Skip to main content
Blog
Blog

Kwaadwillende Noord-Koreaanse actoren proberen technologiebedrijven te infiltreren

Frauduleuze sollicitanten herkennen.

May 01, 2025 4 min read
fraudulent-job-candidates-cover-image

Kort samengevat: DPRK laptopboerderij-infiltratie via bypass van identiteitsverificatie

  • Een live campagne: Iedereen behandelt Noord-Koreaanse tech-infiltratie als een KnowBe4-anekdote voor de tabloids. Het is een live campagne tegen elke startup die een Senior full-stack engineer aanneemt, en third-party identiteitsverificatie liet de actoren er bij de eerste poging doorheen.
  • Wat cside zag: cside interviewde 3-4 vrijwel identieke Tommy Jackson-kandidaten die vanuit laptopboerderijen werden aangestuurd, allemaal slaagden voor een externe ID-check, en het patroon werd later bevestigd in het onderzoek van Wired met Bobbie Johnson. Applicant fraud detection gebruikt apparaatfingerprinting om de onderliggende infrastructuur te vangen vóór het interviewgesprek.
  • Voeg device intelligence toe: Ben je een solofounder of startup-recruiter en vertrouwt je ATS blind op een identiteitsverificatie-API, voeg dan device intelligence toe vóór de take-home-assessmentfase. Anders blijf je uren verspillen aan het screenen van laptopboerderij-cv's in plaats van echte kandidaten.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Belangrijke noot: de kwaadwillende actor is er niet in geslaagd toegang te krijgen tot enige cside-systemen. Deze blogpost dient uitsluitend als waarschuwing voor andere startup-oprichters en werkgevers.

Bij het werven van een Senior full-stack engineer waren we behoorlijk enthousiast toen we snel een paar honderd veelbelovende cv's ontvingen.

Ik besteedde een paar uur aan het selecteren van relevante profielen en stuurde hen een assessment via Coderbyte. Van een aantal kandidaten ontving ik de huiswerkopdracht snel terug en de resultaten waren redelijk goed, dus we gingen verder met een gesprek om de geschreven code te bespreken.

Toen ik de call insprong, vielen me een paar dingen op.

  1. De betreffende kandidaat had de meest Amerikaans-verzonnen klinkende naam. Denk aan "Tommy Jackson".
  2. De kandidaat had achtergrondgeluid dat leek op een callcenter.
  3. Het Engels van de kandidaat was slecht en hij vertoonde duidelijke etnische kenmerken van Koreaanse nationaliteit.
  4. De kandidaat gaf antwoorden die erg gescript klonken.

Omdat ik tijdens het werven had geleerd over onbewuste vooroordelen, dacht ik er aanvankelijk niets van, maar na 3-4 vrijwel identieke gesprekken werd ik nieuwsgierig en liet ik die kandidaten door een identiteitsverificatie bij een externe dienst gaan, tot mijn verbazing bleek dat ze slaagden.

Dus ik vroeg een mede-oprichter wat dit te betekenen had, en al snel bleek dat bedrijven zoals KnowBe4 deze mensen hadden aangenomen en direct met ernstige gevolgen te maken hadden gekregen.

Je zou verwachten dat pogingen van Noord-Korea om bedrijven te infiltreren algemeen bekend zijn, maar dat bleek niet het geval.

Wat we tegenkwamen waren georganiseerde en uiterst professionele pogingen om ons bedrijf te infiltreren. De meeste werden vanuit laptopboerderijen uitgevoerd, waarbij meerdere apparaten onder afzonderlijke identiteiten werden gebruikt om vacatures bij meerdere bedrijven tegelijk te overspoelen.

Dus nam ik contact op met mede-ex-oprichter Bobbie Johnson om veel dieper in deze operatie te duiken en een manier te vinden om dit breder bekend te maken. Vandaag is het volledige Wired-artikel gepubliceerd, met uitgebreide details over de lokale werkwijze van de oplichting.

Tijdens het wervingsproces raakte ik als solo-oprichter steeds gefrustreerder door de hoeveelheid tijd die verloren ging aan het screenen van cv's om Noord-Koreaanse actoren eruit te filteren.

Eerst vroeg ik onze vriend Feross bij Socket of ik zijn AnnoyingSite-project mocht lenen om de Noord-Koreaanse actoren te irriteren en hen te stimuleren om elders te solliciteren. Dat deden we, en het amuseerde me enigszins, bekijk de "take home assessment" hier. Dit hielp echter niet…

En toen viel het kwartje: ik run een client-side beveiligingsbedrijf. Dus logischerwijs moest ik onze client-side intelligence gebruiken om patronen te herkennen en deze ruis aan de bron uit te filteren. Om de screening van sollicitanten te verbeteren, zijn we device fingerprinting gaan inzetten als manier om proactief verdachte patronen te detecteren die verband houden met frauduleuze sollicitanten.

Daarom kondigen we vandaag onze dienst voor het detecteren van sollicitantenfraude aan in een vroege, gesloten BETA. Onze lichtgewicht fraudedetectiesoftware heeft een op maat gemaakte preventieoplossing die speciaal is gebouwd voor het screenen van sollicitanten.

Zo kunnen startup-oprichters en recruiters hun tijd besteden aan het screenen van de cv's van legitieme kandidaten.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip