Noord-Koreaanse hackers kapen Telegram-accounts om Bitcoin- en cryptobedrijven te targeten
Belangrijkste punten
- •Noord-Koreaanse hackers kapen vertrouwde Telegram-accounts om zich voor te doen als leidinggevenden en werknemers uit de crypto-industrie, en gebruiken deze identiteiten vervolgens om collega's en partners te misleiden tot het installeren van malware.
- •De campagne verloopt via het kapen van accounts, het opbouwen van geloofwaardigheid door routinematige gesprekken, het inplannen van nep-videogesprekken en het overtuigen van slachtoffers om kwaadaardige software uit te voeren die is vermomd als technische oplossingen.
- •Er zijn meerdere malwarefamilies ingezet om inloggegevens, browsergegevens en informatie over cryptomunten-wallets te stelen, met behoud van langdurige toegang tot besmette systemen.
- •Sanctiewaarnemers van de VN rapporteren dat Noord-Koreaanse cyberoperaties in recente jaren miljarden dollars aan cryptomunten hebben gestolen, waarvan een deel heeft bijgedragen aan de financiering van de wapenprogramma's van het land.
- •Beveiligingsprofessionals adviseren om onverwachte vergaderverzoeken via afzonderlijke communicatiekanalen te verifiëren en sterke accountbeveiliging in te schakelen om het risico op compromittering te verminderen.

Hackers gelieerd aan de Noord-Koreaanse staat breiden hun aanvallen op de cryptomuntenindustrie uit door Telegram-accounts te kapen en deze te gebruiken om Bitcoin- en cryptoprofessionals ertoe te bewegen malware te installeren. Beveiligingsonderzoekers omschrijven de campagne als een nieuwe fase in de langdurige inspanning van Pyongyang om digitale activa en gevoelige inloggegevens te stelen die kunnen helpen bij het financieren van de door sancties getroffen activiteiten van het land. Volgens sanctiewaarnemers van de Verenigde Naties en blockchain-analysebedrijven zoals Chainalysis en TRM Labs hebben Noord-Koreaanse cyberoperaties in de afgelopen jaren miljarden dollars aan cryptomunten gestolen, waarbij VN-commissies rapporteren dat een deel van deze opbrengsten heeft bijgedragen aan de financiering van de wapenprogramma's van het land.
Volgens de nieuwste bevindingen krijgen aanvallers eerst controle over legitieme Telegram-accounts van leidinggevenden of werknemers in de crypto- en fintechsector. Vervolgens gebruiken ze deze vertrouwde identiteiten om contact te leggen met collega's, investeerders en zakenpartners, om hen uiteindelijk uit te nodigen voor ogenschijnlijk legitieme online vergaderingen. Tijdens deze verzonnen sessies worden slachtoffers geïnstrueerd om software te installeren of opdrachten uit te voeren om verzonnen technische problemen op te lossen, waardoor hun apparaten uiteindelijk worden besmet met malware. Telegram is uitgegroeid tot een centraal communicatiemiddel binnen de cryptomuntenindustrie, veelal gebruikt voor dealmaking, projectcoördinatie en communitybeheer, wat gekaapte accounts op het platform bijzonder effectief maakt voor het bereiken van doelwitten die daar routinematig gevoelig zakelijk contact onderhouden.
Vertrouwde accounts worden het toegangspunt
Onderzoekers merken op dat de aanvallers primair leunen op social engineering in plaats van technische exploits. Door authentieke Telegram-accounts te kapen, omzeilen ze de scepsis die doorgaans ontstaat bij ongevraagde berichten. Deze mensgerichte aanpak weerspiegelt een bredere trend die in de hele industrie is gedocumenteerd: naarmate exchanges, wallet-aanbieders en bewaarders hun technische verdediging hebben versterkt, hebben dreigingsactoren zich in toenemende mate gericht op het misleiden van individuele werknemers met bevoorrechte toegang, in plaats van door code heen te breken.
De campagne verloopt over het algemeen in verschillende fasen:
- Kap een vertrouwd Telegram-account.
- Bouw geloofwaardigheid op via routinematige gesprekken.
- Plan een nep-Zoom- of videogesprek in.
- Overtuig het slachtoffer om een zogenaamde audio- of softwareoplossing te installeren.
- Zet malware in die is ontworpen om inloggegevens, browsergegevens en informatie over cryptomunten-wallets te stelen.
Onderzoekers hebben meerdere malwarefamilies geïdentificeerd die zijn ontworpen om langdurige toegang te behouden en tegelijkertijd gevoelige gegevens van besmette systemen te verzamelen. De operatie richt zich voornamelijk op cryptobedrijven, softwareontwikkelaars, durfkapitaalbedrijven en andere organisaties die digitale activa beheren of erin investeren.
Groeiende dreiging voor de crypto-industrie
Cyberbeveiligingsexperts waarschuwen dat Noord-Koreaanse dreigingsgroepen hun technieken blijven verfijnen door gekaapde messaging-accounts te combineren met geavanceerde social engineering en, in sommige gevallen, met AI gegenereerde deepfake-video's om de geloofwaardigheid te vergroten. In plaats van blockchainnetwerken rechtstreeks aan te vallen, concentreren de hackers zich in toenemende mate op werknemers met bevoorrechte toegang tot wallets, cloudinfrastructuur en interne systemen. Analisten merken op dat de tactiek lijkt op eerdere Noord-Koreaanse operaties die zijn gedocumenteerd door bedrijven waaronder Google's Mandiant en Slow Mist, waarbij valse recruiters en zakelijke contacten crypto-engineers ertoe brachten om kwaadaardige code uit te voeren onder het voorwendsel van programmeertests of samenwerkingshulpmiddelen.
De campagne onderstreept het groeiende belang van het verifiëren van onverwachte vergaderverzoeken, zelfs wanneer ze afkomstig lijken te zijn van bekende Telegram-contacten. Beveiligingsprofessionals raden aan om uitnodigingen te bevestigen via afzonderlijke communicatiekanalen, onbekende softwaredownloads te vermijden en sterke accountbeveiliging in te schakelen om het risico op compromittering te verminderen.