Nepcryptostartup C Digital LLC ontmaskerd als dekmantel voor rekrutering van Noord-Koreaanse IT-werknemers
Belangrijkste punten
- •Onderzoekers schatten dat tot 100.000 Noord-Koreaanse IT-werknemers, ingezet in ongeveer 40 landen, jaarlijks rond de 500 miljoen dollar genereren voor het regime.
- •C Digital LLC fungeerde als een nep-startup die kandidaten coachte om te solliciteren naar banen bij gevestigde westerse bedrijven met vervalste Amerikaanse identiteiten.
- •Sommige kandidaten leken zich niet bewust te zijn van enige Noord-Koreaanse connectie; zij meenden deel te nemen aan een onconventionele rekruteringsregeling.
- •Cryptocurrency- en blockchainbedrijven lopen verhoogde risico's doordat hun afhankelijkheid van externe ontwikkelaars mogelijkheden biedt voor operatief medewerkers om toegang te krijgen tot bedrijfseigen systemen en gevoelige gegevens.
- •Adviezen van de Amerikaanse overheid bevelen verbeterde due-diligencemaatregelen aan bij het aannemen van personeel, zoals live videoverificatie, controle van arbeidsgeschiedenissen en monitoring van het gebruik van apparaten van derden of proxyservices.

Een gezamenlijk onderzoek van IBM X-Force en Flare Research heeft een geavanceerde Noord-Koreaanse operatie onthuld die valse bedrijven, vervalste identiteiten en externe aannamepijplijnen gebruikt om IT-werknemers in westerse bedrijven te infiltreren. De bevindingen sluiten aan bij jarenlange waarschuwingen van Amerikaanse instanties — waaronder de FBI, het Department of State en het Department of the Treasury, die sinds 2022 meerdere gezamenlijke adviezen hebben uitgegeven waarin bedrijven worden gewaarschuwd dat Noord-Koreaanse IT-werknemers zich voordoen als freelance ontwikkelaars om inkomsten te genereren voor het gesanctioneerde regime.
Volgens onderzoekers zou het bredere netwerk wel 100.000 Noord-Koreaanse IT-werknemers kunnen omvatten, ingezet in ongeveer 40 landen, die jaarlijks naar schatting 500 miljoen dollar genereren voor het Noord-Koreaanse regime. De gestructureerde operatie leunt op recruiters, facilitators en westerse medewerkers die samenwerken om werknemers bij legitieme bedrijven te plaatsen.
De werking van de nep-startup
Centraal in de rekruteringspijplijn stond een zogenaamd bedrijf in stealth-modus genaamd C Digital LLC. Recruiters deelden kandidaten mee dat de startup zich in een vroeg stadium bevond met minimale publieke zichtbaarheid. Kandidaten werden echter niet aangenomen om een echt technologisch product te ontwikkelen. In plaats daarvan coachten recruiters hen om te solliciteren naar functies bij gevestigde westerse bedrijven, waarbij vaak gebruik werd gemaakt van in de VS gevestigde identiteiten.
Aanname-opnames die door onderzoekers zijn beoordeeld, legden naar verluidt momenten van verwarring vast bij kandidaten wanneer recruiters hen opdroegen meer Amerikaans klinkende namen aan te nemen. Sommige kandidaten leken oprecht onwetend over enige connectie met Noord-Korea, wat suggereert dat bepaalde werknemers mogelijk meenden deel te nemen aan een onconventionele rekruteringsregeling in plaats van een door de staat geleid fraudenetwerk.
Implicaties voor de cryptosector
Het plan heeft bijzonder veel gewicht voor cryptocurrency- en blockchainbedrijven, die routinematig afhankelijk zijn van externe ontwikkelaars, onafhankelijke contractanten en wereldwijde freelance-platforms. Noord-Koreaanse operatief medewerkers zijn eerder geïnfiltreerd in blockchain- en cryptoprojecten met behulp van gestolen of vervalste identiteiten. Het inkomstenmotief is vooral acuut voor Pyongyang, dat onder strikte internationale sancties valt die de toegang tot het wereldwijde financiële systeem beperken — wat cryptocurrency en illegaal verdiende salarissen tot bijzonder waardevolle kanalen voor het regime maakt.
Eenmaal geïnfiltreerd kunnen werknemers legitieme salarissen verdienen en tegelijkertijd toegang krijgen tot bedrijfseigen broncode, interne systemen en gevoelige bedrijfsgegevens. Amerikaanse autoriteiten hebben bovendien cryptocurrency-adressen gekoppeld aan personen die Noord-Koreaanse IT-werknemersfraude faciliteren, en federale aanklagers hebben strafzaken aangespannen tegen facilitators die ervan worden beschuldigd DPRK-werknemers te helpen aan externe banen te komen bij Amerikaanse bedrijven.
Voor cryptostartups benadrukt het onderzoek een veranderend dreigingslandschap. Een geavioerde infiltratie hoeft niet langer te ontstaan door malware of een gecompromitteerde wallet — het kan beginnen met een ogenschijnlijk gewone sollicitatie. Adviezen van de Amerikaanse overheid hebben aanbevolen de due diligence bij extern aannemen te verbeteren, waaronder live videoverificatie, controle van arbeidsgeschiedenissen en waakzaamheid voor waarschuwingssignalen zoals werknemers die verzoeken om activiteiten te routeren via apparaten van derden of proxyservices.