Direct naar de inhoud
Beveiligingsnieuws

WaterPlum: North-Koreaanse laptopfarm en wervingsfraude

WaterPlum laptopfarm

Japan, de Verenigde Staten, Australië en Duitsland hebben samen een advies gepubliceerd over een langdurige campagne die ze toeschrijven aan een Noord-Koreaanse actorgroep die ze WaterPlum noemen, ook bekend als Contagious Interview. De kern van de dreiging is een misleidende wervingsaanpak: de criminelen proberen softwareontwikkelaars en IT-professionals te bereiken met nep-werkgevers, misbruik van contactkanalen en uiteindelijk toegang tot systemen en data.

Wat het extra zorgelijk maakt, is dat het dossier ook een WaterPlum laptopfarm-netwerk beschrijft dat in Japan is opgerold. Daarmee komt niet alleen de werving in beeld, maar ook hoe de fraudeurs hun werk op afstand uitvoeren en hun sporen afschermen.

Hoe WaterPlum rekruteert met een schijn van werkelijkheid

Volgens de gezamenlijke waarschuwing doet WaterPlum zich voor als werkgever om ontwikkelaars en IT-specialisten te benaderen. Daarbij gebruiken de aanvallers vaak de naam van echte organisaties of ogenschijnlijk legitieme partijen, zoals bedrijven op het gebied van AI, cryptocurrency of NFT’s. Ook wordt er contact gelegd via zogenoemde legitimate recruiting services, waardoor de eerste stappen minder verdacht lijken.

De primaire doelwitten in de periode die wordt genoemd (december 2025 tot en met juli 2026) waren vooral webdesigners, engineers en specialisten die werken met cryptocurrency, blockchain en web3. Het advies beschrijft dat de campagne in meer dan 100 landen actief was en dat er minimaal 30.000 apparaten werden geïnfecteerd.

Van sollicitatie naar inbraak: wat er wordt gestolen

De documenten schetsen een concreet financieel spoor. WaterPlum zou toegang hebben verkregen tot de middelen of inloggegevens van meer dan 7.000 cryptocurrencywallets. De autoriteiten schatten dat uiteindelijk ongeveer $10,71 miljoen bij het Noord-Koreaanse regime terechtkwam.

Daarnaast stopt het risico volgens de onderzoekers niet bij geld. Als een ontwikkelaar of IT-medewerker is gecompromitteerd, kan er een route ontstaan naar het netwerk van de werkgever. Vervolgens kan de groep gestolen data gebruiken voor afpersing of voor het benaderen van persoonlijke informatie en bedrijfskritische gegevens, zoals trade secrets.

WaterPlum laptopfarm: waarom ‘laptop farms’ zo lastig zijn

Een opvallend onderdeel van het advies is de beschrijving van laptop farms. Dit zijn locaties—vaak met medewerking van een persoon—waar apparaten worden opgesteld om vervolgens op afstand te worden aangestuurd door IT-werkers. Met die constructie kunnen de echte locaties van de uitvoerders verborgen blijven.

In Japan is in het dossier beschreven dat de nationale autoriteiten dit jaar een dergelijke laptopfarm hebben ontmanteld. Het advies vermeldt dat dit de eerste bevestigde zaak van dit type in Japan is. Daarbij wordt ook een bewijsstuk aangehaald: Japanse autoriteiten zouden hebben vastgesteld dat de actorgroep meerdere honderden miljoenen Japanse yen in cryptocurrency naar buitenlandse bestemmingen buiten Japan heeft overgemaakt.

Los daarvan geeft de FBI aan door te gaan met het identificeren en vervolgen van personen in de Verenigde Staten die facilitatiediensten leveren aan Noord-Koreaanse IT-werknemers.

Koppeling met de Noord-Koreaanse IT-arbeidsstrategie

De waarschuwing legt ook een beleidsmatige link. De Japanse Nationale Politie (NPA) en de FBI beoordelen dat WaterPlum-operatoren en een deel van de Noord-Koreaanse IT-werknemers dezelfde structuur volgen binnen het regime. Concreet gaat het om het 313 General Bureau van het Munitions Industry Department, dat valt onder het centrale comité van de Workers’ Party of Korea.

Het advies noemt tevens signalen dat WaterPlum en Noord-Koreaanse IT-werknemers dezelfde IP-adressen gebruiken, ook bij het benaderen van laptop farms en bij het reageren op vacatures. Dat ondersteunt volgens de autoriteiten de gedachte dat er nauwe organisatorische overlap is.

