De campagne Contagious Interview draait om één misleiding die steeds opnieuw wordt uitgebuit: aanvallers benaderen werkzoekenden met schijnbaar legitieme vacaturekansen, om vervolgens via een keten van stappen malware te installeren en digitale tegoeden weg te sluizen. Volgens een gezamenlijke advisory gaat het om compromitteringen van minstens 30.000 apparaten in meer dan 100 landen.
De impact is breed: naast het verzamelen van gevoelige informatie melden de betrokken instanties ook dat er geld en accountgegevens zijn gestolen uit meer dan 7.000 cryptocurrency wallets. Wat de zaak extra complex maakt, is dat de operaties in verband worden gebracht met IT-werktrucs waarbij proxies worden ingezet om identiteits- en geografische controles te omzeilen.
Wat is Contagious Interview?
Contagious Interview is een langdurige campagne die al vanaf minstens 2022 actief zou zijn. De aanpak is gericht op een specifieke doelgroep: webdesigners, engineers en specialisten in crypto, blockchain en Web3. De aanvallers doen zich voor als recruiters of potentiële werkgevers en benaderen slachtoffers via sociale kanalen zoals LinkedIn.
In de eerste fase focussen de aanvallers op het opbouwen van vertrouwen. Zodra dat lukt, sturen ze het doelwit richting een “assessment” of coding test. Daarmee zetten ze een meerstaps infectieketen in gang die uiteindelijk leidt tot de inzet van verschillende malwarefamilies.
Van vacaturegesprek naar infectieketen
Volgens de advisory ontstaat de besmetting niet door één klap, maar door een reeks opvolgende stappen. Nadat het contact en rapport zijn opgebouwd, geven de aanvallers instructies om een test te voltooien. Op dat moment begint de keten die leidt tot de implementatie van meerdere payloads en achterdeuren.
De volgende malwarefamilies worden in verband gebracht met de campagne (als voorbeelden binnen de bredere set): BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy en StoatWaffle.
De toegekende toegang wordt daarna misbruikt om op afstand controle te houden en gegevens naar buiten te halen. Zo wordt de besmetting niet alleen gebruikt voor directe diefstal, maar ook voor verdere penetratie binnen organisaties.
Hoe groot is de schade?
De betrokken partijen schatten de buit op ten minste $10,71 miljoen aan gestolen cryptocurrency. Daarnaast melden ze dat er uit meer dan 7.000 crypto wallets gelden of accountgegevens zijn gehaald.
Het valt ook op dat de slachtoffers zich niet beperken tot één regio of sector. De activiteiten zouden plaatsvinden over een groot aantal landen, met een totaal van minimaal 30.000 gecompromitteerde devices.
Gerichte techniek: IT-professionals en crypto-doelwitten
De campagne richt zich bewust op mensen met kennis en toegang: ontwikkelaars en IT-professionals. Daarmee hebben aanvallers twee voordelen. Ten eerste verhogen slachtoffers hun kans om “assessment”-bestanden of code-tests uit te voeren. Ten tweede zijn IT-doelen vaak een route naar bredere netwerken en software-omgevingen.
De advisory benadrukt dat succesvolle infecties de aanvallers de mogelijkheid geven om organisaties binnen te dringen waar de doelwitten werken. Dat opent de deur voor espionage, IP-diefstal en laterale beweging binnen corporate omgevingen.
Inzet van laptop farms en gedeelde toegang
Een opvallend detail is dat de aanvallers gebruik zouden maken van laptop farms en faciliteiten om devices en toegang te beheren. In Japan is volgens de advisory een laptop farm geïdentificeerd en ontmanteld.
Bovendien wordt beschreven dat sommige clusters die verband houden met de campagne soms dezelfde IP-adressen gebruiken bij het benaderen van laptop farms en bij het solliciteren richting Japanse cryptocurrency exchanges. Dat wijst op organisatorische overlap en gecoördineerde infrastructuur.
Om exit nodes te verkrijgen in doelregio’s worden bovendien VPN-diensten genoemd zoals Astrill VPN en Mullvad, waarmee aanvallers hun connecties in bepaalde landen kunnen laten landen.
Extra laag: IT-werknemers die proxies inschakelen
Naast Contagious Interview wordt een breder IT-werker mechanisme beschreven dat draait om het genereren van inkomsten voor het betreffende regime. In plaats van alleen malware te verspreiden, trachten de aanvallers banen te bemachtigen in westerse bedrijven onder valse identiteiten.
