Tag: hackers

  • Onderzoek onthult Hoe Hackers AI Agents Kunnen Vangen en Overnemen

    Onderzoek onthult Hoe Hackers AI Agents Kunnen Vangen en Overnemen

    Onderzoekers van Google DeepMind hebben een zorgwekkende dimensie van de interactie tussen internet en autonome AI-agents in kaart gebracht. In hun rapport “AI Agent Traps” identificeren ze zes verschillende categorieën van adversarial content die ontworpen zijn om deze agents te manipuleren, bedriegen of zelfs over te nemen terwijl ze het web doorlopen. Dit fenomeen krijgt groeiende relevantie nu bedrijven onder druk staan om AI-agents te ontwikkelen die zelfstandig kunnen handelen – van het boeken van reizen tot het beheren van financiële transacties.

    De eerste categorie is de “Content Injection Traps”. Hierbij wordt gebruikgemaakt van de kloof tussen wat een mens op een webpagina ziet en wat een AI-agent daadwerkelijk registreert. Ontwikkelaars kunnen informatie verstoppen in HTML-commenta(a)ren, CSS-onzichtbare elementen of afbeeldingsmetadata, waardoor de agent verborgen instructies leest die voor een menselijke gebruiker niet zichtbaar zijn. De effectiviteit van zulke inbraken is schokkend, met een benchmark die aangeeft dat tot 86% van de agents succesvol wordt gecommandeerd door zelfs eenvoudige injecties.

    Daarna zijn er de “Semantic Manipulation Traps”. Deze spelen eenvoudig in op de taal en framing. Een pagina vol termen zoals “industrienorm” of “vertrouwd door experts” beïnvloedt de output van de agents, waardoor deze in de richting van de aanvaller worden gestuurd. Een geavanceerdere techniek draait om “persona hyperstition”, waarbij beschrijvingen van de persoonlijkheid van een AI online circuleren en op een gegeven moment de biografie van het model beïnvloeden, met potentieel gevaarlijke effecten.

    Een andere zorgwekkende categorie zijn de “Cognitive State Traps”, waarbij aanvallers de langetermijngeheugen van een agent proberen aan te pakken. Wanneer een aanvaller valse informatie weet te integreren in de kennisdatabase waar de agent toegang toe heeft, kan dit leiden tot foutieve outputs die als feiten worden beschouwd. Het voorbeeld van “CopyPasta” laat zien hoe agents blinde vertrouwen hebben in hun omgeving, waardoor ze gemakkelijk te manipuleren zijn.

    De “Behavioral Control Traps” zijn nog zorgwekkender. Deze vallen richten zich rechtstreeks op de acties van een agent. Door veranderingsseq uenties te integreren in alledaagse websites, kunnen veiligheidsmaatregelen worden omzeild, en daarmee kan een agent gedwongen worden om gevoelige gegevens zoals wachtwoorden door te geven aan een aanvaller.

    Onder de “Systemic Traps” vallen aanvallen die zich richten op meerdere agents die gelijktijdig opereren. Er is een directe link met de Flash Crash van 2010, waarbij een enkele automatische verkooporder een feedbackloop in gang zette die bijna een biljoen dollar aan marktwaarde in enkele minuten deed vervluchtigen. Dit benadrukt hoe cruciaal het is om de gevolgen van coöperatieve fouten van AI-agents serieus te nemen.

    Ten slotte zijn er de “Human-in-the-Loop Traps”. Deze vallen zijn specifiek ontworpen om menselijke beoordelaars te misleiden, waardoor zij gevaarlijke acties onbewust goedkeuren. Een documenteerbaar geval toonde aan hoe door CSS-verborgen promptinvoeringen een AI-samenvattingstool ertoe brachten om ransomware-installatie-instructies voor te stellen als nuttige oplossingen voor problemen.

    De aanbevelingen in het rapport van DeepMind zijn drieledig. Ten eerste op technisch niveau: een combinatie van adversarial training, runtime content scanners en monitoren voor gedragsafwijkingen moeten ervoor zorgen dat verdachte input wordt afgekeurd voordat deze kritiek voor de agent wordt. Vervolgens is er de behoefte aan ecosystemische aanpakken, zoals webstandaarden die websites in staat stellen zich te positioneren voor AI-consumptie.

    De juridische dimensie is even belangrijk. Huidige wetgeving kan niet adequaat rekenen met de aansprakelijkheidsvraag wanneer een gemanipuleerde agent zich schuldig maakt aan een financieel delict; is de operator verantwoordelijk, of de modelprovider? Het is cruciaal dat dit wordt opgelost voordat agents op grote schaal in gereguleerde sectoren kunnen worden ingezet.

