NieuwsMacroNoord-Korea breidt netwerk van nep-IT-werknemers uit met rekruten in Afrika en Iran

Noord-Korea breidt netwerk van nep-IT-werknemers uit met rekruten in Afrika en Iran

Auteur: Coincentral·

Belangrijkste punten

  • Facilitatoren in derde landen helpen Noord-Koreaanse operationele medewerkers banen te bemachtigen door tijdens sollicitatiegesprekken als kandidaten te verschijnen en mee te werken aan identiteitsmisleiding.
  • Flare identificeerde wervingspogingen gericht op ontwikkelaars via platforms zoals LinkedIn. Sommige interview associates kregen ongeveer $500 per maand aangeboden.
  • De regeling met IT-werknemers op afstand zou volgens de aangehaalde beoordelingen jaarlijks tussen $600 miljoen en $800 miljoen opleveren.
  • Amerikaanse en buitenlandse instanties waarschuwden in juli 2026 dat Noord-Korea steeds vaker mensen in het buitenland rekruteert om de identiteit van zijn operationele medewerkers te verbergen.
  • Consensys zei eerder dat het zonder het te weten ontwikkelaarswerk had uitbesteed aan een Noord-Koreaanse operationele medewerker.
Noord-Korea breidt netwerk van nep-IT-werknemers uit met rekruten in Afrika en Iran

Noord-Korea heeft een al langer lopende operatie uitgebreid waarbij nep-IT-werknemers worden geplaatst bij Amerikaanse en internationale technologiebedrijven. Daarbij worden rekruten in derde landen ingezet om Noord-Koreaanse operationele medewerkers te helpen sollicitatiegesprekken te doorstaan en identiteitscontroles te omzeilen.

JUST IN: North Korea is reportedly using foreign workers to help its operatives infiltrate U.S. companies through fake remote job applications. pic.twitter.com/m3D3TJQ43R — EyeWhales (@EyeWhales) September 12, 2026

Volgens een NBC News-rapport van 11 september 2026, dat zich baseert op Amerikaanse overheidsfunctionarissen en cybersecurityonderzoekers, omvat het netwerk inmiddels facilitatoren in Nigeria, Zuid-Afrika, Iran, India en delen van Latijns-Amerika.

De basiswerkwijze houdt in dat Noord-Koreaanse IT-werknemers solliciteren naar technische functies op afstand bij buitenlandse bedrijven. Nadat een contract is binnengehaald, neemt een Noord-Koreaanse operationele medewerker de functie doorgaans over, terwijl het bijbehorende salaris naar Pyongyang wordt gestuurd. Het geld zou gesanctioneerde programma’s ondersteunen, waaronder de wapenontwikkelingsinspanningen van Noord-Korea.

Door facilitatoren in derde landen in te zetten, verschilt de persoon die tijdens het wervingsproces verschijnt van degene die het werk uiteindelijk uitvoert. Daardoor zijn conventionele identiteitscontroles op basis van sollicitatiegesprekken minder betrouwbaar wanneer werkgevers niet verifiëren wie het overeengekomen werk uitvoert.

Hoe facilitatoren worden gerekruteerd

Cybersecuritybedrijf Flare ontdekte dat Noord-Koreaanse operationele medewerkers ontwikkelaars zoeken op platforms zoals LinkedIn. In sommige gevallen krijgen rekruten ongeveer $500 per maand aangeboden om als “interview associates” op te treden. Zij verschijnen tijdens sollicitatiegesprekken voor de camera en doen zich voor als de daadwerkelijke kandidaten.

In een door onderzoekers bekeken bericht zei een Noord-Koreaanse operationele medewerker tegen een potentiële rekruut: “You’re from a country that is under sanctions. If you’re still interested in the role, I need to confirm whether you’re comfortable working under someone else’s identity.”

Iran behoort tot de landen die deels worden geviseerd omdat lokale ontwikkelaars door sancties tegen hun eigen land beperkte toegang hebben tot internationaal werk. Die beperking kan ertoe leiden dat sommige ontwikkelaars ontvankelijker zijn voor dergelijke regelingen.

Cybersecuritybedrijven Kudelski Security en DTEX bevestigden afzonderlijk dat ontwikkelaars in Zuid-Afrika, Syrië, Iran, Nigeria, Pakistan en delen van Latijns-Amerika via het netwerk zijn benaderd.

Omvang van de operatie

De Verenigde Naties schatten dat de regelingen van Noord-Korea met IT-werknemers op afstand jaarlijks tot $600 miljoen opleveren. Een door de VS geleide beoordeling van sanctiemonitoring schatte het bedrag in 2024 op maximaal $800 miljoen.

Volgens bredere Amerikaanse inlichtingenbeoordelingen bedragen de totale jaarlijkse inkomsten van Noord-Korea uit cyberactiviteiten, waaronder IT-werknemersregelingen en cryptovalutadiefstal, ten minste $1 miljard. De regeling met werknemers op afstand zou naar schatting eveneens jaarlijks tussen $600 miljoen en $800 miljoen opleveren.

In mei 2026 meldde cybersecuritybedrijf CrowdStrike dat hackers die aan de Noord-Koreaanse staat gelieerd zijn verantwoordelijk waren voor meer dan $2 miljard aan verliezen door cryptovaluta in 2025, een stijging van 51% op jaarbasis.

Het bruto binnenlands product van Noord-Korea groeide in 2025 naar schatting met 3,5%, volgens de Bank of Korea, ondanks aanhoudende internationale sancties.

In juli 2026 brachten het Amerikaanse ministerie van Buitenlandse Zaken en het ministerie van Justitie samen met buitenlandse instanties een waarschuwing uit. Daarin stond dat Noord-Korea “increasingly sophisticated” tactieken gebruikte om mensen buiten zijn grenzen te rekruteren en de identiteit van zijn operationele medewerkers te verbergen.

Blockchainbedrijf Consensys maakte eerder bekend dat het zonder het te weten ontwikkelaarswerk had uitbesteed aan een Noord-Koreaanse operationele medewerker.