermeende operatieve die zichzelf "Motoki" noemde. De ontwikkelaar beweerde Japans te zijn, maar beëindigde het gesprek abrupt nadat hem werd gevraagd zich in zijn moedertaal voor te stellen.
García bleef desondanks contact onderhouden. Motoki bood uiteindelijk aan García geld te sturen voor de aankoop van een computer waartoe hij op afstand toegang kon krijgen, zodat hij via een lokale machine kon werken in plaats van via een VPN verbinding te maken — een tactiek om de beperkingen van werkgevers en freelanceplatforms te omzeilen.
Gerelateerd: Van Sony tot Bybit: hoe Lazarus Group crypto's superschurk werd
García documenteerde later hoe vermeende Noord-Koreaanse operatives freelancers rekruteerden om geverifieerde accounts, identiteiten en externe toegang tot hun computers te leveren. In één variant van het schema werkten operatives via machines die fysiek in de Verenigde Staten stonden, waardoor zij voor werkgevers en freelanceplatforms leken op in de VS gevestigde aannemers.
In mei kregen twee Amerikaanse "laptop farmers" — personen die clusters van computers hostten waartoe Noord-Koreanen op afstand toegang konden krijgen — 18 maanden gevangenisstraf voor het faciliteren van DPRK-IT-medewerkers die zich voordeden als in de VS gevestigde werknemers. De schema's leverden meer dan $1.2 million op en troffen bijna 70 bedrijven.
Ballena Azul uitschakelen
Alle bedrog moet uiteindelijk eindigen. De onderzoekers introduceerden "Benito Camella", medeoprichter van Ballena Azul, die naar verluidt met andere zakelijke zaken in Milaan bezig was terwijl het bedrijf groeide.
Bij zijn terugkeer confronteerde Camella de medewerkers over afwijkingen in hun identiteiten en documenten. De confrontatie zorgde er snel voor dat de chatruimte leegliep. Espree verliet als eerste het videogesprek, terwijl Anderson langer bleef voordat hij besefte dat het plan aan het instorten was.
"Leeft u twee levens, meneer Anderson?" vraagt Camella aan Jack Anderson tijdens de confrontatie. Bron: ANY.RUN
De onderzoekers zetten het bedrog zelfs na afloop van de bijeenkomst voort. In het Telegram-kanaal van het bedrijf beschuldigde de "CEO" "Andy Jones" ervan "illegale werknemers" binnen te halen en het bedrijf in gevaar te brengen. "Jones" antwoordde dat hij onder druk stond om snel een team op te bouwen en daarvoor niet genoeg betaald werd. Hij hield vol dat hij met de middelen die hij had het beste had gedaan wat hij kon.
Het geënsceneerde conflict eindigde ermee dat de nep-CEO zowel hun werkrelatie als hun vriendschap beëindigde, waarmee de schijn werd opgehouden dat Ballena Azul was ingestort door een rampzalige aanwervingsbeslissing.
Een van de vermeende Noord-Koreanen nam later privé contact op met García om zich te verontschuldigen voor wat er was gebeurd en te vragen of hij in orde was.
Volgens de onderzoekers hoorden zij nooit meer iets van de rest van de groep.
Tot op de dag van vandaag, zeggen de onderzoekers, weten de vermeende medewerkers niet dat zij wekenlang hebben gewerkt in een omgeving die speciaal was gebouwd om inlichtingen van hen te ontfutselen. Voor bedrijven die remote ontwikkelaars aannemen, vooral in crypto en Web3, bevestigen de bevindingen van de operatie de richtlijnen van Amerikaanse federale instanties, waaronder de FBI en het ministerie van Buitenlandse Zaken: verifieer identiteiten via videogesprekken met live, contextuele antwoorden, onderzoek verzoeken om toegang tot remote desktop of gedeelde authenticatieapparaten nauwkeurig, en let op indicatoren zoals consistent VPN-verkeer via niet-gerelateerde geografische locaties.
Magazine: Betekenen de Coldcard-aanvallen dat alle hardware wallets nu onveilig zijn?
Redactionele noot: Cointelegraph kon de nationaliteit of affiliatie van de vermeende DPRK-IT-medewerkers niet onafhankelijk bevestigen, en geen overheidsinstantie heeft hen publiekelijk geïdentificeerd.