De Amerikaanse State Department, de FBI en geallieerde overheden, waaronder Japan, Canada, Duitsland, Australië, het Verenigd Koninkrijk en de Republiek Korea, hebben gezamenlijk een waarschuwing uitgegeven. Deze waarschuwing, gedateerd 31 juli 2026, informeert bedrijven wereldwijd over Noord-Koreaanse IT werknemers die private ondernemingen infiltreren met behulp van gestolen identiteiten, vervalste documenten en proxy netwerken.
Het primaire doel van deze operaties is het doorsluizen van salarissen naar Pyongyang. Deze fondsen worden vervolgens gebruikt om het illegale nucleaire wapenprogramma en ballistische raketprogramma's van het regime te financieren. Ambtenaren benadrukken dat deze praktijken ernstige insiderbedreigingen creëren, wat kan leiden tot data exfiltratie, diefstal van cryptocurrency en het wegnemen van gevoelige bedrijfsinformatie.
De Noord-Koreaanse IT werknemers doen zich doorgaans voor als buitenlandse staatsburgers op online platforms voor werkgelegenheid, inkoop en contracten. Zij registreren accounts met vervalste nationaliteitsgegevens en gesmede identificatie documenten, vaak met afbeeldingen die worden geleverd door derde partijen (proxies) die in andere landen wonen. Deze proxies kunnen interviews voeren, persoonlijk contact leggen of bankrekeningen ter beschikking stellen, zodat de daadwerkelijke werknemers verborgen blijven.
Een veelvoorkomend alarmsignaal betreft de betaalvoorkeuren. Veel aanvragers weigeren directe stortingen en vragen in plaats daarvan om geldoverdracht services of cryptocurrency. Ook laten zij lonen overmaken naar de rekening van een derde partij, die de fondsen vervolgens naar het buitenland routeert na aftrek van een percentage. In 2026 zijn reeds acht personen veroordeeld in verband met deze faciliterende regelingen, wat de ernst van de dreiging onderstreept.
De waarschuwing beschrijft een steeds verder uitbreidende gereedschapskist van de werknemers. Zij maken in toenemende mate gebruik van kunstmatige intelligentie (AI) om hun profielen te verfijnen, overtuigende communicatie te genereren en hun ware identiteit te verbergen. Velen opereren vanuit Noord-Korea, China, Rusland, Zuidoost-Azië of Afrika en maskeren hun locaties met VPN's, remote desktop software en zogenaamde "laptop farms". In deze opstellingen ontvangen in de VS gevestigde of andere overzeese facilitators door bedrijven uitgegeven laptops en houden deze ingeschakeld, zodat Noord-Koreaanse werknemers op afstand kunnen inloggen en het lijkt alsof zij vanuit een betrouwbare jurisdictie werken.
Naast programmeerwerkzaamheden op het gebied van web development, mobile apps, software en blockchain, beheren sommige operatieven ook frauduleuze valutahandel systemen die zij zelf hebben gebouwd om extra harde valuta te genereren.
Bedrijven die onwetend deze werknemers inhuren, lopen meer risico dan alleen een slechte aanwerving. Het contracteren met Noord-Koreaanse staatsburgers en het betalen van hen kan in strijd zijn met Resolutie 2397 van de Veiligheidsraad van de Verenigde Naties en nationale sanctiewetten in de Verenigde Staten, Japan, Zuid-Korea en andere jurisdicties. Dit kan leiden tot juridische straffen en financiële sancties voor de betrokken bedrijven. De Financial Action Task Force blijft Noord-Korea op de zwarte lijst plaatsen als een hoogrisicogebied voor proliferatiefinanciering, en de inkomstenstromen van IT werknemers worden expliciet genoemd als een middel voor sanctieontduiking. Tegelijkertijd kan succesvolle infiltratie leiden tot gestolen broncode, klantgegevens, inloggegevens en cryptocurrency bezittingen.
De gezamenlijke waarschuwing dringt er bij organisaties op aan om de identiteitsverificatie en aanwervingscontroles aan te scherpen. Ambtenaren adviseren een strenge controle van identificatie documenten, de voorkeur voor persoonlijke of zorgvuldig gescreende live video-interviews, en systemen die afwijkende accountactiviteit signaleren. Voorbeelden hiervan zijn frequente wijzigingen in namen of bankgegevens, niet overeenkomende namen van betaalrekeningen, meerdere accounts die hetzelfde ID of IP adres delen, vervalste of bewerkte identiteitsafbeeldingen, onnatuurlijk lange inlogsessies en profielen vol vertaalfouten.
Tijdens videogesprekken dienen werkgevers te letten op verschillen in foto ID, gemanipuleerde of door AI gegenereerde feeds, weigering om camera's aan te zetten, tarieven onder de marktwaarde, tekenen dat meerdere personen één account bedienen en eisen voor betaling in cryptocurrency. Platform operators worden aangemoedigd om gebruikers te informeren over verdachte vermeldingen en hun account monitoring tools te versterken. Iedereen die vermoedt dat hij of zij een Noord-Koreaanse IT werknemer regeling is tegengekomen, wordt geadviseerd de activiteit onmiddellijk te melden aan de relevante nationale autoriteiten.
Door een combinatie van strengere identiteitscontroles, videocontrole, betalingszorgvuldigheid en tijdige rapportage, kunnen bedrijven de kans verkleinen op het financieren van wapenprogramma's, het lijden van data diefstal of het geconfronteerd worden met sancties als gevolg van deze geavanceerde fraude met externe werknemers.
Bron: IC3