De FBI onderzoekt hoe een Noord-Koreaanse IT'er op afstand voor een Amerikaanse overheidsdienst kon werken, vertelde FBI-functionaris Todd Hemmen op een conferentie in Washington. Federal News Network bracht de zaak dinsdag naar buiten.
Dat is meer dan Amerikaans nieuws. Het ministerie van Buitenlandse Zaken zette op 31 juli samen met tien andere landen zijn handtekening onder een gezamenlijke waarschuwing over precies dit patroon. De vraag die daarmee op je eigen wervingstafel ligt, is niet of een identiteitsbewijs echt is, maar of de persoon die je aannam ook degene is die het werk doet.
Wat de FBI wel en niet zegt
Hemmen, plaatsvervangend assistent-directeur van de Cyber Capabilities Branch, kreeg op 28 juli tijdens een paneldiscussie de vraag of het fenomeen ook de overheid raakt. De FBI had die week een Noord-Koreaanse IT-kracht geïdentificeerd die voor de federale overheid werkte, antwoordde hij, en noemde het proces van de betrokken dienst voor hemzelf een beetje verbijsterend.
Welke dienst het is, hoe lang de situatie duurde en of er gevoelige gegevens zijn weggesluisd, is niet bekendgemaakt. De FBI wilde er verder niets over kwijt. Deskundigen gaan ervan uit dat het om een ingehuurde kracht ging en niet om een vaste ambtenaar, omdat een vaste federale aanstelling een uitgebreid antecedenten- en identiteitsonderzoek vereist. Het zwakke punt zit dus niet in de vaste formatie, maar in de schil van ingehuurde ondersteuning eromheen.
Een echt paspoort is niet de controle die dit vangt
Hoe zo'n constructie er in de praktijk uitziet, staat in een Amerikaanse strafzaak van vorig jaar. Minh Phuong Ngoc Vong uit Maryland solliciteerde in maart 2023 in een videogesprek bij een technologiebedrijf in Virginia en liet zijn rijbewijs en Amerikaanse paspoort zien. Allebei echt, allebei van hemzelf. Hij kreeg de baan, werd op een contract voor de Amerikaanse luchtvaartautoriteit FAA gezet en kreeg een toegangspas voor overheidsgebouwen en -systemen.
Daarna installeerde hij op de bedrijfslaptop software voor toegang op afstand, zodat een contactpersoon in Shenyang het werk kon doen. Die persoon is volgens het Openbaar Ministerie waarschijnlijk een Noord-Koreaan die inkomsten genereerde voor het regime. Tussen 2021 en 2024 kwam Vong zo bij minstens dertien Amerikaanse bedrijven binnen, die hem samen ruim 970.000 dollar aan salaris betaalden voor werk dat hij niet zelf deed. Hij kreeg vijftien maanden cel.
De identiteitscontrole faalde daar niet omdat een document nep was. Ze faalde omdat ze ophield op dag één.
Waar de gezamenlijke waarschuwing op wijst
De waarschuwing van 31 juli somt op waaraan een opdrachtgever kan zien dat er iets niet klopt. Voor wie inhuurt of diensten inkoopt: een profieltekst die leest als ruwe machinevertaling, iemand die videogesprekken afhoudt of van wie het beeld niet strookt met het identiteitsbewijs, een tarief dat ver onder de markt ligt, tekenen dat één account door meerdere mensen wordt bediend en per dagdeel een andere gesprekspartner oplevert, en een verzoek om betaling in cryptovaluta of op een rekening die op een andere naam staat.
Een tweede reeks signalen wordt pas ná indiensttreding zichtbaar: één account dat binnen korte tijd vanaf meerdere IP-adressen inlogt, meerdere accounts vanaf hetzelfde IP-adres, of een sessie die ongewoon lang open blijft staan. Die staan in het document onder het kopje voor platformexploitanten, maar voor een werkgever die zijn eigen inloglogboeken kan lezen zijn ze net zo bruikbaar. De elf landen noemen zelf twee harde maatregelen: strenge controle van identiteitsdocumenten, en een fysiek gesprek als voorwaarde.
De VN schat dat Noord-Koreaanse IT'ers jaarlijks 250 tot 600 miljoen dollar opleveren voor het regime. Dat maakt dit geen incidentele fraude maar een lopend verdienmodel, met duizenden werkers en honderden bedrijven die een salaris overmaken zonder het te weten.
Van moment naar doorlopende controle
De identiteitscheck schuift daarmee op van een los moment naar iets doorlopends. HR-platform Deel kocht begin augustus het Israëlische Clarity om identiteitsverificatie en deepfake-detectie in het wervingsproces zelf te bouwen, tegen de achtergrond van Gartners verwachting dat in 2028 wereldwijd één op de vier kandidaatprofielen nep is. Dat adresseert de voorkant.
De achterkant blijft staan. Een nieuwe remote kracht die op dag één toegang krijgt tot alles wat zijn functie ooit nodig zou kunnen hebben, is precies de opening die deze constructie zoekt, en bij inhuur via een bureau ligt die beslissing vaak bij een partij die de persoon zelf ook nooit fysiek zag. Dat de FBI het patroon nu ook bij de eigen overheid tegenkomt, na jaren waarin het als een probleem van het bedrijfsleven gold, zegt vooral iets over hoe ver de route via de loonlijst inmiddels reikt.
Veelgestelde vragen
Toegang die klopt vanaf dag één
Wie op afstand inhuurt, wil dat rechten en identiteit meebewegen met wat iemand echt nodig heeft. Ik denk mee over dat ontwerp, bouw het in je eigen systemen en automatiseer de controles eromheen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
