Beveiligingsonderzoekers zien het bekende Noord-Koreaanse IT-worker-schema zich uitbreiden naar sectoren buiten de IT: recente onderzoeken naar vermeende Noord-Koreaanse nepwerknemers wijzen op gevallen in de zorgsector en in verkoop- en marketingfuncties. Eerder ging het vrijwel altijd om softwareontwikkelaars die zich met valse identiteiten bij westerse bedrijven lieten aannemen.
Onderzoekers van onder meer Huntress, Recorded Future’s Insikt Group, Group-IB, Microsoft, DTEX, Nisos en Team Cymru volgen de fraude al langer. In februari dook een eerste geval op bij een Australisch zorgbedrijf, in augustus volgden een financiële dienstverlener en een bedrijf actief in verkoop en marketing. Volgens Huntress “overtuigen de daders bedrijven er eerder toe hen op afstand in te huren, dan dat ze accounts compromitteren.”
De werkwijze is inmiddels goed gedocumenteerd. Nepsollicitanten gebruiken vervalste paspoorten, AI-gegenereerde profielfoto’s en VPN- of proxydiensten zoals Astrill VPN en IPRoyal om hun ware locatie te verhullen. Tijdens sollicitatiegesprekken op Teams, Zoom of Webex zetten ze KVM-switches en usb-opnamekaarten in om apparaten op afstand te bedienen en zelfs webcambeelden te vervalsen. Eenmaal aangenomen laten ze zich bijstaan door AI: realtime transcriptie tijdens vergaderingen en kant-en-klare ChatGPT-antwoorden die ze woordelijk voorlezen. Bij één zaak werden meer dan 1.100 bedrijven bestookt met sollicitaties vanuit 22 valse identiteiten, met soms meer dan zestig reacties per dag op tien verschillende vacatureplatforms.
Het financiële plaatje is fors: tussen december en februari werd bijna 2 miljoen dollar aan salaris doorgesluisd, een ander onderzoek naar een laptopfarm bij ruim 70 Amerikaanse bedrijven leverde 1,2 miljoen dollar op, en een zaak in New Jersey bij meer dan honderd bedrijven bracht ongeveer 5 miljoen dollar op met naar schatting 3 miljoen dollar schade voor de getroffen werkgevers. Rechtszaken in de VS leidden dit jaar tot celstraffen tot 108 maanden voor betrokkenen bij dit soort schema’s. Twaalf landen, waaronder de VS, Japan, Zuid-Korea en Nederland, waarschuwden in juli gezamenlijk voor de dreiging.
Voor Nederlandse werkgevers die op afstand personeel aannemen is voorzichtigheid geboden, vooral bij functies waarbij identiteitscontrole beperkt blijft tot een videogesprek. Onderzoekers raden persoonlijke gesprekken aan waar mogelijk, grondige verificatie van werkgeschiedenis en referenties, en alertheid op signalen zoals salarisuitbetaling aan derden of ongebruikelijk gedrag rond apparaten en netwerktoegang. Werkgevers die onbewust Noord-Koreaanse werknemers inhuren, lopen bovendien het risico internationale sancties te overtreden.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.