NieuwsCryptoNep-sollicitatiegesprekken van Noord-Korea haalden $11 miljoen uit 7.000 crypto-wallets, aldus overheden

Nep-sollicitatiegesprekken van Noord-Korea haalden $11 miljoen uit 7.000 crypto-wallets, aldus overheden

Auteur: Decrypt·

Belangrijkste punten

  • •Zeven diensten uit Japan, de Verenigde Staten, Australië en Duitsland publiceerden het gezamenlijke advies op 18 september.
  • •De groep WaterPlum, in de beveiligingssector bekend als Contagious Interview, haalde geld of inloggegevens uit meer dan 7.000 cryptocurrency-wallets en bracht ongeveer $10,71 miljoen naar Noord-Korea over.
  • •Tussen ongeveer december 2025 en juli 2026 werden ten minste 30.000 apparaten in meer dan 100 landen geïnfecteerd, gericht op webdesigners, ingenieurs specialisten in crypto, blockchain en Web3.
  • •De groep gaf zich uit voor AI-, crypto- of NFT-bedrijven om ontwikkelaars naar nep-interviews te lokken en zette vijf malwarefamilies in, waaronder BeaverTail, InvisibleFerret en StoatWaffle.
  • •De Japanse autoriteiten ontmantelden de eerste laptopfarm van het land die door een binnenlandse medeplichtige werd gerund, en vonden bewijs dat enkele honderden miljoenen yen aan cryptocurrency naar het buitenland was overgemaakt.
Nep-sollicitatiegesprekken van Noord-Korea haalden $11 miljoen uit 7.000 crypto-wallets, aldus overheden

Zeven opsporings- en inlichtingendiensten uit vier landen — Japan, de Verenigde Staten, Australië en Duitsland — meldden dat een Noord-Koreaanse cybergroep die zich voordoet als recruiters geld of inloggegevens heeft buitgemaakt uit meer dan 7.000 cryptocurrency-wallets en ongeveer $10,71 miljoen — zo'n ¥1,7 miljard — naar Noord-Korea heeft overgemaakt, volgens een gezamenlijk advies dat op 18 september is gepubliceerd.

De operatie richtte zich op IT-professionals in Japan, de VS, Europa en daarbuiten, wherebij de computernetwerken van werkzoekenden werden gecompromitteerd, gevoelige gegevens werden verzameld en cryptocurrency werd gestolen.

De groep, die door de Japanse Nationale Politie WaterPlum wordt genoemd en in de beveiligingssector bekendstaat als Contagious Interview, infecteerde tussen ongeveer december 2025 en juli 2026 ten minste 30.000 apparaten in meer dan 100 landen. Tot de doelwitten behoorden webdesigners, ingenieurs en specialisten in crypto, blockchain en Web3-werk. Voor ontwikkelaars en ontwerpers in die vakgebieden zit een routineus programmeertest of interviewopdracht middenin een gedocumenteerde aanvalsketen.

North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP

— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026

Het advies is ondertekend door de Japanse Nationale Politie en het Nationale Cybersecuritykantoor, de FBI en het U.S. Department of Defense Cyber Crime Center, het Australian Security Centre van het Australian Signals Directorate, en de Duitse buitenlandse inlichtingendienst BND en binnenlandse veiligheidsdienst BfV. Door een dergelijke gezamenlijke publicatie krijgen verdedigers in alle vier de landen tegelijk dezelfde set indicatoren voorgeschoteld.

De NPA en de FBI nemen aan dat zowel WaterPlum als een deel van de Noord-Koreaanse IT-werkers op afstand rapporteert aan het 313e General Bureau van het Munitie-industriedepartement, dat onder het centraal comité van de Arbeiderspartij valt. De twee operaties gebruikten bovendien dezelfde IP-adressen om toegang te krijgen tot laptopfarms, crowdsourcingdiensten te gebruiken en te solliciteren — bewijs dat de diensten beschouwen als bevestiging dat het om één operatie gaat.

Hoe het nep-sollicitatiescheme werkt

De daders geven zich uit voor AI-, crypto- of NFT-bedrijven en benaderen ontwikkelaars via sociale media, vacaturesites en freelanceplatforms voordat ze een technisch interview of programmeeropdracht inzetten. Kandidaten worden vervolgens gevraagd bestanden te downloaden van ontwikkelaarsplatforms, ofwel om de opdracht af te ronden ofwel om een ogenschijnlijke storing tijdens het videogesprek te verhelpen. De pakketten worden gebruikt om gevoelige gegevens te verzamelen en cryptocurrency te stelen van geïnfecteerde machines. Het advies noemt vijf malwarefamilies die in die pakketten zitten, waaronder BeaverTail, InvisibleFerret en StoatWaffle, waarvan de laatste zich schuilhoudt in repositories met een blockchain-thema. De genoemde doelwitsectoren sluiten direct aan op de bedreigde activa, aangezien één geïnfecteerde machine zowel zijn gegevens als alle aanwezige cryptocurrency kan prijsgeven.

Onderzoekers registreerden ook wat ze over de groep zelf waarnamen. Leden gebruikten AI-face-swapping-software tijdens interviews voordat ze hun video uitzetten en de kandidaat vroegen hetzelfde te doen, met de verbinding als excuus. Ze oefenden de Japanse uitspraak met tekst-naar-spraak-tools, werkten consequent in gratis versies van machinevertaal- en AI-diensten, en speelden op feestdagen die in Noord-Korea worden gevierd games en bekeken voetbalvideo's in plaats van hun gebruikelijke activiteiten uit te voeren.

Eerste laptopfarm in Japan ontmanteld

De Japanse autoriteiten identificeerden en ontmantelden tevens een laptopfarm dat werd gerund door een binnenlandse medeplichtige — het eerste geval van dit soort in het land — en vonden bewijs dat enkele honderden miljoenen yen aan crypto naar het buitenland was overgemaakt. Een laptopfarm bevindt zich doorgaans in het huis van een medeplichtige, waar werkcomputers op afstand worden bediend door IT-werkers in Noord-Korea, China of Rusland.

Het advies documenteert ook waarschuwingssignalen voor werkgevers. Een Japanse crypto-beurs wees in mei 2025 een sollicitant af wiens cv onwaarschijnlijk brede vaardigheden claimde en wiens Engels niet bij het dossier paste. Andere signalen zijn weigeren om persoonlijk af te spreken, vragen om in crypto betaald te worden en herhaaldelijk naar een tweede scherm kijken. Nu de NPA en de FBI aannemen dat WaterPlum en het programma voor IT-werkers op afstand één commandostructuur delen, werken die signalen in beide richtingen — voor kandidaten die een ongevraagde benadering beoordelen en voor werkgevers die externe medewerkers screenen.

Onderdeel van een veel grotere campagne

De diefstal maakt deel uit van een veel breder patroon van Noord-Koreaanse cyberoperaties. CertiK schreef 60% van alle crypto-diefstalverliezen in 2025 toe — zo'n $2,06 miljard — aan aan Noord-Korea gelinkte groepen, en de hack van $285 miljoen bij Drift Protocol in april volgde op zes maanden waarin aanvallers zich voordeden als een kwantitatieve handelsfirma. Met gedocumenteerde activiteit tot en met juli 2026 geven de concrete artefacten uit het advies — de vijf genoemde malwarefamilies, de nep-recruiterbenadering en de laptopfarmconfiguratie — organisaties een afgebakende set kenmerken voor het herzien van hun eigen wervingsdossiers en eindpunten.