NieuwsCryptoNoord-Koreaanse hackers infecteren 30.000 apparaten en richten zich op 7.000 crypto-wallets

Noord-Koreaanse hackers infecteren 30.000 apparaten en richten zich op 7.000 crypto-wallets

Auteur: LiveBitcoinNews·

Belangrijkste punten

  • Hackers met banden tot Noord-Korea infecteerden tussen december 2025 en juli 2026 meer dan 30.000 apparaten in over 100 landen en regio's tijdens de WaterPlum-campagne en stolen informatie van ruim 7.000 cryptovaluta-wallets, volgens het Japanse NPA en de FBI.
  • De aanvallers deden zich voor als recruiters van bedrijven in cryptovaluta, kunstmatige intelligentie en NFT's op social media, jobsites, freelanceplatformen en platformen voor kluswerk, en brachten slachtoffers ertoe malware te downloaden via programmeertaken en technische interviews.
  • WaterPlum gebruikte meerdere malwarefamilies, waaronder BeaverTail, OtterCookie, OtterCandy, InvisibleFerret en StoatWaffle, die wachtwoorden, screenshots, toetsenbordinvoer, klembordgegevens, privésleutels en seed phrases konden stelen.
  • Wallets onder controle van de aanvallers ontvingen ten minste $10,71 miljoen aan cryptovaluta, een bedrag dat het Nationaal Politieagentschap schatte op ongeveer ¥1,7 miljard.
  • Het NPA en de FBI zijn van mening dat WaterPlum en sommige Noord-Koreaanse IT-activiteiten verbonden zijn aan Bureau 313 binnen het Centraal Comité van de Arbeiderspartij, en het onderzoek legde een vermoedelijke Noord-Koreaanse IT-werker bloot die zich via VPN-diensten bij bitFlyer solliciteerde met de identiteit van een ander.
Noord-Koreaanse hackers infecteren 30.000 apparaten en richten zich op 7.000 crypto-wallets

Hackers met banden tot Noord-Korea hebben meer dan 30.000 apparaten geïnfecteerd en informatie gestolen van ruim 7.000 cryptovaluta-wallets in een campagne gericht op slachtoffers in meer dan 100 landen en regio's, zo hebben het Japanse Nationaal Politieagentschap (NPA) en de FBI gemeld. De aanvallen liepen van december 2025 tot juli 2026, waarbij Japanse onderzoekers werden bijgestaan door de FBI en andere buitenlandse instanties. De bevindingen zijn uiteengezet in een rapport gepubliceerd door het NPA op 18 september 2026, en de openbaarmaking maakt deel uit van de voortdurende samenwerking tussen Japanse autoriteiten en hun buitenlandse tegenhangers met betrekking tot cyberactiviteit met banden tot Noord-Korea.

De operatie, gevolgd onder de naam WaterPlum en ook aangeduid als Contagious Interview, richtte zich voornamelijk op IT-professionals. Volgens onderzoekers gebruikte de groep nepvacatures om ontwikkelaars en anderen in de technologie-industrie te bereiken, waarbij webdesigners, ingenieurs, blockchainwerkers en Web3-professionals tot de voornaamste slachtoffers behoorden.

North Korean Hackers Infect Over 30,000 Devices, Steal Data From 7,000 Crypto Wallets

Japan's National Police Agency and the FBI reported that North Korea-linked WaterPlum infected over 30,000 devices across more than 100 countries and regions from December 2025 to July 2026,… pic.twitter.com/72mKuQwein

Wu Blockchain (@WuBlockchain) September 18, 2026

WaterPlum gebruikte nepbanen om crypto-professionals aan te vallen

Japanse autoriteiten meldden dat WaterPlum via social media contact zocht met werkzoekenden en daarbij ook online jobsites, freelancewebsites en platformen voor kluswerk gebruikte om doelwitten te vinden. Bij deze contacten deden de aanvallers zich volgens de beschuldigingen voor als bedrijven in cryptovaluta, kunstmatige intelligentie en NFT's, en gaven ze zich als wervingsbureaus om geloofwaardig over te komen.