‘Telltale signs’: zo herken je WaterPlum bij sollicitaties

Het dossier besteedt uitgebreid aandacht aan gedragskenmerken die in meerdere gevallen terugkomen. Een voorbeeld komt uit een Japanse cryptobeurs: in mei 2025 wees men een kandidaat af vanwege vermoedelijke onregelmatigheden.

De sollicitant zou via een VPN hebben gesolliciteerd met een cv dat claimde meer dan tien deskundigheidsgebieden te omvatten over uiteenlopende programmeertalen, blockchain-technologieën en cloudservices. Ook stelde de kandidaat een Europese universitaire opleiding te hebben en veel werkervaring op te bouwen in Europa en Azië.

Tijdens een video-interview stelde de persoon volgens de autoriteiten dat hij in Maleisië was geboren, in Finland had gewoond en Maleis en Chinees als moedertaal sprak. Tegelijk werd opgemerkt dat zijn Engels niet overeenkwam met het geschetste academische en professionele profiel. Bovendien kon hij volgens het advies niet uitleggen wat de meeste vaardigheden op zijn cv daadwerkelijk inhielden.

Patronen die vaker opdoken bij vermoedelijke kandidaten

Andere meldingen van interviewers vertoonden volgens het advies vergelijkbare signalen. Denk aan terughoudendheid om fysiek af te spreken, verzoeken om betaald te worden in cryptocurrency en kandidaten die tijdens de gesprekken zichtbaar naar een tweede scherm lijken te kijken alsof ze antwoorden overschrijven.

Daarnaast worden technische ‘vlaggen’ genoemd die niet logisch of consistent zijn. Sommige interviews zouden achtergrondgeluiden bevatten die niet verklaard werden, of video- en audiobeelden die herhaaldelijk bevroren zonder duidelijke reden.

AI-face swapping en ‘downstream’ ontsnappingsstrategieën

Een ander terugkerend element is dat WaterPlum-operatoren tijdens vroege video-calls AI-gebaseerde face-swapping zouden gebruiken. Volgens het advies knippen ze hun beeld of onderbreken ze de feed minuten in het gesprek, terwijl ze dat als technische problemen presenteren. Het doel is om detectie te bemoeilijken en het identificatieproces te verstoren.

Verder beschrijft het dossier dat sommige kandidaten Japanse uitspraak oefenden met text-to-speech tools, of gebruikmaakten van gratis machine-translation om taalbarrières te omzeilen. Opvallend is ook dat ze tijdens Noord-Koreaanse feestdagen even wegstapten uit hun normale werk om—op afstand—sport te bekijken of spelactiviteiten te doen.

Waarom dit ook voor organisaties buiten web3 relevant is

Hoewel de campagne zich richt op specifieke profielen zoals webdesigners en web3-specialisten, is de risico-impact breder. De aanpak draait immers om toegang: zodra een kwaadwillende via een gecompromitteerde kandidaat of developer binnenkomt, kan die toegang evolueren naar netwerkdoorbraak en datadiefstal.

Bovendien kan het wervingskanaal een extra zwaktepunt vormen in je beveiligingsstrategie. Niet alleen technische controles zijn nodig, maar ook een zorgvuldige check van sollicitanten, vooral wanneer er druk wordt gezet op cryptobetalingen, snelle instap of onverklaarbare interviewgedragingen.

Praktische aandachtspunten voor HR en security teams

Op basis van de beschreven signalen kun je je proces aanscherpen. Zet bijvoorbeeld een duidelijk beleid neer voor identiteitsverificatie en vraag bij twijfel om verificatie op een manier die moeilijk te manipuleren is. Let daarnaast op gedragingen tijdens video-interviews: herhaalde technische onderbrekingen, vreemde achtergrondgeluiden en opvallend inconsistent taalgebruik zijn signalen om door te vragen.

Voor security teams is het verstandig om ook te kijken naar wat er gebeurt ná de eerste contactmomenten. Waar verwerk je sollicitatiegegevens? Hoe snel krijgen kandidaten toegang tot interne omgevingen? En hoe monitor je ongebruikelijke activiteit rond accounts of endpoints van nieuwe medewerkers?

Wil je meer lezen over hoe nep-ontwikkel- of IT-interacties als startpunt kunnen dienen voor aanvallen? Dan is dit artikel relevant: Bron: https://www.securityweek.com/japan-dismantles-first-north-korean-laptop-farm-as-us-and-allies-detail-wider-scheme/