    De situatie met OpenAI illustreert de urgentie van deze kwesties. Hun modellen werden binnen enkele uren na lancering al gekraakt, wat aantoont dat er geen solide basis is voor het veilig toepassen van AI-agents zolang wij niet een gezamenlijke diagnose van het probleem hebben.

    Vraag & Antwoord

    Wat zijn de belangrijkste risico’s van AI-agent manipulatie?
    De risico’s zijn divers, variërend van financiële verliezen als gevolg van onterechte transacties tot de mogelijkheid van oplichting door het misleiden van intelligentsystemen. Dit kan leiden tot bredere systeemfouten, waarvan de gevolgen verstrekkend kunnen zijn in de financiële markten.

    Hoe kunnen bedrijven zich wapenen tegen deze aanvallen?
    Bedrijven moeten investeren in robuuste technische strategieën zoals adversarial training en realtime monitoring, evenals het ontwikkelen van duidelijke richtlijnen en juridische kaders om aansprakelijkheid en verantwoordelijkheid te structureren.

    Wat is de rol van de regulerende instanties in deze ontwikkeling?
    Regulerende instanties hebben de belangrijke taak om wet- en regelgeving te creëren die de verantwoordelijkheden rondom AI-agents vastlegt. Dit is cruciaal om een veilige en eerlijke werking in de industrie te waarborgen en potentiële risico’s te mitigeren.

  • Hackers Injecteren Crypto Diefstalcode In Populaire AI Tool

    Hackers Injecteren Crypto Diefstalcode In Populaire AI Tool

    Onlangs werd de cryptocommunity opgeschrikt door een gerichte aanval die zich richtte op de populaire Python-bibliotheek LiteLLM. Wat begon als een gebruikelijke installatie, leidde tot de verspreiding van malware die specifiek was ontworpen om gevoelige gegevens, zoals cryptocurrency wallets en cloudcredentials, te stelen. Deze incidenten schetsen een zorgwekkend beeld van de huidige beveiligingsrisico’s binnen de crypto-infrastructuur.

    Op 24 maart, tussen 10:39 en 16:00 UTC, slaagde een aanvaller erin om via een gecompromitteerd maintainer-account twee kwaadaardige versies van LiteLLM, namelijk 1.82.7 en 1.82.8, te publiceren op de Python Package Index (PyPI). LiteLLM staat bekend als een samenvoeging van meer dan honderd aanbieders van grote taalmodellen en heeft een aanzienlijke gebruikersbasis, met maar liefst 96.083.740 downloads in de afgelopen maand. Deze hoge populariteit maakt het een aantrekkelijke doelwit voor aanvallers.

    De risico’s van de twee versies verschilden. Versie 1.82.7 vereiste een directe import van een functie om een kwaadaardige code te activeren, terwijl versie 1.82.8 een .pth-bestand installeerde in de Python-omgeving, waardoor de kwaadaardige code automatisch werd uitgevoerd bij elke opstart van Python. Dit illustreert een verontrustende kwetsbaarheid in de manier waarop ontwikkelaars met hun tools omgaan. Machines die deze versie hadden geïnstalleerd, voerden per direct gecompromitteerde code uit bij de volgende Python-start.

    Gerichte Aanval op Cryptodata

    De malware richtte zich specifiek op crypto-informatie, zoals Bitcoin wallet-configuratiebestanden, Ethereum keystore directories en Solana-configuratiebestanden. In het bijzonder kreeg Solana veel aandacht, met gerichte zoekopdrachten naar validator sleutelpaar, stemaccount sleutels en andere gevoelige informatie die essentieel is voor de werking van validators. De impact hiervan kan niet worden onderschat; de diefstal van een autorisatie-sleutel zou een aanvaller volledige controle over validator-operaties en beloningen kunnen geven.

    Bovendien verzamelde de malware ook SSH-sleutels, omgevingsvariabelen en andere cloudcredentials, waardoor aanvallers breder toegang kregen tot de infrastructuur van de slachtoffers. Het gevaar van een infostealer die zowel walletgegevens als andere gevoelige informatie verzamelt, is dat dit kan leiden tot een directe en ernstige exploitatie.

    Deze aanval is slechts een klein onderdeel van een bredere campagne. De aanvallen zijn verbonden met eerder waargenomen incidenten, zoals de Trivy-incidenten, en delen dezelfde logica: het gebruik van tooling die rijk is aan geheimen biedt snellere toegang tot gevoelige informatie.

    De positieve wending in deze situatie omvat de snelheid van detectie en het tot nu toe uitblijven van bevestigde crypto-diefstallen. PyPI heeft beide versies rond 11:25 UTC op dezelfde dag in quarantaine geplaatst. Bovendien heeft LiteLLM snel gereageerd door de kwaadaardige versies te verwijderen en hun maintainer-credentials te vervangen.

