De eigen fout van de hacker opende de deur

22 maanden lang volgde Vangelis Stykas een Noord-Koreaanse staatshackersgroep van binnenuit, niet omdat hij hun systemen was binnengedrongen, maar omdat hun eigen malware eerst hun eigen werkstations infecteerde. Stykas, chief technology officer bij cybersecuritybedrijf Kumio, vertelde op de Black Hat-conferentie in Las Vegas, begin augustus 2026, dat de operators zichzelf hadden geïnfecteerd, waardoor hem een venster openging op hun interne Slack- en Discord-kanalen.

Die toevallige toegang gaf hem een stille blik op ongeveer 5 terabyte aan data die de groep van haar eigen slachtoffers had gestolen, plus een zeldzaam inzicht in de dagelijkse werking van de operatie, volledig onopgemerkt door de hackers zelf.

1.640 bedrijven, 57 landen, een dozijn namen

Stykas zei dat de groep tijdens de periode dat hij toegang had 1.640 bedrijven in 57 landen had gecompromitteerd. Tussen de 700 en 800 van die inbraken classificeerde hij als ernstig, wat betekent dat de aanvallers rootgang tot servers, AWS-cloudomgevingen of cryptowallets hadden bereikt, ver voorbij een eenvoudige voet tussen de deur op een enkele machine.

In zijn presentatie noemde Stykas publiekelijk ongeveer een dozijn van de getroffen organisaties, waaronder smartphonefabrikant Oppo, Coinbase, Uniswap Labs, het Boston Children's Hospital en meerdere overheidsinstanties die hij niet bij naam identificeerde.

De ingang was een sollicitatiegesprek

Los van het onderzoek van Stykas volgen beveiligingsteams van Elastic Security Labs, Proofpoint en andere bedrijven al heel 2026 een actieve Noord-Koreaanse campagne genaamd Contagious Interview, gelinkt aan de Lazarus Group. Operators doen zich op platforms zoals LinkedIn voor als recruiters, benaderen softwareontwikkelaars met wat een echte vacature lijkt, en sturen vervolgens een codeertest die wordt gehost op een GitHub-repository.

De valstrik zit in de .githooks-map van de repository als een pre-commit hook, zodat die automatisch afgaat zodra de ontwikkelaar zijn testcode commit, zonder aparte download of dubbelklik. Andere varianten van dezelfde campagne hebben de payload met behulp van steganografie verstopt in SVG-afbeeldingsbestanden, en Proofpoint registreerde alleen al in april en mei 2026 meer dan 250 kwaadaardige wervingsmails, geconcentreerd op werknemers in technologie, onderwijs en financiën, met bijzondere aandacht voor crypto-gerelateerde functies.

Wat de malware daadwerkelijk doet

De malwarefamilies die in deze campagnes worden gebruikt, waaronder OTTERCOOKIE en verwante tools, zijn gebouwd om browsercredentials, cryptowallets en bestanden te stelen, en om de operators toegang op afstand tot de geïnfecteerde machine te geven. Voor een ontwikkelaar komt die toegang vaak precies terecht in de omgeving die bedrijfsrepository's, cloudcredentials en klantgegevens bevat.

Dat is de link tussen de twee lijnen. Een groep die bewezen heeft inbraken te kunnen uitvoeren op de schaal die Stykas documenteerde, 1.640 bedrijven in 57 landen, voert ook aantoonbaar een aanzienlijk deel van haar toegang uit via de gewone handeling van werving, wat deze aanvalsroute relevant maakt voor elk EU- of VK-bedrijf dat op afstand ontwikkelaars of contractanten aanneemt, en voor elke ontwikkelaar die momenteel op zoek is naar werk.

Drie controles voordat u die repository kloont

De praktische verdediging is specifiek, geen algemeen phishingadvies. Controleer de identiteit van een recruiter onafhankelijk, via de eigen vacaturepagina van het bedrijf of een bekende werknemer, voordat u code uitvoert die hij of zij stuurt. Beschouw een codeertest die vereist dat u een volledige repository met hooks en installatiescripts kloont als verdachter dan een test die via een geïsoleerd sandboxplatform wordt aangeboden, omdat de sandbox precies het mechanisme wegneemt waarop de .githooks-truc steunt.

Beschouw een ongewoon snel, hoogdrukkig wervingstraject als een groter alarmsignaal dan het een jaar geleden zou zijn geweest, en voer nooit een installatiescript, npm install of buildcommando uit vanuit een testrepository voordat die identiteitscontrole is afgerond. Niets hiervan vereist nieuwe tools, alleen een pauze voordat het eerste commando draait.