NieuwsCryptoNoord-Koreaanse hackers geven zich uit als recruiters in crypto en AI om sollicitanten aan te vallen, meldt WaterPlum

Noord-Koreaanse hackers geven zich uit als recruiters in crypto en AI om sollicitanten aan te vallen, meldt WaterPlum

Auteur: DefiLiban·

Belangrijkste punten

  • •Aan Noord-Korea gelieerde bedreigingsactoren doen zich voor als recruiters bij cryptocurrency- en kunstmatige-intelligentiebedrijven in een campagne die door WaterPlum is gemarkeerd.
  • •De operatie maakt misbruik van de gebruikelijke stroom ongevraagde wervingscontacten in de crypto- en AI-sectoren, waar grote vraag naar talent en direct contact via platforms zoals LinkedIn en Telegram ervoor zorgen dat valse recruiterprofielen minder snel argwaan wekken.
  • •Er zijn geen bevestigde payloads, malwarefamilies, aantallen slachtoffers of bij naam genoende nagebootste bedrijven bekendgemaakt, dus beweringen die verder gaan dan het huidige rapport blijven ongeverifieerd.
  • •De risico's van een frauduleuze wervingsinteractie omvatten diefstal van inloggegevens, kwaadaardige bestanden gepresenteerd als vaardigheidstesten of onboardingdocumenten, en verzoeken om walletadressen beursgegevens of scans van identiteitsbewijzen die als routinematige HR-stappen worden gepresenteerd.
  • •Kandidaten wordt geadviseerd recruiters te verifiëren via de officiële carrièrepagina van een bedrijf, ongevraagde bestanden niet te openen of onbekende code niet uit te voeren, en te bevestigen dat vacatures openbaar bestaan voordat ze ingaan op de benadering.
Noord-Koreaanse hackers geven zich uit als recruiters in crypto en AI om sollicitanten aan te vallen, meldt WaterPlum

Aan Noord-Korea gelieerde bedreigingsactoren doen zich voor als recruiters bij cryptocurrency- en kunstmatige-intelligentiebedrijven om sollicitanten aan te vallen, aldus een waarschuwing die wordt toegeschreven aan WaterPlum. De operatie gebruikt overtuigende wervingsbenaderingen als social-engineeringvector en maakt misbruik van het grote volume ongevraagde sollicitatiecontacten dat in beide sectoren normaal is. Kandidaten wordt geadviseerd ongevraagde benaderingen van ongeverifieerde recruiters met verhoogde waakzaamheid te behandelen en elke recruiter onafhankelijk te verifiëren via de officiële carrièrepagina van een bedrijf voordat ze informatie delen of bestanden openen.

WaterPlum signaleert recruiter-imitatie gericht op sollicitanten in crypto en AI

WaterPlum heeft naar verluidt een campagne gemarkeerd waarin aan Noord-Korea gelieerde bedreigingsactoren recruiterpersonages opbouwen die gekoppeld zijn aan legitiem lijkende crypto- en AI-bedrijven. De techniek richt zich op professionals die actief zoeken naar functies in beide sectoren, waar ongevraagde benaderingen door headhunters gebruikelijk zijn en daarom minder snel tot onmiddellijk wantrouwen leiden.

Crypto- en AI-functies trekken dit soort gerichte aanvallen om structurele redenen aan. Beide sectoren kennen een grote vraag naar ingenieurs en onderzoekers, korte wervingscyclussen en een cultuur van direct contact via platforms zoals LinkedIn en Telegram. Een overtuigend vals recruiterprofiel past natuurlijk in die omgeving en verlaagt de verdediging van het doelwit voordat een kwaadaardige payload of verzoek tot gegevensverzameling wordt geïntroduceerd. Voor gerelateerde berichtgeving, zie Zuid-Korea versterkt verantwoordelijkheid van crypto-beurzen na Upbit-hack.

Aan de Noord-Koreaanse staat gelieerde actoren vertonen een gedocumenteerd patroon van het gebruik van financiële en werkgelegenheidslokmiddelen om toegang te krijgen tot inloggegevens en fondsen. Eerdere activiteit die in het DeFi-ecosysteem werd gevolgd, omvat het verplaatsen van tientallen miljoenen via on-chain platforms en de diefstal van naar schatting $2,83 miljard aan cryptocurrency sinds 2024, waardoor recruiter-imitatie een logische uitbreiding is van bestaande social-engineeringtactieken.