Eenmaal in contact gevraagd werden slachtoffers programmeertaken te voltooien of deel te nemen aan technische interviews — stappen waarbij malware kon worden gedownload. Kwaadaardige bestanden werden geplaatst op online ontwikkelplatformen en coderepositories, waar slachtoffers deze vervolgens gebruikten bij technische opdrachten of het oplossen van softwareproblemen.

WaterPlum bleek meerdere malwarefamilies te gebruiken tijdens de aanvallen: BeaverTail, OtterCookie, OtterCandy, InvisibleFerret en StoatWaffle. Volgens de instanties kon de malware toegang verschaffen tot geïnfecteerde computers en wachtwoorden, screenshots, toetsenbordinvoer en klembordgegevens stelen. Voor de aangevallen ontwikkelaars en Web3-professionals kon die combinatie van gestolen informatie zowel werkactiviteiten als gegevens die werden verwerkt bij cryptogerelateerde taken blootleggen.

De aanvallers richtten zich ook op informatie uit cryptovaluta-wallets. Dit omvatte privésleutels, seed phrases en andere gevoelige walletgegevens. De autoriteiten ontdekten dat wallets onder controle van WaterPlum ten minste $10,71 miljoen aan cryptovaluta ontvingen, een bedrag dat het Nationaal Politieagentschap schatte op ongeveer ¥1,7 miljard.

In totaal werden meer dan 30.000 pc's in over 100 landen en regio's geïnfecteerd, waarbij de voornaamste doelwitten werkzaam waren in webdesign, engineering, blockchain en de bredere Web3-sector.

Noord-Koreaanse IT-werkers gebruikten "laptopfarms"

Het onderzoek bracht ook netwerken van Noord-Koreaanse IT-werkers en lokale hulpers aan het licht. De werkers zouden computers op afstand hebben gebruikt die zich in de woningen van de hulpers bevonden — regelingen die de Japanse overheid "laptopfarms" noemt. Deze opstellingen stelden de werknemers in staat hun ware identiteit te verbergen tijdens online werk. Sommige werkers maakten ook gebruik van virtuele privéservers en crowdsourcing en zouden actief zijn geweest vanuit Noord-Korea, China, Rusland, Afrika en Zuidoost-Azië.

Los daarvan legde het onderzoek een vermoedelijke Noord-Koreaanse IT-werker bloot die zich bij bitFlyer had gesolliciteerd, de Japanse cryptovalutabeurs. In mei 2025 solliciteerde de kandidaat naar een technische functie met de identiteitsgegevens van een ander en gebruikte hij de wervingswebsite via VPN-diensten.

Onderzoekers merkten tijdens het interview verschillende verdere elementen op. De technische antwoorden van de kandidaat waren onduidelijk, ondanks de uitgebreide professionele ervaring die hij claimde. De kandidaat weigerde bovendien naar Japan te verhuizen en eiste dat zijn salaris in cryptovaluta zou worden uitbetaald. Daarnaast waren het interview naar verluidt stemmen van andere personen te horen.

Er werden ook overeenkomende IP-adressen ontdekt die WaterPlum en de activiteit van Noord-Koreaanse IT-werkers met elkaar verbonden. Eén van deze adressen was bovendien gekoppeld aan de wervingsactiviteit bij bitFlyer, aldus het onderzoek.

Het NPA en de FBI zijn van mening dat WaterPlum en sommige Noord-Koreaanse IT-activiteiten verbonden zijn aan Bureau 313, een onderdeel van het Centraal Comité van de Arbeiderspartij van Noord-Korea.

Tot slot riepen de autoriteiten ontwikkelaars op geen onbekende code op werkcomputers uit te voeren. Ze stelden ook voor virtuele machines en beperkte, gecontroleerde omgevingen te gebruiken bij nieuwe projecten.

Bron: Live Bitcoin News