NieuwsCryptoNoord-Koreaanse WaterPlum-groep gebruikte nep-sollicitatiegesprekken om $10,7 miljoen in crypto te stelen

Noord-Koreaanse WaterPlum-groep gebruikte nep-sollicitatiegesprekken om $10,7 miljoen in crypto te stelen

Auteur: CryptoMeter io·

Belangrijkste punten

  • De WaterPlum-campagne, ook wel Contagious Interview genoemd, compromitteerde tussen december 2025 en juli 2026 ten minste 30.000 apparaten in meer dan 100 landen.
  • Aanvallers deden zich voor als recruiters van cryptocurrency-, AI- of NFT-bedrijven via sociale media, vacaturesites, freelanceplatforms en wervingsdiensten, en droegen kandidaten op schadelijke bestanden of ontwikkelaarspakketten te downloaden tijdens technische interviews.
  • De operatie verplaatste circa $10,71 miljoen aan cryptocurrency gekoppeld aan meer dan 7.000 wallets.
  • Malwarevarianten waaronder BeaverTail, InvisibleFerret, OtterCookie, OtterCandy en StoatWaffle verkregen externe toegang en verzamelden browsergegevens, toetsaanslagen, screenshots, klembordgegevens, identiteitsdocumenten en gegevens van cryptocurrency-wallets.
  • De operatie overlapt met de bredere IT-werkersschema's van Noord-Korea, die vertrouwen op gestolen identiteiten, tussenpersonen, externe toegang en laptop farms om Noord-Koreaanse werknemers in buitenlandse technologiebanen te plaatsen.
Noord-Koreaanse WaterPlum-groep gebruikte nep-sollicitatiegesprekken om $10,7 miljoen in crypto te stelen

Noord-Koreaanse cyberactoren hebben duizenden apparaten gecompromitteerd en cryptocurrency gestolen in een wereldwijde campagne die nep-sollicitatiegesprekken gebruikte om technologische professionals aan te vallen, volgens een rapport van CryptoMeter io.

De groep achter de operatie, bekend als WaterPlum of Contagious Interview, richtte zich op softwareontwikkelaars, webdesigners, blockchain-specialisten en andere IT-professionals. Autoriteiten meldden dat de campagne tussen december 2025 en juli 2026 ten minste 30.000 apparaten in meer dan 100 landen compromitteerde. De operatie verplaatste circa $10,71 miljoen aan cryptocurrency gekoppeld aan meer dan 7000 wallets, wat illustreert hoe Noord-Korea social engineering blijft combineren met technische aanvallen om illegale inkomsten uit de cryptosector te genereren.

Hoe de nep-interviews werkten

WaterPlum-operatoren benaderden werkzoekenden via sociale media, vacaturesites, freelanceplatforms en wervingsdiensten, waarbij ze zich vaak voordeden als recruiters van cryptocurrency-, AI- of NFT-bedrijven.

Na contact te hebben gelegd, nodigden de aanvallers kandidaten uit voor technische interviews of programmeertesten en droegen hen vervolgens op bestanden of ontwikkelaarspakketten te downloaden om een opdracht af te ronden of een vermeend technisch probleem op te lossen.

De downloads bevatten meerdere malwarevarianten, waaronder BeaverTail, InvisibleFerret, OtterCookie, OtterCandy en StoatWaffle-varianten. Eenmaal geïnstalleerd, verkreeg de malware externe toegang en verzamelde gevoelige informatie, waaronder browsergegevens, toetsaanslagen, screenshots, klembordgegevens, identiteitsdocumenten en gegevens van cryptocurrency-wallets. De reeks bekende varianten wijst op een operatie met meerdere tools en geeft beveiligingsteams specifieke malwarefamilies om te raadplegen bij het beoordelen van mogelijk gecompromitteerde apparaten.

Waarom cryptoprofals werden aangevallen

De campagne richtte zich sterk op personen met toegang tot digitale activa en blockchain-infrastructuur. Een gecompromitteerde pc kon walletgegevens direct blootstellen, terwijl gestolen inloggegevens aanvallers in staat stelden extra doelwitten na te jagen. Als een slachtoffer later bij een technologiebedrijf aan de slag ging, kon het geïnfecteerde apparaat ook dienen als potentiële route naar bedrijfssystemen. Het patroon laat ook zien waarom de eerste compromittering bij het individu ligt: slachtoffers installeerden zelf de kwaadaardige bestanden als onderdeel van een ogenschijnlijk normale wervingsstap, waardoor de malware op hun eigen apparaten terechtkwam zonder dat een directe aanval op de systemen van een werkgever nodig was.

De operatie overlapt met de bredere IT-werkersschema's van Noord-Korea, die vertrouwen op gestolen identiteiten, tussenpersonen, externe toegang en "laptop farms" om Noord-Koreaanse werknemers in buitenlandse technologiebanen te plaatsen. Beide schema's maken van het wervingsproces een toegangspunt — de ene levert malware aan sollicitanten, de andere plaatst Noord-Koreaanse werknemers binnen buitenlandse bedrijven.

Een groeiend risico voor cryptobedrijven

WaterPlum belicht een hardnekkige zwakte in de cryptobeveiliging: het wervingsproces zelf kan een aanvalsoppervlak worden. Sollicitanten wordt geadviseerd geen onbetrouwbare code uit te voeren tijdens interviews, en bedrijven kunnen de identiteit, arbeidsverleden, technische beweringen, contactgegevens en netwerklocaties van kandidaten verifiëren voordat zij toegang tot gevoelige systemen verlenen. Nu activiteit tot en met juli 2026 in meer dan 100 landen is gedocumenteerd, hebben kandidaten en werkgevers die recente wervingsinteracties controleren een concreet patroom om op te letten: elke interviewstap die het downloaden van bestanden of ontwikkelaarspakketten buiten geverifieerde kanalen vereiste.

Voor cryptobedrijven bevestigt het incident de noodzaak om werving als onderdeel van cybersecurity te behandelen. Een overtuigende uitnodiging voor een sollicitatiegesprek kan meer zijn dan een carrièremogelijkheid — het kan de eerste stap zijn in een gerichte poging om waardevolle digitale activa te bereiken.