Volgens Japanse en Amerikaanse autoriteiten vallen WaterPlum en sommige Noord Koreaanse frauduleuze IT werknemers onder dezelfde 313 General Bureau. WaterPlum besmette tussen december 2025 en juli 2026 minstens 30.000 apparaten in meer dan 100 landen en bracht cryptotegoeden of inloggegevens van ruim 7.000 wallets i...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, ook bekend als Contagious Interview, en de fraude met Noord-Koreaanse externe IT-werknemers hebben meer gemeen dan misleiding rond vacatures. De Japanse politie (NPA) en de Amerikaanse FBI beoordelen dat WaterPlum-actoren én een deel van de Noord-Koreaanse IT-werknemers onder de 313 General Bureau opereren. Die dienst valt onder het Munitions Industry Department, dat onder het Centraal Comité van de Koreaanse Arbeiderspartij staat.5
Het zijn twee verschillende, maar elkaar aanvullende werkwijzen. WaterPlum richt zich op werkzoekenden: nep-recruiters leveren malware af, verzamelen gevoelige informatie en stelen cryptovaluta. De IT-werkersfraude draait juist om het verkrijgen van echte banen op afstand met verhulde identiteit en locatie. Dat levert inkomsten op en kan een organisatie tegelijk blootstellen aan insider-risico’s.5
17
De gezamenlijke cybersecuritywaarschuwing van 18 september kwam van zeven instanties uit Japan, de Verenigde Staten, Australië en Duitsland:1
In de waarschuwing wordt de groep WaterPlum genoemd en gekoppeld aan de campagne die doorgaans Contagious Interview heet.1
WaterPlum deed zich voor als recruiter of potentiële werkgever en zocht contact met IT-professionals, onder wie webdesigners, ingenieurs en specialisten in crypto, blockchain en Web3.1
4
De lokmiddelen leken op gewone onderdelen van een technische sollicitatieprocedure. Slachtoffers kregen bijvoorbeeld een vermeende programmeeropdracht, of tijdens een videogesprek de instructie om een zogenoemde oplossing voor videobelproblemen te installeren. In werkelijkheid leverden de bestanden of instructies malware af op het apparaat van de werkzoekende.1
5
Daarmee verandert een normaal sollicitatiecontact in een ingang voor een aanval. In plaats van rechtstreeks een bedrijf binnen te dringen, maken de daders misbruik van het vertrouwen én de tijdsdruk rond een aantrekkelijke vacature.
Volgens de waarschuwing besmette WaterPlum van december 2025 tot en met juli 2026 minstens 30.000 apparaten in meer dan 100 landen. Ook werden tegoeden of accountgegevens gekoppeld aan meer dan 7.000 cryptowallets gecompromitteerd. De operatie ontving ongeveer US$ 10,71 miljoen aan cryptovaluta.1
4
De cijfers wijzen op een campagne met een groot bereik onder technische professionals en een duidelijke financiële doelstelling. Gestolen inloggegevens blijven bovendien waardevol, ook wanneer er niet meteen geld kan worden weggesluisd: ze kunnen later voor verdere fraude worden gebruikt.
Bij de fraude met IT-werknemers verbergen operatieven hun werkelijke identiteit en locatie om opdrachten op afstand te krijgen. Overheidsrichtlijnen waarschuwen dat Noord-Koreaanse IT-werknemers daarbij tussenpersonen en facilitators kunnen inzetten. Bedrijven wordt geadviseerd identiteitscontroles te verscherpen en verdachte accountactiviteit te herkennen.17
De koppeling met WaterPlum is volgens de NPA en FBI organisatorisch en strategisch. Dat betekent nadrukkelijk niet dat iedere malware-slachtoffer in de werknemersfraude belandt, of dat iedere frauduleuze werknemer aan WaterPlum deelneemt.5 De praktische overeenkomst: beide misbruiken de infrastructuur rond werken op afstand.
De ene aanpak leidt direct tot compromittering en cryptodiefstal. De andere kan langdurige inkomsten én toegang tot interne systemen opleveren.
De National Cyber Security Centre van Nieuw-Zeeland beschreef een grote onderneming die een externe IT-opdrachtnemer met een valse identiteit had ingehuurd. Toen het bedrijf argwaan kreeg, dreigde de opdrachtnemer gevoelige informatie openbaar te maken.18
De zaak onderstreept dat identiteitsfraude meer is dan een kwestie van salarisadministratie of naleving van regels. Een frauduleus aangenomen werknemer kan al toegang hebben gekregen tot bedrijfsnetwerken, data, inloggegevens of verstrekte apparatuur voordat de misleiding aan het licht komt.
Recruitment, HR, IT, security en inkoop doen er goed aan de controles rond externe technische functies gezamenlijk in te richten. Amerikaanse overheidsrichtlijnen noemen onder meer strikte beoordeling van identiteitsdocumenten, persoonlijke gesprekken waar passend en systemen die afwijkende accountgegevens signaleren.17
Praktische maatregelen zijn:
WaterPlum laat zien dat een sollicitatiegesprek een kanaal voor malwareverspreiding kan zijn. De fraude met externe IT-werknemers laat zien dat ook het aannemen van personeel een route naar binnendringen kan worden. De gedeelde toeschrijving aan de 313 General Bureau maakt de verdedigingsles helder: organisaties moeten beide kanten van het wervingsproces beveiligen — werkzoekenden tegen nep-recruiters en werkgevers tegen infiltratie via valse identiteiten.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Volgens Japanse en Amerikaanse autoriteiten vallen WaterPlum en sommige Noord Koreaanse frauduleuze IT werknemers onder dezelfde 313 General Bureau.
Volgens Japanse en Amerikaanse autoriteiten vallen WaterPlum en sommige Noord Koreaanse frauduleuze IT werknemers onder dezelfde 313 General Bureau. WaterPlum besmette tussen december 2025 en juli 2026 minstens 30.000 apparaten in meer dan 100 landen en bracht cryptotegoeden of inloggegevens van ruim 7.000 wallets in gevaar.[1][4]
Werkgevers moeten werving en remote onboarding als beveiligingsprocessen behandelen: identiteiten onafhankelijk controleren en afwijkingen in locatie, apparaten en toegang onderzoeken.[17]