Noord-Koreaanse hackersgroep WaterPlum infecteerde 30.000 apparaten wereldwijd

Japan, de VS, Australië en Duitsland waarschuwen voor WaterPlum: nepsollicitaties met malware troffen 30.000 apparaten en buitten 7.000 cryptowallets uit.

De autoriteiten van Japan, de Verenigde Staten, Australië en Duitsland hebben een gezamenlijk advisory uitgebracht over de Noord-Koreaanse hackersgroep WaterPlum. Volgens de Japanse politie (NPA), de FBI, het Australische ACSC en de Duitse BfV infecteerde de groep tussen december 2025 en juli 2026 minstens 30.000 apparaten in meer dan honderd landen en buitte de groep ruim 7.000 cryptowallets uit.

WaterPlum werkt via de zogeheten Contagious Interview-campagne, die zich specifiek richt op werkzoekenden in de tech- en cryptosector. De hackers doen zich voor als recruiters van ogenschijnlijk legitieme AI-, cryptocurrency- en NFT-bedrijven en benaderen slachtoffers via wervings- en freelanceplatforms. Tijdens nepsollicitatiegesprekken en coderingstests krijgen kandidaten de opdracht om een pakket te installeren of een stuk testcode uit te voeren, code die in werkelijkheid malware bevat.

De groep zet daarbij vijf verschillende malwarefamilies in. BeaverTail is JavaScript-malware die via besmette npm-pakketten wordt verspreid, InvisibleFerret is een Python-backdoor, OtterCookie een JavaScript-RAT en OtterCandy combineert meerdere kwaadaardige functies. StoatWaffle richt zich specifiek op Node.js-omgevingen en verspreidt zich via Visual Studio Code-extensies. Met deze combinatie kregen de aanvallers volledige controle over besmette systemen en toegang tot cryptowallets. Zo werd in totaal omgerekend ruim 10,7 miljoen dollar aan gestolen cryptovaluta doorgesluisd naar Noord-Korea.

De autoriteiten adviseren bedrijven om sollicitanten grondiger te verifiëren en de netwerktoegang van nieuwe medewerkers te beperken tot ze zijn gescreend. Ontwikkelaars wordt aangeraden onbekende code nooit direct op een productiesysteem te draaien, maar eerst te testen in een sandbox en bestanden handmatig te inspecteren.

Voor Nederlandse bedrijven die actief recruiten in tech en crypto is dit een goede reden om sollicitatieprocedures kritisch te bekijken. Laat coderingstests altijd in een geïsoleerde omgeving uitvoeren en wees achterdochtig bij recruiters die snel overstappen op externe platforms of ongebruikelijke software eisen.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.