Tot voor kort werd aangenomen dat interne risico's beperkt waren tot geïsoleerde incidenten. Gevaarlijk, zeker. Maar meestal het gevolg van nalatige werknemers of een enkele "lone wolf" gedreven door hebzucht of wraak. De ontdekking van een jarenlange campagne van Noord-Korea om westerse bedrijven te infiltreren heeft deze aannames volledig op zijn kop gezet. Het slechte nieuws voor Britse CISO's: het is niet langer alleen een probleem voor Amerikaanse bedrijven, aldus Google.
Nu Pyongyang de dreiging van interne spionnen naar een geheel nieuw niveau tilt, wat kunnen beveiligingsmanagers en hun HR-collega's doen om de boosdoeners eruit te filteren? En te voorkomen dat de volgende golf spionnen zich een weg baant naar interne IT-functies?
De nieuwste TTP's
Think MicrosoftHet Noord-Koreaanse "frauduleuze plan voor thuiswerkers" is al minstens sinds 2020 aan de gang en heeft duizenden IT-medewerkers in functies bij westerse organisaties geplaatst. aanklachten van Noord-Koreaanse spionnen en lokale begeleiders hebben de omvang van de operatie aan het licht gebracht. Volgens Jamie Collier, hoofdadviseur van de Google Threat Intelligence Group (GTIG), lijkt de operatie zich nu uit te breiden naar Europa.
"De omvang van de dreiging die uitgaat van IT-medewerkers uit Noord-Korea blijft toenemen, en Britse organisaties vallen nu ook binnen het bereik. Wat begon als een operatie die zich voornamelijk op de VS richtte, is uitgegroeid tot een wereldwijde campagne, waarbij Europa nu een belangrijk doelwit is", vertelt hij aan IO (voorheen ISMS.online).
"In één geval maakte een IT-medewerker uit Noord-Korea gebruik van tussenpersonen in zowel de VS als het VK. Een zakelijke laptop, bedoeld voor gebruik in New York, bleek in Londen operationeel te zijn. Dit wijst op een complexe logistieke keten, waarbij apparaten en toegang effectief via vertrouwde locaties worden doorgesluisd, waardoor medewerkers hun ware identiteit en locatie kunnen verbergen."
Deze medewerkers creëren, huren of kopen identiteiten die overeenkomen met de geografische locatie van de doelorganisatie en openen nieuwe e-mail-, sociale media- en GitHub-accounts om een overtuigend professioneel imago op te bouwen. Hun begeleiders valideren deze frauduleuze identiteiten en helpen door bedrijfsapparaten door te sturen en laptopfarms te beheren. De medewerkers gebruiken tools voor beheer op afstand om verbinding te maken met deze apparaatfarms, die zich lokaal bevinden ten opzichte van de functie, terwijl VPN's, virtuele privéservers (VPS'en) en proxydiensten hun ware identiteit verbergen. Ook worden AI-gestuurde deepfake-afbeeldingen/video's en stemvervormende software ingezet om werkgevers in het ongewisse te laten.
Een recent rapport Uit onderzoek van Flare en IBM X-Force blijkt meer over de geavanceerdheid van deze plannen. Het onthult het gebruik van Noord-Koreaanse IT-beheerplatformen zoals "RB Site" en "NetkeyRegister" om "een gestructureerde backoffice te bieden voor het bijhouden van werkzaamheden, het beheren van apparaten en het distribueren van software-updates". Ook wordt IP Messenger gebruikt voor geheime communicatie.
Het werk van de beveiligings- en HR-teams wordt bemoeilijkt door het feit dat het doel van de campagne in de meeste gevallen niet zozeer datadiefstal of afpersing is, maar simpelweg geld genereren voor het regime van Kim Jong-un. Flare schat dat het jaarlijks wel $500 miljoen opbrengt, waarbij sommige werknemers meerdere banen tegelijk hebben.