Hoe een valse wervingsbenadering sollicitanten in gevaar kan brengen

Het rapport van WaterPlum identificeert sollicitanten als doelgroep, maar specificeert op basis van de huidige beschikbare informatie geen bevestigde payload, malwarefamilie of aantal slachtoffers. Het algemene risicoprofiel van een frauduleuze wervingsinteractie omvat diefstal van inloggegevens, het afleveren van kwaadaardige bestanden vermomd als vaardigheidstesten of onboardingdocumenten, en verzoeken om gevoelige persoonlijke of financiële informatie die als routinematige HR-stappen worden gepresenteerd. Omdat er geen bevestigde technische indicator is gepubliceerd, is het gedragsmatige deel van het advies — onafhankelijke verificatie vóór engagement — de verdedigingslaag waarop kandidaten in de tussentijd kunnen handelen.

Valse technische sollicitatieopdrachten zijn een bekend afleveringsmechanisme bij aanvallen met een wervingsthema. Een kandidaat die wordt gevraagd een coderepository lokaal uit te voeren, een thuisopdracht van een onbekende bron af te ronden of tooling te installeren via een door de recruiter aangeleverde link, bevindt zich in een situatie waarin de grens tussen een legitiem wervingsproces en een eerste compromittering opzettelijk wordt vervaagd. In dergelijke scenario's wordt het uitvoeren van code of het installeren van software gepresenteerd als een standaard evaluatiestap.

Verzoeken om persoonlijke of financiële rekeninginformatie tijdens een wervingsproces moeten worden behandeld als een absoluut stoppunt. Legitieme werkgevers vragen geen walletadressen, beursgegevens, scans van identiteitsbewijzen of bankgegevens voordat een formeel aanbod is gedaan en identiteitsverificatie heeft plaatsgevonden via een geauthenticeerd HR-kanaal.

De bredere context onderstreept de schaal van het risico: in 2025 werd in totaal meer dan $3 miljard gestolen bij crypto-hacks, en social engineering blijft een van de meest consistente vectoren voor initiële toegang bij die incidenten. Afzonderlijk daarvan werden bij een gevolgde Bitcoin-beweging risicosignalen gemarkeerd die consistent zijn met aan de staat gelieerde witwasactiviteit, wat het downstream gebruik illustreert van fondsen die via deze campagnes zijn verkregen.

Verificatiechecklist vór het reageren op wervingsbenaderingen in crypto of AI

Voordat kandidaten ingaan op ongevraagd recruitercontact in de crypto- of AI-sector, moeten ze een korte verificatiereeks doorlopen. De volgende stappen onderscheiden legitieme benaderingen van imitatiepogingen zonder dat technische expertise nodig is:

  • Verifieer de recruiter onafhankelijk: Zoek rechtstreeks naar de officiële carrièrepagina van het bedrijf. Bevestig dat de naam en titel van de recruiter voorkomen op het LinkedIn-profiel of de officiële website van het bedrijf, en neem contact op via het geverifieerde HR-contact van het bedrijf om te bevestigen dat de functie bestaat.
  • Open geen ongevraagde bestanden en voer geen onbekende code uit: Elke test, repository of onboardingdocument dat wordt verstuurd voordat een formeel, geverifieerd wervingsproces is gestart, moet als onbetrouwbaar worden behandeld.
  • Verstrek geen inloggegevens, walletadressen of gevoelige identiteitsdocumenten in welke fase dan ook voordat de identiteit van de recruiter is bevestigd via een onafhankelijk gevonden contactkanaal, niet een dat door de recruiter is aangeleverd.
  • Controleer het communicatiekanaal: Legitieme recruiters bij gevestigde bedrijven gebruiken doorgaans e-mailadressen op het domein van het bedrijf. Benaderingen via persoonlijke Gmail-accounts, ongevraagde Telegram-berichten of nieuw aangemaakte sociale profielen rechtvaardigen extra controle.
  • Bevestig dat vacatures openbaar bestaan: Een functie die niet te vinden is op de officiële site van het bedrijf of op geverifieerde vacatureboards, bestaat mogelijk niet.

Het rapport van WaterPlum noemt, voor zover momenteel beschikbaar, geen specifieke bedrijven die worden nagebootst en bevestigt het aantal getroffen personen niet. Beweringen die verder gaan dan het bovenstaande moeten als ongeverifieerd worden behandeld totdat verdere toerekening wordt gepubliceerd. Vervolgonthulling over een van die open punten — bij naam genoende nagebootste bedrijven, een bevestigde payload of malwarefamilie, of een aantal slachtoffers — zou het signaal zijn dat de situatie is veranderd. Tot die tijd moet iedereen die denkt te zijn getroffen de interactie melden bij zijn nationale cybersecurity-agentschap en alle communicatie bewaren voor onderzoek.