WaterPlum viseert cryptotalent met nepbanen en malware

Cryptocurrency
Affiliate disclaimer
Affiliate disclaimer

Wij geloven in volledige transparantie naar onze lezers. Sommige van onze artikelen bevatten links naar affiliate partners. Via deze samenwerkingen kunnen wij een commissie verdienen. Dit heeft echter nooit invloed op de onafhankelijkheid van onze analyses, meningen of reviews. Onze beoordelingen zijn uitsluitend gebaseerd op onze vastgestelde evaluatiecriteria. Lees meer.
Affiliate disclaimer
Affiliate disclaimer

Wij geloven in volledige transparantie naar onze lezers. Sommige van onze artikelen bevatten links naar affiliate partners. Via deze samenwerkingen kunnen wij een commissie verdienen. Dit heeft echter nooit invloed op de onafhankelijkheid van onze analyses, meningen of reviews. Onze beoordelingen zijn uitsluitend gebaseerd op onze vastgestelde evaluatiecriteria. Lees meer.
Affiliate disclaimer
Affiliate disclaimer

Wij geloven in volledige transparantie naar onze lezers. Sommige van onze artikelen bevatten links naar affiliate partners. Via deze samenwerkingen kunnen wij een commissie verdienen. Dit heeft echter nooit invloed op de onafhankelijkheid van onze analyses, meningen of reviews. Onze beoordelingen zijn uitsluitend gebaseerd op onze vastgestelde evaluatiecriteria. Lees meer.
Laatst bijgewerkt: 

Japanse en Amerikaanse autoriteiten koppelen de hackgroep WaterPlum aan Noord-Korea, na een onderzoek waaruit blijkt dat de groep meer dan 30.000 apparaten in ruim 100 landen infecteerde en informatie uit meer dan 7.000 cryptowallets buitmaakte. Wallets die aan WaterPlum worden toegeschreven ontvingen daarbij minstens 1,7 miljard yen, wat volgens de wisselkoers die Japanse autoriteiten hanteren neerkomt op ongeveer $10,7 miljoen.

Nepbanen als aanvalsvector

Volgens de Japanse National Police Agency vonden de infecties vermoedelijk plaats tussen circa december 2025 en juli 2026. De groep, die ook bekendstaat als Contagious Interview, richtte zich vooral op webdesigners, engineers en professionals in crypto, blockchain en Web3.

De aanvallers deden zich voor als AI-, crypto- of NFT-bedrijven, of als recruitmentdiensten, en benaderden slachtoffers via sociale media, vacaturesites, gigplatforms en freelancemarktplaatsen. Tijdens technische interviews of coding tests werden kandidaten gevraagd bestanden uit te voeren die werden gepresenteerd als interviewtaak, coderingstest of oplossing voor een probleem met videoconferencing-software. Dat sluit aan op eerdere waarschuwingen over phishing en social engineering als aanvalsroute binnen de cryptosector.

De malware werd verspreid via kwaadaardige NPM-pakketten en omvatte onder meer de families BeaverTail, InvisibleFerret, OtterCookie, OtterCandy en StoatWaffle. Eenmaal geïnstalleerd konden aanvallers backdoors opzetten en zich met remote access tools door getroffen systemen bewegen.

Wat de aanvallers buitmaakten

Meer dan 7.000 cryptowalletrecords werden gestolen, terwijl de informatiestelende malware ook browsergegevens, toetsaanslagen, screenshots en clipboarddata verzamelde. Private keys en seed phrases voor cryptowallets waren specifiek doelwit, net als identiteitsdocumenten zoals paspoorten en rijbewijzen die op getroffen computers of in gedeelde mappen stonden.

De primaire bron beschrijft niet expliciet dat het bedrag rechtstreeks naar Noord-Korea is overgemaakt; het gaat om geld dat wallets onder controle van WaterPlum ontvingen. Vergelijkbare risico’s rond gestolen identiteitsdocumenten en cryptorisico’s kwamen eerder al naar voren bij het datalek bij Revolut, waarbij paspoortgegevens en bitcointransacties werden blootgesteld.