    Indien verdedigers hun geheimen tijdig hebben gedraaid en hun systemen hebben gecontroleerd, zou de schade beperkt moeten blijven tot credential-exposure. Dit incident kan ook de adoptie van betere beveiligingspraktijken versnellen, zoals het vervangen van langdurige API-tokens door kortdurende, op OIDC gebaseerde identiteiten.

    Het incident onderstreept echter ook de noodzaak voor crypto-teams om striktere rolverdeling toe te passen. Dit houdt in dat belangrijke materieel offline wordt gehouden en dat er met meer aandacht gekeken moet worden naar de manier waarop credentials worden beheerd. Het incident met LiteLLM benadrukt de noodzaak voor hermetisch afgesloten builds en strikte controle over dependencies.

    Vraag & Antwoord

    Welke impact heeft de LiteLLM-aanval op crypto-beveiliging?
    De aanval benadrukt de noodzaak voor strengere beveiligingsmaatregelen binnen crypto-projecten. Het illustreert hoe kwetsbaarheden in populaire bibliotheken kunnen leiden tot grootschalige datalekken en exploitatie van financiële activa.

    Hoe kunnen ontwikkelaars zich beschermen tegen dergelijke aanvallen?
    Ontwikkelaars moeten hun dependencies regelmatig controleren, geheime gegevens scheiden van hun codebasis, en gebruikmaken van kortdurende, veilige credentials. Het implementeren van goede auditing- en monitoringpraktijken is eveneens cruciaal.

    Wat zijn de implicaties voor investeerders in de crypto-markt?
    Investeerders dienen extra voorzichtig te zijn en te letten op de beveiliging van de projecten waarin zij investeren. Een beveiligingsincident kan niet alleen direct financieel verlies met zich meebrengen, maar ook het vertrouwen in de bredere crypto-markt ondermijnen.

  • Ethische Hackers: Cruciaal In Beveiliging Van Defi Protocollen – Case Study: Foom Cash

    Ethische Hackers: Cruciaal In Beveiliging Van Defi Protocollen – Case Study: Foom Cash

    Het recente geval van Foom Cash illustreert de cruciale bijdrage die ethische hackers, oftewel white hat hackers, leveren aan de beveiliging van gedecentraliseerde financiële (DeFi) protocollen. Eerstvolgend hebben ze een exploit van maar liefst 2,26 miljoen dollar weten te mitigeren, waaruit kan worden opgemaakt dat hun rol in de Web3-incidentrespons steeds belangrijker wordt.

    Foom Cash, een gedecentraliseerd loterijsysteem dat gebruikmaakt van zero-knowledge proofs (wiskundige technieken waarmee informatie kan worden geverifieerd zonder dat het hoeft te worden onthuld), werd het slachtoffer van deze exploit. Dankzij de ingreep van een ethische hacker, die anoniem blijft onder het pseudoniem Duha, lukte het om 81% van de gestolen gelden, oftewel 1,84 miljoen dollar, te herstellen. Duha identificeerde een kwetsbaarheid en wist het gestolen kapitaal veilig te stellen voordat malafide actoren er met de buit vandoor konden gaan. Dit benadrukt niet alleen Duha’s deskundigheid, maar ook de noodzaak voor sterke collaboraties binnen de cryptocommunity, zoals met Decurity, dat de hersteloperaties op Ethereum leidde.

    De beloning voor Duha bedroeg 320.000 dollar, terwijl Decurity een vergoeding van 100.000 dollar ontving voor hun diensten. Deze beloning lijkt niet alleen een financiële stimulans te zijn, maar ook een erkenning van de waarde die onderzoekers en hackers inbrengen in de beveiliging van dergelijke protocollen. Duha merkte op dat Foom Cash, door haar bug bounty-programma serieus te nemen, aantoont dat ze de veiligheid van hun protocol hoog in het vaandel heeft staan.

    Een fatale deploy-fout als oorzaak van de exploit

    De exploit van 2,26 miljoen dollar werd veroorzaakt door een “fatale” fout tijdens het deploymentproces, specifiek door het ontbreken van een stap in de command-line interface (CLI) tijdens de trusted setup van fase 2. Dit illustreert hoe kleine technische tekortkomingen catastrofale gevolgen kunnen hebben. In de context van Groth16, een veelgebruikt protocol voor snark-based zero-knowledge proofs, betekent dit dat wanneer de specifieke circuitbijdragen worden overgeslagen, de parameters gamma (γ) en delta (δ) op de standaardwaarde blijven staan. Hierdoor werd de aanvaller in staat gesteld om vervalste bewijzen te presenteren, omdat een placeholder nooit gerandomiseerd was.

    Het is een schril voorbeeld van hoe kwetsbaarheden in blockchaintechnologieën kunnen bestaan, en hoe snel zulke fouten kunnen worden uitgebuit door kwaadwillenden.