"In sommige gevallen krijgen ze niet alleen een baan, ze blinken er ook in uit", zegt Collier van Google. "Toen we een klant vertelden dat een medewerker een Noord-Koreaanse agent was, was de reactie: 'Weet je het 100% zeker, want hij is een van onze beste medewerkers'."
Het bedwingen van de interne dreiging
Maar zelfs als Noord-Koreaanse IT-medewerkers niet actief gegevens stelen of hun werkgevers afpersen, vormt hun aanwezigheid op zich al een groot risico voor de naleving van de regelgeving.
"Het advies van het Office of Financial Sanctions Implementation uit september 2024 laat weinig ruimte voor dubbelzinnigheid. Het betalen van een IT-medewerker in Noord-Korea, zelfs onbewust, kan een schending van de financiële sancties van het VK en de VN vormen. De straffen zijn civielrechtelijk (risicoaansprakelijkheid, dus onwetendheid is geen verdediging) of strafrechtelijk (tot zeven jaar gevangenisstraf)", legt Adrian Cheek, senior cybercrime-onderzoeker bij Flare, uit.
"OFSI rapporteerde in 2024-25 ongeveer £500,000 aan handhavingsboetes en tekende dat jaar een nieuw memorandum van overeenstemming met het Amerikaanse ministerie van Financiën, wat betekent dat de trans-Atlantische samenwerking in deze zaken intensiever wordt. Als uw bedrijf ook in de VS actief is, loopt u aan beide kanten risico en het reputatierisico behoeft nauwelijks verdere uitleg."
Cheek schetst verschillende stappen die organisaties zouden moeten overwegen om de dreiging te beperken. Deze zouden moeten beginnen met het verbeteren van het wervingsproces, want zo kan de meeste schade worden voorkomen.
“Begin bij de basis: controleer de identiteit aan de hand van een door de overheid uitgegeven identiteitsbewijs, bevestig het recht om te werken en controleer onafhankelijk de arbeidsgeschiedenis en referenties. Bel niet zomaar het nummer op het cv”, vertelt hij aan IO (voorheen ISMS.online). “Voor alles wat gevoelige systemen of gegevens betreft, moet u verder gaan. Een screening volgens BS 7858-normen omvat een geverifieerde arbeidsgeschiedenis van vijf jaar zonder onverklaarbare hiaten, controles op sancties en zwarte lijsten, en controles op financiële integriteit waar de wet dat toestaat.”
Vervolgens zou een verbeterde selectieprocedure voor sollicitatiegesprekken moeten volgen.
“Dit is het punt dat de meeste handleidingen over het hoofd zien. Standaard technische sollicitatiegesprekken zijn kinderlijk eenvoudig te halen met AI die op een tweede scherm draait, en dat is precies wat deze medewerkers doen. Je moet sollicitatiegesprekken ontwerpen die die workflow doorbreken”, zegt Cheek. “Voeg iets onwaars toe en kijk wat er gebeurt. En stel vragen die een echte mening vereisen, geen standaardantwoord. Vermijd alles wat een kandidaat zou kunnen beantwoorden door de vraag in een leerboek te kopiëren.”
Werkgevers zouden ook moeten aandringen op live schermdeling en de interviewvorm tussen de rondes moeten aanpassen om een mogelijke bedrieger op het verkeerde been te zetten. "Als hun spreekvaardigheid drastisch afneemt wanneer ze zich niet kunnen voorbereiden en geen AI-ondersteuning hebben, is dat een belangrijke indicator", aldus Cheek.
Voor functies waarbij toegang tot gevoelige gegevens vereist is, is ten minste één persoonlijk gesprek essentieel.
Ten slotte kunnen organisaties het risico van een potentiële Noord-Koreaanse werknemer in hun midden beperken door het principe van minimale bevoegdheden toe te passen, lokale beheerdersaccounts uit te schakelen en de mogelijkheid om tools voor externe bureaubladtoegang te installeren te beperken, concludeert Cheek.
