Serverracks met verlichte netwerkbekabeling in een datacenter
Nieuws18 september · 12:154 min leestijd

WaterPlum besmet ontwikkelaars via nepvacatures

Een Noord-Koreaanse groep besmet minstens 30.000 apparaten via nepvacatures, code-opdrachten en online interviews. Voor Nederlandse softwarebedrijven wordt recruitment daarmee onderdeel van de security-perimeter rond ontwikkelomgevingen.

WaterPlum, een Noord-Koreaanse groep, besmet volgens een gezamenlijke waarschuwing minstens 30.000 apparaten via nepvacatures voor softwareontwikkelaars en andere IT-professionals, waarna cryptowallets worden geplunderd.

Voor een Nederlandse organisatie die developers werft of software laat bouwen, ligt de security-perimeter hiermee niet pas bij het account of de productieomgeving. Een programmeeropdracht en een online interview kunnen al de route zijn naar een laptop, broncode, cloudsleutels en klantdata.

Nepwerk, echte ontwikkelomgeving

WaterPlum doet zich voor als werkgever en benadert kandidaten via sociale media, banenplatforms, gigplatforms en freelance marktplaatsen. De groep gebruikt namen van AI-, crypto- en NFT-bedrijven, maar ook recruitmentdiensten. Tijdens een technisch gesprek krijgt een kandidaat een code-opdracht of het verzoek een probleem in de videoverbinding op te lossen.

Daarvoor moet het doelwit soms een bestand downloaden en uitvoeren. De Australische cyberdienst beschrijft hoe zulke code-opdrachten en online interviews malware op de computer van een ontwikkelaar installeren, onder meer via kwaadaardige npm-pakketten en projecten voor Visual Studio Code. De onderzoekers zagen ook interviews met gezichtsverwisseling via AI. Na een paar minuten werd de video uitgezet met het excuus dat de verbinding slecht was.

De malware legt daarna een achterdeur aan. Infostealers halen browsergegevens, klembordinformatie, toetsaanslagen, schermafbeeldingen, walletgegevens en bestanden uit gedeelde mappen weg. Als de besmette ontwikkelaar voor een bedrijf of opdrachtgever werkt, kan de aanvaller vanaf die computer verder zoeken naar broncode, bedrijfsgeheimen en klantdata.

Minstens 30.000 besmette apparaten

De Japanse politie en de FBI zeggen dat de campagne van ongeveer december 2025 tot en met juli 2026 minstens 30.000 computers in meer dan honderd landen trof. De groep haalde geld of toegangsgegevens uit meer dan 7.000 cryptowallets en bracht volgens de waarschuwing 1,7 miljard yen, omgerekend 10,71 miljoen dollar, naar Noord-Korea over. Dat zijn wereldwijde aantallen, geen telling van Nederlandse slachtoffers. De doelgroep is wel herkenbaar: webdesigners, engineers en specialisten in crypto, blockchain en Web3.

De nieuwe waarschuwing verbindt bovendien twee routes die vaak los van elkaar worden bekeken. WaterPlum valt individuele ontwikkelaars aan, terwijl Noord-Koreaanse IT-werkers via laptopfarms en tussenpersonen opdrachten aannemen bij bedrijven. Daarmee kan dezelfde infrastructuur eerst een laptop besmetten en later ook toegang geven tot de organisatie waarvoor iemand werkt. Dat sluit aan op de FBI-zaak waarin een Noord-Koreaanse IT-kracht via een ingehuurde schil voor een Amerikaanse overheidsdienst werkte, maar de nieuwe waarschuwing verlegt de eerste aanvalsstap naar de sollicitant zelf.

Voor een opdrachtgever die via een platform, bureau of onderaannemer werkt, stopt dat risico niet bij de kandidaat. De officiële waarschuwing noemt ook laptopfarms, externe tussenpersonen en gedeelde toegang tot werkcomputers. Zodra zo'n computer broncode of klantdata kan benaderen, wordt de keten tussen recruitment, uitbesteding en toegangsbeheer één securityvraag.

De grens schuift naar de sollicitatie

De adviserende diensten raden bedrijven aan onbekende code alleen in een sandbox of virtuele machine uit te voeren en onbekende Visual Studio Code-projecten in de beperkte modus te openen. Ook noemen ze controle van .vscode/tasks.json, minimale toegangsrechten en endpointdetectie als maatregelen. Het zijn geen extra HR-formulieren, maar technische grenzen rond het moment waarop een kandidaat code en ontwikkeltools aanraakt.

De belangrijkste verschuiving zit daarmee vóór indiensttreding. In deze campagne is de kandidaat niet alleen iemand die een bedrijf probeert te bereiken, maar ook de ontwikkelomgeving die een aanvaller gebruikt om het bedrijf te bereiken. Werving, codebeoordeling en toegangsbeheer raken daardoor dezelfde beveiligingsgrens.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilig bouwen begint eerder

Ik help je software bouwen en automatiseren met security vanaf het eerste ontwerp, van meedenken en ontwerpen tot realiseren en beheren. Waar het kan houd ik systemen self-hosted en geef ik je team controle over data en toegang.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

FBI onderzoekt Noord-Koreaanse IT'er bij Amerikaanse overheidsdienst
Nieuws
4 min

12 aug 10:22

FBI onderzoekt Noord-Koreaanse IT'er bij Amerikaanse overheidsdienst

De FBI onderzoekt een Noord-Koreaanse IT'er die op afstand voor een Amerikaanse overheidsdienst werkte. Nederland ondertekende op 31 juli een gezamenlijke waarschuwing over deze constructie, met een concrete lijst signalen voor wie remote personeel inhuurt.

Amazon schrijft kaping van npm-pakketten debug, chalk en axios toe aan één Noord-Koreaanse groep
Nieuws
5 min

30 jul 22:12

Amazon schrijft kaping van npm-pakketten debug, chalk en axios toe aan één Noord-Koreaanse groep

Amazon koppelt de kapingen van npm-pakketten axios, debug, chalk en typo-crypto met medium confidence aan één Noord-Koreaanse groep. Het bereik was enorm, de buit klein, en het aanvalsambacht verschuift richting AI-scanners.

Revolut meldt 680 getroffen klanten, onder wie 36 Nederlanders
Nieuws
3 min

15 sep 02:22

Revolut meldt 680 getroffen klanten, onder wie 36 Nederlanders

Revolut meldt dat ongeveer 680 klanten zijn getroffen door een frauduleus verzoek om klantgegevens, onder wie 36 Nederlanders. De omvang maakt leveranciersverificatie en een traceerbare datalekrespons concreet.

China verwerpt Amerikaanse beschuldigingen over AI-modeldistillatie
Nieuws
3 min

10 sep 06:32

China verwerpt Amerikaanse beschuldigingen over AI-modeldistillatie

China wijst Amerikaanse beschuldigingen van industriële AI-modeldistillatie af en dreigt alleen voorwaardelijk met tegenmaatregelen. Voor Nederlandse teams verschuift de aandacht naar modelherkomst, toegangsroute en continuïteit.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 min

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

Microsoft kondigt Project Zenith aan voor pc's die 30B-modellen lokaal draaien
Nieuws
4 min

4 sep 20:22

Microsoft kondigt Project Zenith aan voor pc's die 30B-modellen lokaal draaien

Microsoft kondigt Project Zenith aan, een vooraf ingerichte Windows 11-opzet voor ontwikkelmachines met 64 GB geheugen en 250 GB/s bandbreedte. Modellen van 30 miljard parameters draaien er lokaal, en dat verschuift de AI-rekening van tokens naar hardware.