    De trend van white hat interventies neemt hand over hand toe, vooral nu cybercriminelen steeds sneller in staat zijn om gestolen gelden te verplaatsen tussen verschillende blockchains of gebruik te maken van privacy-tools om hun sporen uit te wissen. Dit fenomeen begon toen de hacker van WazirX, een Indiase cryptocurrency-exchange, meer dan 230 miljoen dollar stealde, dat in 2024 de grootste hack in de crypto-ruimte betrof.

    In een proactieve aanpak is de Ethereum Foundation onlangs een samenwerking aangegaan met SEAL om de “Trillion Dollar Security”-initiatief op te zetten. Dit doel heeft als hoofddoel de strijd aan te gaan tegen crypto wallets die voortdurend worden leeggeroofd. Dergelijke samenwerkingsverbanden benadrukken de noodzaak voor een collectieve aanpak in de beveiliging van de crypto-infrastructuur.

    Vraag & Antwoord

    Wat zijn de lessen die we kunnen trekken uit de Foom Cash-incident?
    De Foom Cash-incident laat zien hoe essentieel het is om sterk in te zetten op beveiligingsprotocollen en bug bounty-programma’s. Het is bovendien een herinnering aan de impact van menselijke fouten in de ontwikkeling van blockchaintechnologieën.

    Hoe kunnen investeerders en analisten deze ontwikkelingen duiden?
    Voor investeerders en analisten kan de toename van white hat interventies wijzen op een sterker ecosysteem dat beter in staat is om bedreigingen aan te pakken. Het is eveneens een indicatie van de waardering voor beveiligingsonderzoekers in de crypto-ruimte.

    Wat betekent een samenwerking zoals die tussen de Ethereum Foundation en SEAL voor de toekomst van crypto-beveiliging?
    Een dergelijke samenwerking biedt de mogelijkheid om gezamenlijke strategieën te ontwikkelen die gericht zijn op het voorkomen van exploits en hacks. Dit kan leiden tot een meer robuust ecosysteem, wat uiteindelijk het vertrouwen van de gebruiker in de hele crypto-markt kan versterken.

  • Noord-koreaanse Hackers Misbruiken Kunstmatige Intelligentie Voor Cryptodiefstal

    Noord-koreaanse Hackers Misbruiken Kunstmatige Intelligentie Voor Cryptodiefstal

    Google’s beveiligingsteam, Mandiant, heeft recentelijk de aandacht gevestigd op een zorgwekkende trend: Noord-Koreaanse hackers maken gebruik van kunstmatig gegenereerde deepfakes binnen valse videovergaderingen. Deze tactiek vormt een steeds geavanceerdere aanval op bedrijven in de cryptocurrency-sector. Mandiant heeft vastgesteld dat een aanval op een fintech-bedrijf kan worden toegeschreven aan UNC1069, beter bekend als “CryptoCore”, een dreigingsactor die met grote zekerheid aan Noord-Korea wordt gelinkt. Het gebruik van een gecompromitteerd Telegram-account, een vervalste Zoom-vergadering en de ClickFix-techniek verscherpt de noodzaak voor crypto-investeerders en analisten om hun digitale verdedigingsmechanismen kritisch te evalueren. Het onderzoek onthulde dat een AI-gegenereerde video tijdens de nepvergadering werd ingezet om het slachtoffer te misleiden, wat de effectiviteit van deze aanvallen versterkt.

    De waarschuwingen komen op een moment dat de diefstallen van cryptocurrency door Noord-Koreaanse hackers gestaag toenemen. Volgens blockchain-analysebedrijf Chainalysis hebben Noord-Koreaanse hackers in 2025 meer dan $2 miljard aan cryptocurrency gestolen, wat een stijging van 51% betekent ten opzichte van het voorgaande jaar. Het totale bedrag dat door actoren gelinkt aan de Democratische Volkse Republiek Korea (DPRK) is gestolen, bedraagt nu ongeveer $6,75 miljard. Opmerkelijk is dat, ondanks de toename in waarde, het aantal aanvallen afneemt. Dit getuigt van een verschuiving in strategie: waar voorheen massale phishingcampagnes de norm waren, richten CryptoCore en soortgelijke groepen zich nu op gerichte aanvallen die misbruik maken van vertrouwen in digitale interacties. Dit stelt Noord-Korea in staat om grotere diefstallen te realiseren via minder maar gerichter uitgevoerde incidenten.

    Mandiant legt uit dat de aanvallen begonnen toen het slachtoffer contact opnam via Telegram met wat leek op een bekende cryptocurrency-executive, wiens account eerder was gecompromitteerd. Na het opbouwen van een vertrouwensband ontving de doelwit een link voor een vergadering, die leidde naar een vervalste Zoom-call, waarbij gebruik werd gemaakt van de eigen infrastructuur van de aanvallers. Tijdens deze meeting zag het slachtoffer een deepfake-video van een bekende crypto-CEO, wat de manipulatie verder versterkte.

    Manipulatie door Deepfake Technologie

    Fraser Edwards, mede-oprichter en CEO van het gedecentraliseerde identiteitbedrijf cheqd, merkt op dat deze aanpak een steeds vaker voorkomend patroon weerspiegelt. Daarbij zijn aanvallen gericht op mensen wiens werkzaamheden sterk afhankelijk zijn van digitale communicatie en samenwerking. De effectiviteit van deze aanvallen ligt in het subtiele karakter; de afzender lijkt vertrouwd, de vergaderingsopzet is gebruikelijk, en er zijn geen verdachte malwarebijlagen voorafgaand aan de interactie. Deze manipulatie van vertrouwen laat weinig ruimte voor technische tegenmaatregelen om in te grijpen.

    Edwards benadrukt dat deepfake-video doorgaans wordt ingezet op kritieke momenten, zoals tijdens live-gesprekken. Het zien van een bekend gezicht kan twijfels over onverwachte verzoeken of technische problemen snel verdringen. De aanvallers streven er niet naar om langdurige interacties te creëren, maar slechts voldoende realisme te bieden om het slachtoffer naar de volgende stap te bewegen. Bovendien worden AI-systemen ook gebruikt om communicatie buiten live gesprekken te ondersteunen. Deze systemen kunnen berichten opstellen, de toon van de communicatie bijstellen en op die manier lijken op de gebruikelijke stijl van de betrokkenen. Dit vermindert de kans dat ontvangers vragen stellen over de interactie en verhoogt de kans op slagen.

    Edwards waarschuwt dat het risico toeneemt naarmate AI-agenten in ons dagelijks leven worden geïntegreerd. Deze systemen bieden mogelijkheden om berichten te versturen of vergaderingen in te plannen met de snelheid van machines. Als dergelijke systemen worden misbruikt of gecompromitteerd, kan zelfs deepfake-audio of video automatisch worden ingezet, wat de dreiging van impersonatie transformeert van een handmatige inspanning naar een schaalbaar proces. Dit illustreert dat het onrealistisch is om te verwachten dat de meeste gebruikers in staat zijn om deepfakes te herkennen. Het is van cruciaal belang dat systemen worden verbeterd, zodat authenticiteit effectief wordt aangegeven en geverifieerd. Hierdoor kunnen gebruikers snel bepalen of de inhoud echt, synthetisch of onbevestigd is, zonder te vertrouwen op instinct of oppervlakkige bekendheid.

    Vraag & Antwoord

    Wat zijn de belangrijkste dreigingen van Noord-Koreaanse aanvallen op de cryptomarkt?
    Noord-Koreaanse hackers maken gebruik van geavanceerde technieken zoals deepfakes en social engineering om toegang te krijgen tot cryptocurrency-communities. Deze aanvallen zijn bijzonder gericht en benutten vertrouwen in de digitale infrastructuur, waardoor ze effectiever zijn dan traditionele phishing-methoden.

    Hoe kunnen crypto-investeerders zich beschermen tegen deze aanvallen?
    Investeerders dienen waakzaam te zijn en geavanceerde beveiligingsmaatregelen te implementeren, zoals multi-factor authenticatie en het zorgvuldig controleren van de authenticiteit van communicatie, vooral wanneer het gaat om uitnodigingen voor vergaderingen en gevoelige informatie.

    Waarom is het gebruik van AI en deepfake-technologie zo zorgwekkend?
    AI kan communicatie menselijker laten lijken en deepfakes kunnen het vertrouwen in authentieke interacties ondermijnen. Dit maakt het moeilijk voor individuen om verdachte situaties te identificeren, waardoor het risico op succesvolle aanvallen toeneemt.

  • Noord-koreaanse Hackers Infiltreren Amerikaanse Cryptomarkt: Een Verontrustende Blik Op Cybercriminaliteit

    Noord-koreaanse Hackers Infiltreren Amerikaanse Cryptomarkt: Een Verontrustende Blik Op Cybercriminaliteit

    Recent onthullingen hebben de gecompliceerde interactie tussen cybersecurity en cryptovaluta blootgelegd, met name hoe Noord-Koreaanse hackers, verbonden aan de beruchte Lazarus-groep, gebruik maken van legitime AI-hiringtools en clouddiensten om zich te infiltreren in de Amerikaanse cryptomarkt. Onderzoekers van BCA LTD, NorthScan en het malware-analyseplatform ANY.RUN hebben deze dynamiek in real-time kunnen vastleggen, wat ons een ongekend kijkje biedt in de evolutie van staatsgesponsorde cybercriminaliteit.