Laptop farms en een poging bij bitFlyer

Japanse onderzoekers ontmantelden naar eigen zeggen voor het eerst een binnenlandse ‘laptop farm’ die gelinkt is aan Noord-Koreaanse IT-werknemers. Facilitators hielden daarbij computers thuis aan, terwijl werknemers vanaf elders op afstand verbonden en identiteitsdocumenten van in Japan wonende personen gebruikten om zich als hen voor te doen. Sommige betalingen liepen via bankrekeningen van die facilitators voordat het geld werd doorgestuurd.

Een vermoedelijke Noord-Koreaanse IT-werknemer solliciteerde in mei 2025 rechtstreeks bij cryptocurrency-exchange bitFlyer naar een engineersfunctie, met een cv onder de identiteit van iemand anders en Gmail als contactadres. De kandidaat maakte gebruik van VPN- en proxydiensten, beweerde Maleisisch te zijn en in Finland te wonen, weigerde naar Japan te verhuizen en stond erop in crypto betaald te worden. bitFlyer merkte het verdachte gedrag op tijdens het interview en nam de kandidaat niet aan; er werd geen schade gemeld. Een vergelijkbare poging was eerder al opgemerkt bij Kraken.

Reacties van autoriteiten

Het onderzoek werd volgens de National Police Agency uitgevoerd samen met het National Cybersecurity Office, de FBI, het U.S. Department of Defense Cyber Crime Center en instanties in Australië en Duitsland. Japanse en Amerikaanse autoriteiten koppelen WaterPlum en een deel van de Noord-Koreaanse IT-werknemers aan Bureau 313 van het Munitions Industry Department van de Workers’ Party of Korea, aldus het officiële rapport van de Japanse politie. Het Japanse ministerie van Buitenlandse Zaken bevestigde afzonderlijk dat Japan, de Verenigde Staten, Australië en Duitsland de tactieken van WaterPlum en de activiteiten van Noord-Koreaanse IT-werknemers gezamenlijk hebben openbaar gemaakt.

Bedrijven wordt aangeraden om de opgegeven locatie, kwalificaties en contactgegevens van sollicitanten te verifiëren, vooral wanneer kandidaten alleen op afstand willen werken of betaling in crypto eisen.

Wat nu te volgen

Voor werkgevers in de techsector betekent dit concreet dat technische vaardigheden tijdens sollicitatiegesprekken beter gecontroleerd moeten worden en dat een mismatch tussen de opgegeven woonplaats en het IP-adres van een sollicitatie een signaal is om extra te controleren. Voor ontwikkelaars zelf blijft de praktische les dat code of bestanden van onbekende derden tijdens een sollicitatieproces niet zomaar moeten worden uitgevoerd, zeker niet wanneer daarbij toegang tot een cryptowallet in het spel is. Het onderzoek van de Japanse politie noemt geen nieuwe deadline of vervolgstap in de zaak.

Logo

Betrouwbaarheid

2M+

maandelijkse actieve gebruikers wereldwijd

250+

guides en reviews

8

jaar actief op de markt

70

internationale auteurs
editors
+ 66 meer

Beste crypto ICO's

Ontdek trending tokens die nog in de presale zitten — vroege kanshebbers met potentie

Marktoverzicht

  • 7d
  • 1m
  • 1j
Marktkapitalisatie
$3,001,438,387,696
+3.69%
Meest populaire coins

Meer artikelen

Finance nieuws
Waarom mention markets extra gevoelig zijn voor manipulatie
2026-09-23 18:00:00
Industry Talk
Stablecoinleningen en staking komen in vizier van Europese banken
2026-09-23 16:36:00
Crypto News in numbers
editors
Lijst van schrijvers + 66 meer
2M+
maandelijkse actieve gebruikers wereldwijd
250+
guides en reviews
8
jaar actief op de markt
70
internationale auteurs