Noord-Koreaanse staatshackers hadden maandenlang ongemerkt toegang tot de computersystemen van Nederlandse bedrijven uit de lucht-, ruimtevaart- en defensiesector. Daarbij is waarschijnlijk hoogwaardige kennis buitgemaakt. De daders probeerden ook geld te stelen, maar dat mislukte.
Dat blijkt uit onderzoek van cybersecuritybedrijf ESET.
Dit moet je weten over Lazarus
Het beveiligingsbedrijf vermoedt dat Lazarus achter de cyberspionage zit. Dat is een hackersgroep met nauwe banden met de Noord-Koreaanse inlichtingen- en veiligheidsdienst. Leden stelen voornamelijk gevoelige informatie van overheden en internationale organisaties. Daarnaast proberen ze geld buit te maken om hun operaties te betalen. De groep telt naar verluidt meer dan 6.000 leden.
Lazarus heeft verschillende grote hackaanvallen op zijn naam staan. Beveiligingsexperts denken dat het hackerscollectief verantwoordelijk is voor de hack op Sony Pictures Entertainment in 2014. Daarbij werd veel gevoelige informatie van Sony gestolen en een groot deel van het netwerk vernietigd.
Verder wordt de hackersgroep in verband gebracht met de diefstal van 81 miljoen dollar van een bank in Bangladesh in 2016. Het gerucht gaat dat Lazarus eveneens verantwoordelijk is voor de WannaCry ransomware-aanvallen in 2017. Wereldwijd werden er driehonderdduizend computers en laptops in 150 landen geïnfecteerd met deze gijzelsoftware. Vorig jaar klaagde het Amerikaanse ministerie van Justitie drie IT-programmeurs aan, omdat ze voor de Noord-Koreaanse regering zouden werken.
Lazarus maakt slachtoffers wereldwijd
Volgens ESET bespioneerde Lazarus maandenlang Nederlandse bedrijven die actief zijn in de lucht-, ruimtevaart- en defensiesector. Het primaire doel van deze operatie was om zoveel mogelijk hoogwaardige kennis en gevoelige gegevens buit te maken. Tevens hebben de hackers geprobeerd om geld te stelen, maar zonder succes.
Ons land was niet het enige doelwit van Lazarus. De hackersgroep had zijn pijlen ook gericht op defensie- en luchtvaartbedrijven uit Frankrijk, Italië, Duitsland, Polen en Oekraïne, Turkije, Qatar en Brazilië.
Hackers deden zich voor als neprecruiters
De leden gebruikten weliswaar uiteenlopende soorten malware, maar de werkwijze of modus operandi was altijd hetzelfde. Een lid van de groep deed zich voor als recruiter en benaderde werknemers via LinkedIn met een aanbod voor een nieuwe baan. In de e-mailcorrespondentie die daarop volgde, verstuurde de neprecruiter kwaadaardige bijlages. Eenmaal geopend en geïnstalleerd had hij toegang tot het bedrijfsnetwerk en kon hij ongemerkt data stelen.
Dezelfde ‘wervingscampagne’ werd overal toegepast. Om de oplichting nog geloofwaardiger te maken, maakten de hackers tevens gebruik van diensten als WhatsApp en Slack. In Nederland werden medewerkers van een Nederlands defensiebedrijf in september 2021 benaderd door een neprecruiter die zogenaamd voor Amazon werkte.
We zijn voorlopig nog niet van Lazarus af
Dave Maasland, directeur van ESET Nederland, zegt tegenover NU.nl dat het lastig is om te bepalen of en hoeveel informatie er is gestolen. Maar dat het geen amateur hackers of script kiddies zijn, dat staat volgens hem wel vast. “Het zijn geen huis-tuin-en-keukencriminelen. We moeten ervan uitgaan dat hun aanvallen meestal succesvol zijn en dat ze moeilijk op te sporen zijn. Dit is niet zo een-twee-drie te voorkomen of op te lossen”, aldus Maasland.
De topman zegt dat de hackers van Lazarus in maart voor het laatst actief waren in ons land. Dat betekent nog niet dat we van ze af zijn. “Misschien hadden ze door dat ze gevolgd werden en gingen ze terug naar de tekentafel. Ze zijn continu bezig hun doelen te bereiken, ze gaan door en ze komen terug. En we kunnen ook niet uitsluiten dat ze nog steeds actief zijn, dat is het eerlijke verhaal”, vertelt Maasland.
