Noord-Koreaanse banenfraude breidt zich verder uit dan IT naar gezondheidszorg en verkoop

Er is waargenomen dat bedreigingsactoren met banden met de Democratische Volksrepubliek Korea (ook bekend als Noord-Korea of ​​Noord-Korea) op zoek zijn naar banen buiten de informatietechnologiesector (IT), waarbij recent onderzoek verdachte werknemers heeft geïdentificeerd die werkzaam zijn in de verkoop en marketing en de medische beroepsgroep.

De aanhoudende dreiging van binnenuit maakt deel uit van wat is beschreven als het IT-arbeidersplan, waarbij Noord-Korea zijn netwerk van geschoolde IT-arbeiders, zowel binnen als buiten het land, gebruikt om op frauduleuze wijze banen binnen te halen bij Fortune 500-bedrijven en bedrijven uit de particuliere sector over de hele wereld en op afstand inkomen te verdienen om de onwettige kernwapen- en ballistische raketprogramma’s van Pyongyang te bevorderen.

Dit houdt in dat ze moeten vertrouwen op gestolen of vervalste identiteitsdocumenten, VPN’s en proxydiensten om hun ware identiteit en locatie te maskeren. De jarenlange campagne wordt ook gevolgd onder de namen Famous Chollima, Jasper Sleet, Nickel Tapestry, PurpleDelta (voorheen TAG-121), UNC5267 en Wagemole.

“Werknemers uit de DVK vormen een unieke detectie-uitdaging voor verdedigers: in plaats van accounts te compromitteren of in te breken via gaten in de omgeving van de organisaties, misleiden ze bedrijven om hen op afstand in dienst te nemen, en vaak doen ze daadwerkelijk het legitieme werk waarvoor ze zijn ingehuurd”, zei Huntress in een analyse.

In één geval in februari 2026 werden drie werknemers van een Australisch gezondheidszorgbedrijf gemarkeerd als Noord-Koreaanse werknemers die Chinese individuen nabootsten nadat ze herhaaldelijk verbinding hadden gemaakt via Astrill VPN en IPRoyal Proxy, op frauduleuze wijze aangemaakte identiteitsdocumenten, overeenkomsten tussen twee van de paspoorten van de werknemers en opvallende woordafwijkingen in elektronische rekeningen die tijdens het onboarding-proces als bewijs van verblijfplaats waren ingediend.

“Ondanks de waarschijnlijkheid dat paspoorten en identiteitskaarten van ingezetenen frauduleus zijn, bestaat nog steeds de mogelijkheid dat deze documenten legitieme informatie of foto’s bevatten van anderen van wie hun identiteitsgegevens zijn gestolen of geleend”, voegde Huntress eraan toe.

Een tweede geval deze maand bij een niet bij naam genoemde financiële dienstverlener bracht de aanwezigheid van PiKVM op hun apparaat aan het licht. Het gebruik van KVM-switches zoals PiKVM of TinyPilot werd eerder toegeschreven aan het Noord-Koreaanse IT-werknemersplan, waardoor externe bedreigingsactoren verbinding konden maken met apparaten die op laptopboerderijen worden gehost.

De “werknemer” zou ook toegang hebben gekregen tot een externe dienst voor het delen van bestanden, SendGB, om een ​​aangepaste versie van een legitiem GitHub-profiel te downloaden, waarschijnlijk voor gebruik als zijn eigen profielfoto op een interne communicatietool.

Dagen na de installatie van PiKVM was op hetzelfde apparaat ook een Guermok USB-opnamekaart aangesloten, zodat “videostreaming erdoorheen kon worden verzonden als webcaminvoer in webconferentietoepassingen zoals Zoom.” Hoewel het gebruik van Guermok op zichzelf niet verdacht is, roept het feit dat de PiKVM-installatie en de Guermok USB-koppeling na elkaar plaatsvonden alarmsignalen op.

In een derde geval dat Huntress in augustus 2026 onderzocht, bleek een verkoop- en marketingmedewerker die 13 dagen eerder aan boord was gekomen een bestaande identiteit te hebben gestolen of geleend om de baan binnen te halen, waarbij het gezicht van de legitieme persoon werd vervangen door de vermoedelijke Noord-Koreaanse werknemer nadat de gegevens van eerstgenoemde, waaronder naam, geboortedatum en locatie, samen met hun mugshot na hun arrestatie online waren geplaatst door de wetshandhaving.