Deze aanpak zou evolutionair zijn: het sluit aan op eerdere praktijken waarbij arbeidskrachten naar het buitenland werden gestuurd om buitenlandse valuta te verdienen. In de cybercontext wordt die methode aangepast met nieuwe werkwijzen, waaronder het inzetten van AI om fictieve identiteiten te maken en activiteiten wereldwijd uit te breiden.
Er wordt daarnaast een concrete variant genoemd die werkt via een Discord-kanaal met een wervende naam. Daarbij worden mensen uit de VS, EU en Latijns-Amerika benaderd om als proxy op te treden bij interviews. De “proxy” krijgt de rol van herkenbaar gezicht en legale identiteit, zodat sanctie- en compliancecontroles minder snel een alarm geven.
In de beschrijving van de advertentie wordt de taak als eenvoudig gepresenteerd: communicatie en interviews regelen, terwijl de “technische” werkzaamheden door de aansturende partij worden gedaan. Er wordt ook gesproken over vergoeding voor het meedoen, waarbij een deel voor de proxy en een deel voor de IT-werker zou zijn.
Hoe herken je signalen van dit soort social engineering?
Contagious Interview laat zien dat aanvallen niet altijd beginnen met een exploit, maar met vertrouwen. Daarom is het verstandig om tijdens recruitmenttrajecten extra alert te zijn op patronen die vaker terugkomen bij oplichting en inbeslagnames van credentials.
- Onverwachte “recruiter” berichten met urgente toon of vage bedrijfsprofielen, vooral richting specifieke technische profielen.
- Requests voor code-tests of assessments via onduidelijke kanalen, zonder transparante context (waar, door wie, op welke manier verwerkt).
- Ongewone toegang op je werkplek of remote faciliteiten die niet passen bij een normale sollicitatie.
- Druk om snel te handelen, bijvoorbeeld “vandaag nog afronden” of “anders gaat de kans verloren”.
- Tegenstrijdige communicatie over functie, team of locatie, of inconsistente details in de identiteit van de afzender.
Ook als je een assessment al hebt gedaan: controleer of er ongebruikelijke accounts, installatieclaims of netwerkverkeer is geweest rondom dat moment. Juist bij multi-step infectieketens kan de impact langer doorwerken dan de initiële stage.
Wat kun je nu doen als organisatie?
De campagne raakt niet alleen individuen; ze kan ook een ingang vormen tot organisaties via ontwikkelaars en IT-professionals. Daarom is het zinvol om interne processen te versterken rondom recruitment, endpoint security en incidentrespons.
Concreet kun je denken aan:
- Endpoint- en EDR-bewaking op verdachte installaties, remote access gedrag en onbekende executables na het uitvoeren van “tests”.
- Beleid rond software- en code-tests: laat assessments niet uitvoeren op productielaptops; gebruik waar mogelijk een geïsoleerde testomgeving.
- Toegangscontrole en logging voor cloud en wallets waar medewerkers bij betrokken zijn, zodat credentialdiefstal sneller zichtbaar wordt.
- Training voor developers en IT: leg uit waarom “recruitment socials” en onverwachte assessmentflows een reëel risico zijn.
Als je bredere verdieping zoekt over hoe identiteiten en accounts misbruikt kunnen worden in digitale aanvallen, dan past ook een artikel over identiteitsgerelateerde beveiliging goed bij deze thematiek: Identity visibility in 2026: basis voor identiteitsbeveiliging.
Vergelijkbare risico’s: supply chain en malware-ketens
Hoewel Contagious Interview start via social engineering, blijft het kernprobleem hetzelfde: aanvallers willen uiteindelijk persistentie en data-exfiltratie realiseren. Dat sluit aan bij bredere trends waarin malware zich via ketens verspreidt of via omwegen toegang krijgt.
Een relevant kader vind je ook in berichten over supply chain-aanvallen en compromitterende redirects, bijvoorbeeld: Supply chain aanval: malware op 100.000 sites. Het onderliggende patroon—toegang winnen via vertrouwen of infrastructuur—komt telkens terug, ook al varieert de route.
Conclusie
Contagious Interview laat zien hoe ver een combinatie van social engineering, malware-infectieketens en identiteitsmisbruik kan gaan. Met minimaal 30.000 gecompromitteerde devices, diefstal uit 7.000+ crypto-wallets en een geschatte buit van $10,71 miljoen is dit geen incident dat je “achteraf” alleen met patches kunt oplossen.
Een aanpak met aandacht voor wervingsprocessen, veilige testomgevingen, sterke endpointdetectie en snelle opsporing van verdachte activiteiten geeft de beste kans om dit soort campagnes eerder te stoppen—of in elk geval de schade te beperken.
Bron: https://thehackernews.com/2026/09/contagious-interview-campaign.html
