WaterPlum, een Noord-Koreaanse groep, besmet volgens een gezamenlijke waarschuwing minstens 30.000 apparaten via nepvacatures voor softwareontwikkelaars en andere IT-professionals, waarna cryptowallets worden geplunderd.
Voor een Nederlandse organisatie die developers werft of software laat bouwen, ligt de security-perimeter hiermee niet pas bij het account of de productieomgeving. Een programmeeropdracht en een online interview kunnen al de route zijn naar een laptop, broncode, cloudsleutels en klantdata.
Nepwerk, echte ontwikkelomgeving
WaterPlum doet zich voor als werkgever en benadert kandidaten via sociale media, banenplatforms, gigplatforms en freelance marktplaatsen. De groep gebruikt namen van AI-, crypto- en NFT-bedrijven, maar ook recruitmentdiensten. Tijdens een technisch gesprek krijgt een kandidaat een code-opdracht of het verzoek een probleem in de videoverbinding op te lossen.
Daarvoor moet het doelwit soms een bestand downloaden en uitvoeren. De Australische cyberdienst beschrijft hoe zulke code-opdrachten en online interviews malware op de computer van een ontwikkelaar installeren, onder meer via kwaadaardige npm-pakketten en projecten voor Visual Studio Code. De onderzoekers zagen ook interviews met gezichtsverwisseling via AI. Na een paar minuten werd de video uitgezet met het excuus dat de verbinding slecht was.
De malware legt daarna een achterdeur aan. Infostealers halen browsergegevens, klembordinformatie, toetsaanslagen, schermafbeeldingen, walletgegevens en bestanden uit gedeelde mappen weg. Als de besmette ontwikkelaar voor een bedrijf of opdrachtgever werkt, kan de aanvaller vanaf die computer verder zoeken naar broncode, bedrijfsgeheimen en klantdata.
Minstens 30.000 besmette apparaten
De Japanse politie en de FBI zeggen dat de campagne van ongeveer december 2025 tot en met juli 2026 minstens 30.000 computers in meer dan honderd landen trof. De groep haalde geld of toegangsgegevens uit meer dan 7.000 cryptowallets en bracht volgens de waarschuwing 1,7 miljard yen, omgerekend 10,71 miljoen dollar, naar Noord-Korea over. Dat zijn wereldwijde aantallen, geen telling van Nederlandse slachtoffers. De doelgroep is wel herkenbaar: webdesigners, engineers en specialisten in crypto, blockchain en Web3.
De nieuwe waarschuwing verbindt bovendien twee routes die vaak los van elkaar worden bekeken. WaterPlum valt individuele ontwikkelaars aan, terwijl Noord-Koreaanse IT-werkers via laptopfarms en tussenpersonen opdrachten aannemen bij bedrijven. Daarmee kan dezelfde infrastructuur eerst een laptop besmetten en later ook toegang geven tot de organisatie waarvoor iemand werkt. Dat sluit aan op de FBI-zaak waarin een Noord-Koreaanse IT-kracht via een ingehuurde schil voor een Amerikaanse overheidsdienst werkte, maar de nieuwe waarschuwing verlegt de eerste aanvalsstap naar de sollicitant zelf.
Voor een opdrachtgever die via een platform, bureau of onderaannemer werkt, stopt dat risico niet bij de kandidaat. De officiële waarschuwing noemt ook laptopfarms, externe tussenpersonen en gedeelde toegang tot werkcomputers. Zodra zo'n computer broncode of klantdata kan benaderen, wordt de keten tussen recruitment, uitbesteding en toegangsbeheer één securityvraag.
De grens schuift naar de sollicitatie
De adviserende diensten raden bedrijven aan onbekende code alleen in een sandbox of virtuele machine uit te voeren en onbekende Visual Studio Code-projecten in de beperkte modus te openen. Ook noemen ze controle van .vscode/tasks.json, minimale toegangsrechten en endpointdetectie als maatregelen. Het zijn geen extra HR-formulieren, maar technische grenzen rond het moment waarop een kandidaat code en ontwikkeltools aanraakt.
De belangrijkste verschuiving zit daarmee vóór indiensttreding. In deze campagne is de kandidaat niet alleen iemand die een bedrijf probeert te bereiken, maar ook de ontwikkelomgeving die een aanvaller gebruikt om het bedrijf te bereiken. Werving, codebeoordeling en toegangsbeheer raken daardoor dezelfde beveiligingsgrens.
Veelgestelde vragen
Veilig bouwen begint eerder
Ik help je software bouwen en automatiseren met security vanaf het eerste ontwerp, van meedenken en ontwerpen tot realiseren en beheren. Waar het kan houd ik systemen self-hosted en geef ik je team controle over data en toegang.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