“Het beperken van het risico op frauduleuze werknemers begint in de sollicitatiefase en gaat verder met het uitvoeren van strenge antecedentenonderzoeken van nieuwe medewerkers voorafgaand aan de indiensttreding”, aldus Huntress. “Bij twijfel zal het uitvoeren van standaard antecedentenonderzoek, het online zoeken naar personen en het verifiëren van eventuele arbeidsverleden helpen om Noord-Koreaanse werknemers vroeg in het sollicitatieproces uit te sluiten.”

Dit zijn verre van geïsoleerde gevallen. De Insikt Group van Recorded Future zei dat het tussen eind 2024 en begin 2025 een cluster gelinkt aan PurpleDelta had waargenomen die solliciteerde op banen bij meer dan 1.100 bedrijven, voornamelijk in de sectoren software en technologie, personeel en advies, en gezondheidszorg en biotechnologie.

De bedreigingsactoren, bestaande uit meerdere operators die waarschijnlijk in China zijn gevestigd, worden ervan verdacht 22 verzonnen persona’s in stand te hebben gehouden, waarvan sommige synthetisch zijn gegenereerd met behulp van kunstmatige intelligentie (AI) en met behulp van identiteitsdocumenten afkomstig van een illegale dienst voor het genereren van ID’s genaamd TrustID Card (“trustidcard(.)com”).

Het dreigingsinformatiebedrijf beschrijft PurpleDelta als een ‘hoog operationeel tempo’ en zei dat de bedreigingsactoren hebben gesolliciteerd op ten minste 60 posities per dag op 10 banenplatforms, multi-accountbeheerbrowsers en afzonderlijke Google Chrome-profielen hebben gebruikt om verschillende persona’s te beheren, en uitgebreide trackingspreadsheets hebben onderhouden om applicaties over verschillende identiteiten te coördineren.

“Tijdens sollicitatiegesprekken gebruikten ze schermopnamesoftware naast AI-transcriptie en chatbottools om realtime antwoorden te genereren, waarbij ze vaak ChatGPT-antwoorden woordelijk herhaalden”, aldus Recorded Future. “Toen ze eenmaal in dienst waren, namen operators interne vergaderingen op bij slachtofferorganisaties en gebruikten ze Google Translate om vooraf geschreven excuses op te stellen ter rechtvaardiging van het gebruik van persoonlijke apparaten en bankrekeningen voor hun werk.”

Bovendien blijken PurpleDelta-operators te vertrouwen op identiteitsbemiddelingsdiensten, het huren van accounts via AnyDesk en multi-accountingtools, en coördineren ze via Telegram en Slack om het werk te voltooien, en communiceren ze met facilitators die namens de operators door het bedrijf uitgegeven hardware aanschaffen en onderhouden.

“De activiteit van PurpleDelta is vrijwel zeker aan de gang en zal zeer waarschijnlijk in schaal en verfijning blijven toenemen naarmate Noord-Koreaanse IT-medewerkers zich aanpassen aan het toegenomen bewustzijn en de toegenomen detectie-inspanningen”, legt Recorded Future uit.

“De toenemende integratie van AI-tools in het vak van PurpleDelta brengt een groter risico met zich mee. Het gebruik van aangepaste ChatGPT-assistenten, realtime AI-transcriptie tijdens interviews en door AI gegenereerde profielfoto’s verlaagt de barrière voor plausibele misleiding en stelt operators in staat geloofwaardig te presteren in technische rollen die ze misschien niet volledig begrijpen.”

De bevindingen vallen samen met een aantal gerelateerde ontwikkelingen:

