Cybersecuritybedrijf Proofpoint waarschuwt voor een phishingcampagne waarbij vermoedelijk Noord-Koreaanse aanvallers in zes weken meer dan 250 e-mails verstuurden naar softwareontwikkelaars bij bijna honderd organisaties wereldwijd. Het doel: het stelen van cryptocurrency-assets, API-tokens en inloggegevens. Proofpoint registreert de groep achter deze activiteit als UNK_DeadDrop.
De campagne vond plaats tussen april en mei 2026 en richtte zich op developers in de financiële sector, de cryptocurrencysector, het onderwijs en de technologiesector. De phishingmails hadden onderwerpen die aansloten bij werving of codebeoordeling en bevatten links naar door de aanvallers beheerde GitHub-repositories.
Infectieketen via GitHub
De repositories bevatten schadelijke scripts die malware uitvoeren op macOS, Linux en Windows. Proofpoint meldt dat hierbij een open-source Go-framework wordt ingezet met de naam Overlord. Daarnaast maakten de aanvallers misbruik van de workflows van Visual Studio Code via kwaadaardige VSIX-extensies, een techniek die slechts minimale interactie van de gebruiker vereist.
De campagne vertoont overeenkomsten met een eerder gedocumenteerde Noord-Koreaanse groep, Contagious Interview, die developers benadert via valse recruitersprofielen op platforms als LinkedIn, Slack en Telegram. Proofpoint geeft aan dat er geen directe overlap zit in de eigen telemetriedata en registreert UNK_DeadDrop daarom als een zelfstandige cluster.
Verschuiving naar grootschalige phishingoperaties
Volgens Proofpoint wijst de werkwijze op een operationele verschuiving: waar Noord-Korea-gelieerde groepen eerder voornamelijk individuele developers benaderden via sociale media, zet UNK_DeadDrop in op grootschalige e-mailcampagnes met links naar kwaadaardige repositories. Het bedrijf stelt dat dit erop kan duiden dat de betrokken actor zijn operaties opschaalt.
Proofpoint wijst verder op aanwijzingen voor actieve doorontwikkeling van de gebruikte tooling: nieuwe GitHub-repositories worden consequent aangemaakt, het malwareframework kent iteratieve builds en payloads worden steeds vaker ingebed in plaats van extern gehost. Dat laatste vergroot volgens Proofpoint de operationele veerkracht en beperkt de impact van het platleggen van infrastructuur.
Sinds 2022 richten met Noord-Korea gelieerde groepen zich op organisaties in de cryptocurrency- en gedecentraliseerde financieringssector. Gebruikte methoden zijn onder meer kwaadaardige open-source pakketten, met trojans geïnfecteerde applicaties en social engineering via technische beoordelingen of codeeruitdagingen. UNK_DeadDrop past in dit bredere patroon, al blijft de exacte toeschrijving aan een bekende actor vooralsnog onbevestigd. Proofpoint meldt de activiteit monitoren als zelfstandige cluster te blijven monitoren.