NieuwsCryptoNoord-Koreaanse nepwervers stelen $10,7 miljoen aan crypto via 30.000 geïnfecteerde apparaten

Noord-Koreaanse nepwervers stelen $10,7 miljoen aan crypto via 30.000 geïnfecteerde apparaten

Auteur: Cointelegraph·

Belangrijkste punten

  • WaterPlum, ook bekend als 'Contagious Interview', stal ten minste $10,7 miljoen door zich voor te doen als werver van cryptocurrency-, AI- en NFT-bedrijven, volgens een gezamenlijk advies van Japan, Duitsland, Australië en de Verenigde Staten.
  • De groep lokte sollicitanten op sociale media, vacature-, klus- en freelanceplatforms om kwaadaardige bestanden uit te voeren die waren vermomd als programmeeropdrachten of oplossingen voor videobelproblemen.
  • Ten minste 30.000 apparaten in meer dan 100 landen werden geïnfecteerd, waarbij tussen december 2025 en juli 2026 geld of inloggegevens uit meer dan 7.000 cryptocurrency-wallets werden gehaald.
  • De Japanse en Amerikaanse autoriteiten nemen aan dat WaterPlum-actoren en sommige Noord-Koreaanse IT-werknem opereren onder het Departement Munitie-industrie van Noord-Korea.
  • In tegenstelling tot de diefstal van $1,5 miljard bij Bybit, die aan Noord-Korea wordt toegeschreven, verzamelde de WaterPlum-campagne haar opbrengsten van duizenden individuele slachtoffers in plaats van één exchange.
Noord-Koreaanse nepwervers stelen $10,7 miljoen aan crypto via 30.000 geïnfecteerde apparaten

De Noord-Koreaanse hackergroep WaterPlum heeft ten minste $10,7 miljoen gestolen door zich voor te doen als wervers van legitieme cryptocurrency- en kunstmatige-intelligentiebedrijven en nietsvermoedende sollicitanten aan te vallen met malware, volgens een gezamenlijk cybersecurity-advies dat is uitgegeven door de autoriteiten van Japan, Duitsland, Australië en de Verenigde Staten. Dit soort gezamenlijke adviezen wordt gepubliceerd wanneer verschillende nationale autoriteiten samenwerken om het publiek te waarschuwen voor een gedeelde dreiging.

De groep, die ook wordt gevolgd onder de naam "Contagious Interview", richt zich wereldwijd op softwareontwikkelaars en IT-professionals. De autoriteiten meldden dat de nepwervers zich ook voordeden als bedrijven in non-fungible tokens (NFT) en gebruikmaakten van wervingsdiensten.

"De belangrijkste doelwitten waren individuele webdesigners, ingenieurs en specialisten in cryptocurrency, blockchain en Web3-technologieën", aldus het advies.

Hoe de operatie werkte

Volgens het advies lokte WaterPlum sollicitanten via socialemediatforms, online vacatureplatforms, klusplatforms en freelancemarktplaatsen. Tijdens het wervingsproces kregen slachtoffers de instructie om kwaadaardige bestanden te downloaden en uit te voeren die waren vermomd als programmeeropdrachten of oplossingen voor videobelproblemen. In de praktijk dienden routineonderdelen van een extern wervingsproces — het maken van een technische test of het oplossen van een videobelprobleem — dus tevens als distributiekanaal voor de malware.

Zodra de cyberactoren backdoor-toegang tot de computer van een slachtoffer hadden verkregen, gebruikten ze remote-access-trojans en infostealing-malware om gevoelige gegevens en cryptocurrency te exfiltreren. Succesvolle infecties bieden WaterPlum-actoren ook de mogelijkheid om organisaties te infiltreren waar de nietsvermoedende ontwikkelaars in dienst zijn.

WaterPlum infecteerde ten minste 30.000 apparaten in meer dan 100 landen, waarbij tussen december 2025 en juli 2026 geld of accountgegevens uit meer dan 7.000 cryptocurrency-wallets werden gehaald — een verspreiding die de campagne mondiaal van schaal maakt in plaats van beperkt tot één regio.

Het advies merkte op dat de schade verder kan reiken dan gestolen cryptocurrency. Gestolen identiteitsdocumenten stellen Noord-Koreaanse IT-werknemers in staat zich voor te doen als slachtoffers en inkomen te verwerven, en gevoelige informatie zou kunnen worden gebruikt voor.

Banden met het IT-werknemersprogramma van Noord-Korea

Het advies koppelt WaterPlum aan de bredere campagne van Noord-Korea om IT-werknemers binnen buitenlandse bedrijven te plaatsen, zoals Cointelegraph eerder meldde. De Japanse en Amerikaanse autoriteiten nemen aan dat WaterPlum-actoren en sommige Noord-Koreaanse IT-werknemers opereren onder het Departement Munitie-industrie van Noord-Korea.

In één in het advies beschreven geval solliciteerde een vermoedelijke Noord-Koreaanse IT-werker naar een engineeringfunctie bij een Japanse crypto-exchange met een vervalst cv. De exchange wees de kandidaat af nadat tijdens het sollicitatiegesprek discrepanties waren geconstateerd, waaronder het onvermogen om de in het cv vermelde vaardigheden gedetailleerd toe te lichten.

Een recentere zaak kwam in juli aan het licht, toen Cointelegraph meldde dat Consensys onbewust een metord-Korea gelinkte ontwikkelaar als consultant had ingehuurd. Het bedrijf vertelde Cointelegraph dat het de toegang van de persoon had beëindigd nadat de dreiging was ontdekt, en uit een onderzoek bleek dat er geen diefstal van activa of gegevens, geen implementatie van kwaadaardige code en geen impact op de veiligheid van gebruikers was. Samen laten deze zaken zien dat detectie in verschillende fasen kan plaatsvinden — tijdens het sollicitatieproces of nadat een contract al is gestart.

Een aanhoudende inkomstenbron

De gemelde campagne is het nieuwste voorbeeld van het aanhoudende gebruik door Noord-Korea van cryptodiefstal om geld in te zamelen, ondanks jarenlange waarschuwingen en handhavingsacties. De FBI schreef de diefstal van $1,5 miljard bij Bybit in februari 2025 toe aan Noord-Korea, terwijl de Amerikaanse autoriteiten ten minste sinds 2018 waarschuwen voor de undercover-IT-werknemers van het land. In tegenstelling tot de inbreuk bij Bybit, die zich op één exchange richtte, verzamelde de WaterPlum-campagne haar opbrengsten van duizenden individuele slachtoffers.

Cointelegraph Magazine heeft apart bericht over hoe Noord-Korea een toename van onchain-malware aanjaagt en de sluiting van CoinEx in zijn rubriek Asia Express.

Bron: Cointelegraph