    In een ingenieuze h oneypot-operatie lieten onderzoekers een zogenaamde ontwikkelaarslaptop zien, waarmee ze de Lazarus-groep naar hun valstrik leidde. De beelden onthullen hoe deze hackers, specifiek uit de beroemde Chollima-divisie, traditionele firewalls omzeilen door simpelweg in dienst te treden bij de personeelsafdeling van hun doelwitten. Het proces begon met het opzetten van een ontwikkelaarspersona, die zich via een recruiter met de naam “Aaron” liet interviewen. De recruiter leidde de doelgroep naar een remote job, een strategie die steeds gebruikelijker wordt in de Web3-sector.

    Wanneer de onderzoekers toegang verleenden tot de “laptop”, die in feite een zwaar gemonitorde virtuele machine was, toonden de operaties geen poging om codekwetsbaarheden te exploiteren. In plaats daarvan concentreerden ze zich op het vestigen van hun aanwezigheid als ideale werknemers. Deze aanpak maakt duidelijk dat noordelijke cybercriminaliteit niet langer volstaat met brute kracht, maar moderne technieken gebruikt om te fungeren als een legitieme entiteit.

    Vertrouwen opbouwen

    Eenmaal binnen de gecontroleerde omgeving demonstreerden de operaties een workflow die gericht was op het integreren in plaats van in te breken. Ze maakten gebruik van legitieme jobautomatiseringstools zoals Simplify Copilot en AiApply om verfijnde sollicitatie-antwoorden te genereren en aanvragen op schaal in te vullen. Dit gebruik van westerse productiviteitstools toont een zorgwekkende escalatie aan: staatsacteurs benutten AI-technologieën die oorspronkelijk zijn ontworpen om efficiënte wervingsprocessen te ondersteunen, om hun eigen doelen te ondermijnen.

    De aanvallers leidden hun verkeer via Astrill VPN om hun locatie te verbergen en gebruikten browsergebaseerde diensten om codes voor twee-factor-authenticatie te beheren die verbonden zijn aan gestolen identiteiten. Hun einddoel was niet onmiddellijke destructie, maar langdurige toegang. De operaties configureerden Google Remote Desktop via PowerShell met een vast PIN, waardoor ze de controle over de machine konden behouden, zelfs als de host probeerde hun rechten in te trekken.

    Hun commando’s waren administratief, gericht op het uitvoeren van systeemanalyse om de hardware te valideren. Dit legt de kern bloot van hun strategie: in plaats van onmiddellijke aanvallen op digitale portemonnees, zochten de Noord-Koreanen naar manieren om zichzelf op te stellen als vertrouwde insiders, strategisch gefocust op toegang tot interne repositories en clouddashboards.

    Dit voorval past binnen een breder industrieel complexe dat werkgelegenheidsfraude tot een belangrijke inkomstenbron voor het gesanctioneerde regime heeft gemaakt. Onlangs schatte het Multilateral Sanctions Monitoring Team dat groepen verbonden aan Pyongyang tussen 2024 en september 2025 ongeveer $2,83 miljard aan digitale activa hebben gestolen. Dit bedrag vertegenwoordigt ongeveer een derde van Noord-Korea’s buitenlandse valutainkomsten, wat aanduidt dat cyberdiefstal een wezenlijk economisch beleid is geworden.

    De effectiviteit van deze vorm van sociaal-engineering werd verwoestend bewezen tijdens de inbraak bij de Bybit-exchange in februari 2025. In dat geval gebruike n aanvallers, toebeschreven aan de TraderTraitor-groep, gecompromitteerde interne referenties om externe overboekingen te camoufleren als interne vermogensbewegingen, wat hen uiteindelijk toegang gaf tot een smart contract van een cold-wallet.

    De compliancecrisis

    De verschuiving naar sociaal-engineering creëert een ernstige aansprakelijkheidscrisis voor de digitale activasector. Eerder dit jaar documenteerden beveiligingsfirma’s zoals Huntress en Silent Push netwerken van frontbedrijven, waaronder BlockNovas en SoftGlide, die beschikken over geldige Amerikaanse bedrijfsregistraties en geloofwaardige LinkedIn-profielen. Deze entiteiten slagen erin ontwikkelaars te verleiden om kwaadaardige scripts te installeren onder het mom van technische beoordelingen.

    Voor compliance-officers en Chief Information Security Officers is de uitdaging veranderd. De traditionele Know Your Customer (KYC)-protocollen richten zich op de cliënt, maar het werkproces van de Lazarus-groep vereist een strengere „Know Your Employee”-norm. Het ministerie van Justitie is al begonnen met het aanpakken van deze IT-schema’s, en heeft $7,74 miljoen in beslag genomen, maar de detectietijd blijft hoog. Zoals het BCA LTD-sting-aangepaste toont, kan de enige manier om deze actoren te vangen zijn om van een passieve verdediging naar actieve misleiding te schakelen, door gecontroleerde omgevingen te creëren die dreigingsacteurs dwingen hun tactieken te onthullen voordat ze de sleutels tot de schatkist krijgen.