"Geef een nieuwe aannemer niet meteen de sleutels tot alle repositories en interne tools. Verleen de toegang stapsgewijs en controleer deze regelmatig", zegt hij. "En als u geen beheerd apparaat kunt leveren, zorg er dan voor dat er gelijkwaardige logging en inzicht in de eindpunten aanwezig zijn."
Samenwerking met HR
Volgens Adenike Cosgrove, cybersecuritystrateeg bij Mimecast, zullen veel van deze initiatieven vereisen dat beveiligingsteams een goede band opbouwen met hun HR-collega's.
"Samenwerking moet standaard in het wervingsproces worden ingebouwd en niet als een escalatiestap worden beschouwd", vertelt ze aan IO. "HR is vaak de eerste verdedigingslinie. Zij zien de eerste signalen: kandidaten die identiteitsvragen ontwijken, zich verzetten tegen verificatie of inconsistent gedrag vertonen. Zonder een duidelijk kanaal om die zorgen aan de beveiliging te melden, verdwijnen die signalen."
Hetzelfde zou moeten gelden voor het beëindigen van dienstverbanden, om ervoor te zorgen dat de netwerktoegang onmiddellijk wordt geblokkeerd na het ontslag van een vermoedelijk kwaadwillende medewerker, zegt ze.
"Dit werkt allemaal niet zonder voorafgaande afspraken: over wat HR aan de beveiliging meldt, wat de beveiliging terugkoppelt en hoe beslissingen worden genomen wanneer de situatie onduidelijk is", voegt Cosgrove eraan toe.
“Interne risico's zijn uiteindelijk een mensenprobleem. De teams die het dichtst bij mensen staan en de teams die het dichtst bij data staan, moeten volgens hetzelfde draaiboek werken. Als HR en beveiliging niet als één systeem functioneren, glipt deze dreiging er zo doorheen.”
De rol van best practice-raamwerken
Het goede nieuws is dat, hoewel normen zoals ISO 27001 "losgekoppeld" lijken van dit soort bedreigingen, "ze in de praktijk relevanter zijn dan ooit", aldus Cosgrove.
"ISO 27001 biedt structuur", voegt ze eraan toe. "Het dwingt tot afstemming tussen HR-screening, toegangscontrole en beveiligingstoezicht, en dat is precies waar deze dreiging schuilt."
Flare's Cheek gaat nog verder. Hij noemt NIST CSF 2.0 relevant voor multinationals of bedrijven die met Amerikaanse klanten werken. En Cyber Essentials als basisstandaard met nuttige vereisten voor toegangscontrole. Maar ISO 27001 is volgens hem de meest complete standaard om de Noord-Koreaanse dreiging aan te pakken.
Cheek noemt de volgende bronnen als nuttig en relevant in dit verband:
- Bijlage A 6.1 (Screening), die achtergrondcontroles vereist die in verhouding staan tot het risiconiveau van de functie, en continue screening.
- Bijlage A 5.16 (Identiteitsbeheer), die unieke gebruikersidentificatie vereist en gedeelde accounts verbiedt.
- Bijlage A 6.5 en 6.6, die vereisen dat geheimhoudingsverplichtingen ook na beëindiging van kracht blijven en dat de toegang onmiddellijk wordt ingetrokken, waardoor het risico op afpersing wordt beperkt.
- Bijlage A 6.7 (Werken op afstand), die de risico's behandelt van onbeheerde apparaten die de fysieke verificatie van werknemers op afstand controleren.
"De werkelijke waarde van ISO 27001 ligt echter in de bedrijfscultuur", concludeert hij. "Onderzoekers zeggen al meer dan een jaar dat interne risico's een gedeelde verantwoordelijkheid moeten zijn van beveiliging, HR, juridische zaken, audit en financiën. ISO 27001 biedt de structuur om dat te realiseren."