  • Het Amerikaanse Federal Bureau of Investigation (FBI) onderzoekt hoe een Noord-Koreaanse IT-medewerker met succes een baan kreeg bij een niet nader genoemde federale overheidsinstantie. Er wordt aangenomen dat de externe IT-medewerker contractwerk deed in plaats van rechtstreeks te worden aangenomen.
  • De operators sturen westerse salarissen door via een web van dekmantelbedrijven en tussenpersonen, waaronder entiteiten als Sobaeksu, Saenal en Songkwang die in de VS zijn bestraft wegens het ontduiken van sancties. Volgens DTEX wordt het plan ook gebruikt om de doelstellingen van het regime te ondersteunen, zoals de productie van wapens en het ondersteunen van de Russische oorlogsinspanningen. In totaal heeft het plan tussen december 2025 en februari 2026 naar schatting 1,97 miljoen dollar aan betalingen opgeleverd die via de gesanctioneerde Ryongbong General Corporation vloeiden.
  • Eerder dit jaar werden twee Amerikaanse staatsburgers, Matthew Isaac Knoot en Erick Ntekereze Prince, elk veroordeeld tot 18 maanden gevangenisstraf voor het runnen van een laptopboerderij voor Noord-Koreaanse IT-medewerkers op afstand. De twee afzonderlijke regelingen hadden gevolgen voor bijna 70 Amerikaanse bedrijven en genereerden samen 1,2 miljoen dollar aan illegale inkomsten.
  • Een maand daarvoor werden de 42-jarige Kejia Wang en de 39-jarige Zhenxing Wang veroordeeld tot respectievelijk 108 en 92 maanden gevangenisstraf, omdat ze bij hen thuis in New Jersey een soortgelijke laptopboerderij runden en IT-medewerkers hielpen bij het verkrijgen van externe banen bij meer dan 100 Amerikaanse bedrijven, wat ongeveer $ 5 miljoen opleverde en verliezen veroorzaakte van meer dan $ 3 miljoen voor de slachtoffers. Vier andere mannen, Oleksandr Didenko, 29, Audricus Phagnasay, 25, Jason Salazar, 30, en Alexander Paul Travis, 35, werden in februari en maart veroordeeld.
  • Een reeks rapporten van Nisos heeft onthuld hoe Noord-Koreaanse agenten arbeidsfraude gebruiken om cryptocurrency-bedrijven aan te vallen met als doel activadiefstal te plegen. Een van de IT-medewerkers werd ook betrapt toen hij solliciteerde naar een leidende rol als AI-architect bij het bedrijf voor menselijk risicobeheer, waarbij hij per ongeluk hun gebruik van PiKVM blootlegde om de controle te behouden over hun apparaat dat zich in een laptopboerderij met twintig machines bevond.
  • In april maakte Microsoft bekend dat het Jasper Sleet-acteurs had geobserveerd die toegang hadden tot Workday Recruiting Web Service-eindpunten die zichtbaar waren via externe carrièresites die waarschijnlijk details zouden verkrijgen over openstaande functies en rekruteringsworkflows. Tijdens de wervingsfase is het bekend dat de tegenstander communiceert met het wervingsteam van de doelorganisatie via e-mails en legitieme platforms zoals Microsoft Teams, Zoom of Cisco Webex voor interviews. Nadat ze zijn aangenomen, maken de bedreigingsactoren nieuwe Workday-profielen aan en werken ze salarisgegevens bij, meestal gekoppeld aan een facilitator.

“Deze individuen opereren onder synthetische identiteiten en presenteren zichzelf als zeer ervaren ontwikkelaars van over de hele wereld om lucratieve, langdurige functies op afstand veilig te stellen”, aldus Group-IB. “Dit is geen klassieke malware-inbraakketen; het is een door arbeid mogelijk gemaakt toegangsmodel dat is opgebouwd rond social engineering, synthetische identiteitsoperaties en platformmisbruik.”

“Behalve het onmiddellijke risico van gegevensdiefstal worden organisaties die deze werknemers onbewust in dienst nemen, geconfronteerd met ernstige juridische en nalevingsrisico’s, omdat het in dienst nemen of betalen van IT-personeel uit de DVK een directe inbreuk zou kunnen vormen op de financiële sancties van de VN, de VS en het Verenigd Koninkrijk.”

De aanhoudende aard en de omvang van de dreiging hebben bijna een dozijn regeringen er eind vorige maand toe aangezet een gezamenlijke waarschuwing uit te zenden, waarin alle landen, bedrijven en andere entiteiten worden opgeroepen hun inspanningen te intensiveren om de reikwijdte van de Noord-Koreaanse werknemersregelingen te begrijpen en passende tegenmaatregelen te nemen.

“Bedrijven die onlineplatforms exploiteren moeten hun tegenmaatregelen blijven versterken, zoals het verbeteren van identiteitsverificatieprocedures (strikte controle van identificatiedocumenten, eis van persoonlijke interviews, enz.) en het opsporen van verdachte accounts (introductie van systemen die afwijkende informatie-invoer melden, enz.)” cyberveiligheids- en inlichtingendiensten uit de VS, Japan, Zuid-Korea, Australië, Canada, Frankrijk, Duitsland, Italië, Nederland, Nieuw-Zeeland en het VK

Thijs Van der Does