    Vraag & Antwoord

    Wat kunnen investeerders leren van deze cyberoperaties?
    Deze incidenten benadrukken het cruciale belang van het waarborgen van een robuuste beveiliging en due diligence in recruitmentprocessen om infiltratie door kwaadwillenden te voorkomen.

    Hoe kan de sector zich beter beschermen tegen dergelijke aanvallen?
    Een focus op zowel klant- als medewerkerkennis, evenals het implementeren van geavanceerde monitoringtools en trainingen voor medewerkers, is van vitaal belang voor effectieve verdediging.

    Wat zijn de implicaties voor de regelgeving in de Europese cryptomarkt?
    De verschuiving naar sociaal-engineering zal ongetwijfeld leiden tot strengere regulering en nog meer aandacht voor compliance-voorschriften, in een poging om de integriteit van de sector te waarborgen.

     

  • Noord Koreaanse Hackers Stelen $2 Miljard Van Crypto-exchanges: Impact En Implicaties

    Noord Koreaanse Hackers Stelen $2 Miljard Van Crypto-exchanges: Impact En Implicaties

    De hackers van Noord-Korea hebben volgens recente rapporten bijna $2 miljard gestolen van gecentraliseerde crypto-exchanges in het afgelopen jaar. Dit bedrag weerspiegelt een ernstige crisis in de beveiliging van digitale activa, waarbij de impact van deze diefstallen zowel politiek als economisch verstrekkend is.

    Tay Monahan, een onderzoeker op het gebied van blockchainbeveiliging, stelt dat een aanzienlijk deel van deze gestolen fondsen, ongeveer $1,8 miljard, afkomstig is van een reeks grote hacks gericht op platforms zoals Bybit, DMM Bitcoin, WazirX, Phemex en BingX. Ondanks tegenslagen zoals het bevriezen van activa en transactiekosten, heeft de groep naar schatting meer dan $1,5 miljard kunnen witwassen voor het Noord-Koreaanse regime.

    Monahan verduidelijkte: “Zelfs als we optimistisch stellen dat ze 15% verloren door bevriezingen en kosten, blijft er nog altijd meer dan $1,5 miljard over voor het autoritaire regime van een land met een totale BBP van minder dan $30 miljard.”

    Complexe netwerken van geldbeweging

    Een recent onderzoek van TRM Labs onthulde dat de hackers gebruikmaakten van ondergrondse Chinese banknetwerken om fondsen over grenzen te verplaatsen. Deze informele kanalen stelden hen in staat om wereldwijde sancties te omzeilen en het risico op detectie te minimaliseren. Om hun sporen te verdoezelen, verplaatsten de hackers de gestolen activa door een complexe keten van transacties, vaak met behulp van gedecentraliseerde exchanges, blockchain-bridges en crypto-mixers.

    De laatste fase van dit proces houdt meestal in dat activa worden verkocht via over-the-counter (OTC) brokers, zodat het regime fiatvaluta kan verkrijgen met minimale controle. Deze methodologie getuigt van de technische finesse en de strategische planning die zowel de hackers als de betrokken brokers gebruiken.

    Toenemende crypto criminaliteit

    Blockchain-onderzoeker ZachXBT heeft deze toename van gecoördineerde diefstallen beschreven als onderdeel van een bredere “crime supercycle” binnen de digitale activasector. Hij merkte op dat, hoewel de industrie historisch gezien kwetsbaar is voor misbruik, dit probleem een aanzienlijke sprong heeft gemaakt sinds politici meme-coins lanceerden en talrijke rechtszaken werden ingetrokken, waardoor dit gedrag verder werd gefaciliteerd.

    Hoewel blockchainnetwerken transparantie bieden, benadrukte ZachXBT dat het gebrek aan consistente handhaving hackers in staat stelt om te gedijen. Hij waarschuwde dat witwasnetwerken en OTC-brokers steeds effectiever worden in het reinigen van gestolen fondsen, vooral vanuit recente exchange-hacks. Zijn analyses suggereren dat de groei van illegale activiteiten, bijvoorbeeld op de Tron-blockchain, de “Black U”-markt kan waarderen op maar liefst $10 miljard.

    Bovendien bekritiseerde ZachXBT het tekort aan regulatorische handhaving, waarbij hij opmerkte dat veel invloedrijke personen die frauduleuze projecten promoten zelden worden geconfronteerd met gevolgen. Volgens hem voedt deze impunitheid de cultuur van straffeloosheid, vooral omdat toezichthouders hun aandacht richten op gedecentraliseerde ontwikkelaars en open-source projecten, in plaats van op degenen die de wet overtreden.

