FBI en partners ontmaskeren Noord-Koreaanse IT-fraude
Internationale opsporings- en veiligheidsdiensten, waaronder de Japanse politie (NPA), de Amerikaanse FBI, de Duitse BND en de Australische cyberdienst ACSC, hebben een gezamenlijke waarschuwing uitgevaardigd over de Noord-Koreaanse cybergroep 'WaterPlum'. De groepering, die ook bekendstaat onder de naam 'Contagious Interview', richt zich wereldwijd op IT-professionals en softwareontwikkelaars om cryptovaluta en gevoelige bedrijfsgegevens te stelen
.De aanvalsmethode van WaterPlum is uitermate gericht. Groepsleden doen zich via sollicitatieplatforms en social media voor als recruiters van bekende bedrijven in de AI-, cryptovaluta- en NFT-sector.
Tijdens vermeende sollicitatiegesprekken of technische opdrachten worden ontwikkelaars verleid om kwaadaardige software, waaronder de malware-varianten BeaverTail, InvisibleFerret en OtterCookie, te downloaden van platforms zoals GitHub. Zodra deze programma's worden uitgevoerd, verschaffen de hackers zich toegang tot het netwerk, leggen zij beslag op inloggegevens en plunderen zij digitale portemonnees.
Volgens het onderzoek van de autoriteiten heeft de cybergroep wereldwijd al meer dan 30.000 apparaten in ruim 100 landen geïnfecteerd. Hierbij zijn gegevens uit meer dan 7.000 crypto-wallets ontvreemd, wat de Democratische Volksrepubliek Korea (DPRK) tot nu toe ruim 1,7 miljard Japanse yen (ongeveer 10,7 miljoen dollar) heeft opgeleverd. De cyberacties worden door de FBI en NPA toegeschreven aan het '313 General Bureau' van het Noord-Koreaanse regime, dat de opbrengsten onder meer inzet voor het financieren van wapenprogramma's.
VPN
Naast directe cyberaanvallen zetten Noord-Koreaanse IT-werkers zogenaamde 'laptop farms' in om op afstand opdrachten uit te voeren voor westerse en Aziatische bedrijven. In Japan is recentelijk voor het eerst een dergelijke locatie opgerold. Hierbij zetten lokale tussenpersonen fysieke laptophardware en VPN-verbindingen op, waardoor Noord-Koreaanse ontwikkelaars onder valse identiteiten op afstand kunnen werken.
Behalve het binnenhalen van buitenlandse valuta leidt dit regelmatig tot afpersing, het lekken van broncodes of zelfs het saboteren van bedrijfssystemen. Opsporingsdiensten adviseren bedrijven en freelancers daarom om strikte identiteits- en beveiligingscontroles uit te voeren bij het werven van IT-personeel en het uitvoeren van externe code.