Cryptocurrencybeurs Kraken heeft donderdag bekendgemaakt dat ze een Noord-Koreaanse hacker hebben geïdentificeerd en geblokkeerd. Deze hacker deed zich voor als sollicitant en probeerde zo de interne systemen van het bedrijf te infiltreren.
De poging werd ontdekt tijdens een sollicitatieprocedure voor een technische functie eerder dit jaar, aldus Kraken in een blogpost. De interne beveiligings- en IT-teams van het bedrijf werkten samen om informatie te verzamelen terwijl de kandidaat stilletjes de sollicitatierondes doorliep.
Verdachte activiteit vroegtijdig ontdekt
De sollicitant kreeg aanvankelijk bedenkingen nadat hij zich bij een recruiter aanmeldde onder een andere naam dan die op zijn cv stond. Verdere onregelmatigheden waren onder meer inconsistente spraak, wat volgens Kraken duidde op realtime coaching tijdens het sollicitatiegesprek.
Branchepartners hadden het bedrijf eerder al gewaarschuwd voor de actieve sollicitatiepogingen van Noord-Koreaanse hackersgroepen. Een vergelijking van bekende e-mails met hackerslinks onthulde dat de sollicitant een gemarkeerd adres had gebruikt. Het interne Red Team van Kraken startte een diepgaander onderzoek, waarbij gebruik werd gemaakt van open-source intelligence (OSINT)-methoden.
Uit hun analyse bleek dat de kandidaat verbonden was met een netwerk van valse identiteiten, waarvan sommige succesvol werk hadden gevonden bij andere bedrijven. Eén identiteit was te herleiden tot een gesanctioneerde buitenlandse agent, aldus Kraken.
Verificatie triggert het instorten van de dekking
Om de dreiging verder te beoordelen, voerde Kraken de sollicitant door middel van aanvullende interviews, met als hoogtepunt een afsluitend videogesprek met Chief Security Officer Nick Percoco en teamleden. Tijdens het interview werd de sollicitant gevraagd zijn of haar locatie te verifiëren, een door de overheid uitgegeven identiteitsbewijs te tonen en vragen te beantwoorden over de lokale kennis van de stad waar hij of zij beweerde te wonen.
De aanvrager reageerde niet overtuigend, raakte zichtbaar in de war en worstelde met basisvragen. Kraken stelde vast dat de persoon waarschijnlijk deel uitmaakte van een bredere poging van door de staat gesponsorde actoren om de private infrastructuur binnen te dringen.
Percoco benadrukte het belang van waakzaamheid. "Door de staat gesponsorde aanvallen zijn niet alleen gericht op cryptobedrijven, maar op elke organisatie die waarde beheert", zei hij in een verklaring.
Volgens meerdere rapporten hebben Noord-Koreaanse hackersgroepen in 2024 meer dan 650 miljoen dollar van cryptobedrijven gestolen. Kraken zei dat het de details heeft vrijgegeven om het bewustzijn in de sector te vergroten en strengere beveiligingsmaatregelen tijdens wervingsprocessen te stimuleren.
