Een door Noord-Korea gesteunde hackersgroep heeft meer dan 30.000 computers in ruim 100 landen besmet. Ook hebben ze data gestolen uit meer dan 7.000 crypto-wallets, aldus de Japanse nationale politie en de FBI op vrijdag.
Wallets die door deze groep worden beheerd ontvingen minstens $10,71 miljoen aan digitale assets tussen december 2025 en juli 2026. De autoriteiten noemen deze groep WaterPlum, ook bekend als Contagious Interview.
Hoe nep-recruiters 7.000 crypto-wallets bereikten
WaterPlum doet zich voor als headhunter voor bedrijven in kunstmatige intelligentie, crypto en non-fungible tokens. Ze benaderen ontwikkelaars via sociale media, vacaturewebsites en freelance marketplaces.
“WaterPlum-leden doen zich voor als potentiële werkgevers om softwareontwikkelaars en IT-specialisten wereldwijd te benaderen onder het mom van aantrekkelijke baanmogelijkheden,” aldus de Japanse nationale politie en de FBI in hun gezamenlijke waarschuwing.
Kandidaten worden daarna gevraagd om een technisch interview te doen of een codeertest te maken. De groep zegt tegen hen dat ze bestanden moeten downloaden van code-sharing sites. Dit zou zijn vanwege een mislukte videogesprek of hoort bij de opdracht.
Die bestanden bevatten malware. De programma’s zoeken naar wachtwoorden uit browsers, maken screenshots en registreren toetsaanslagen. Ook stelen ze de geheime sleutels die een crypto wallet beheren, de software om digitaal geld vast te houden.
BeInCrypto meldde in augustus dat een onderzoeker 22 maanden lang in de servers van deze groep zat. Hij bracht 1.640 slachtoffers in kaart uit 57 landen. De officiële telling van vrijdag is ongeveer 18 keer groter.
Japan rolt eerste laptopfarm op
De politie heeft ook de eerste bekende laptopfarm van het land gesloten. Lokale helpers bewaarden de computers bij hen thuis. Noord-Koreaanse medewerkers in het buitenland bestuurden ze op afstand en deden zich voor als Japanse freelancers om opdrachten te winnen.
Volgens onderzoekers stuurden deze medewerkers voor enkele honderden miljoenen yen aan crypto naar het buitenland. Dezelfde internetadressen linken deze farm aan de hackers.
“De NPA en de FBI zeggen dat zowel WaterPlum-cyberleden als sommige Noord-Koreaanse IT-werknemers werken onder het 313 General Bureau van het Muntions Industry Department, dat valt onder het Centraal Comité van de Workers Party of Korea.”
Een vermoedelijke Noord-Koreaan solliciteerde in mei 2025 naar een ingenieursfunctie bij de Japanse exchange bitFlyer met een gestolen cv. De interviewers merkten dat hij niet wilde verhuizen en betaling in crypto eiste. Hij leek antwoorden voor te lezen van een tweede scherm, en werd niet aangenomen.
Eerdere campagnes maakten gebruik van deepfake-sollicitatiegesprekken via video om leidinggevenden te benaderen. Onderzoekers adviseren ingenieurs nu om recruiter-code altijd te testen in een sandbox: een aparte testomgeving die is afgesloten van echte bestanden.