    Hij stelde: “Overheidsinstanties zouden waarschijnlijk $50-100 miljoen aan boetes hebben kunnen innen van alle invloedrijke mensen en projecten die in de loop der jaren hun betaalde advertenties nooit openbaar hebben gemaakt (wat in veel jurisdicties illegaal is, maar nooit is vervolgd).”

    Vraag & Antwoord

    Hoe heeft Noord-Korea zulke grote bedragen kunnen stelen uit crypto-exchanges?
    Noord-Koreaanse hackers hebben complexe strategieën ontwikkeld om via hacks van gecentraliseerde crypto-exchanges aanzienlijke bedragen te stelen. Hun aanpak omvat het gebruik van geavanceerde technieken om effectief fondsen te witwassen via ondergrondse netwerken en transfers via gedecentraliseerde platforms.

    Welk effect heeft dit op de crypto-industrie?
    De toenemende criminaliteit binnen de crypto-sector creëert een klimaat van wantrouwen. Dit kan leiden tot strengere regelgeving en een grotere behoefte aan beveiligingsmaatregelen van exchanges om gebruikers te beschermen tegen dergelijke aanvallen.

    Waarom wordt er niet strenger opgetreden tegen frauduleuze projecten in de crypto-sector?
    Het gebrek aan handhaving en regelgeving in de crypto-industrie heeft geleid tot een cultuur van straffeloosheid. Terwijl toezichthouders hun inspanningen richten op gedecentraliseerde projecten, blijven veel frauduleuze activiteiten onbestraft, wat het vertrouwen in de sector verder ondermijnt.

  • April Ramp: Hackers Maken Ruim $90 Miljoen Buit In Cryptosector

    April Ramp: Hackers Maken Ruim $90 Miljoen Buit In Cryptosector

    Cryptovalutahackers hebben in de maand april voor meer dan $90 miljoen ravage aangericht in de cryptosector, een stijging van 124% vergeleken met de $41 miljoen in maart. Dit onthullende gegeven komt uit een recent rapport van blockchain-cyberbeveiligingsbedrijf Immunefi, dat op 30 april werd gepubliceerd.

    April was een roerige maand voor de cryptowereld: in het bijzonder voor de gedecentraliseerde financiële platforms (DeFi) die het doelwit waren van meerdere grote aanvallen. Een daarvan trof het open-sourceplatform UPCX, waarbij maar liefst $70 miljoen in rook opging. Nog een ander opmerkelijk incident vond plaats bij KiloEx, waar hackers $7,5 miljoen buit maakten, hoewel dit bedrag gelukkig snel werd teruggevonden. Gecentraliseerde exchanges rapporteerden daarentegen geen inbreuken.

    Deze trend in cyberaanvallen onderstreept het belang van betrouwbare cyberbeveiliging. Immunefi, dat verantwoordelijk is voor de bescherming van $190 miljard aan gebruikersgelden, heeft bewezen effectief te zijn door al meer dan $116 miljoen te belonen aan ‘white hat’-hackers die beveiligingslekken ontdekten en melden.

    Het rapport van Immunefi verschijnt in de schaduw van de grootste cryptohack in de geschiedenis, die zich voordeed op 21 februari 2025. Bij die aanval werd er meer dan $1,4 miljard gestolen van Bybit Exchange. Mitchell Amador, CEO van Immunefi, benadrukt de toenemende dreiging van door staten gesponsorde actoren en pleit voor een strikte “zero-trust”-benadering binnen de sector om verdere inbraken te voorkomen.

    Het jaar 2025 blijkt een recordbreker voor de branche, met al meer dan $1,7 miljard aan gestolen digitale activa tot dusver—een toename ten opzichte van de $1,49 miljard van het voorgaande jaar. Dit suggereert dat de veiligheidsproblemen van crypto-platforms een groeiende zorg zijn die aangepakt moet worden om het vertrouwen van gebruikers te behouden.

    Deze aanhoudende incidenten tonen aan hoe essentieel uitgebreide veiligheidsmaatregelen en een constante evaluatie van bestaande protocollen zijn voor de toekomst van digitale finance.

    Vraag & Antwoord

    1. Hoeveel werd er in april gestolen van crypto-platforms? Er werd meer dan $90 miljoen gestolen.
    2. Wat was het grootste cryptohack-incident in april? Het grootste incident betrof een hack op UPCX, waarbij meer dan $70 miljoen werd gestolen.
    3. Hoe verhouden de verliezen van 2025 zich tot die van 2024? In 2025 werden tot nu toe meer dan $1,7 miljard aan digitale activa gestolen, een stijging ten opzichte van de $1,49 miljard in 2024.