Beveiliging · 13 september 2026

Ook gepubliceerd in Italiano

Noord-Koreaanse hackers groepering Kimsuky zet in op langdurige toegang

turned off MacBook Pro beside white ceramic mug filled with coffee
Lauren Mancke / Unsplash

Tijdens de conferentie KCSCON 2026 in Seoel heeft een onderzoeker van het bedrijf Enki WhiteHat gemeld dat de Noord-Koreaanse cyberaanvals groep Kimsuky zich in 2026 steeds meer richt op het behouden van langdurige toegang tot systemen, in plaats van alleen op het uitvoeren van aanvallen via gerichte phishing. De groep, die voor het eerst in 2014 werd genoemd, blijft actief en richt zich voornamelijk op militaire, overheids- en openbare instellingen in Zuid-Korea om informatie te stelen.

De aanvalsstrategie begint met het verzamelen van informatie over specifieke doelwitten om gerichte phishingberichten te maken. In plaats van direct een schadelijke bijlage te versturen, voert de aanval een gesprek na, waarna een schadelijk snelkoppeling bestand wordt verstuurd dat lijkt op een normaal document. Ook worden valse downloadpagina's voor beveiligingssoftware en nep videoconferentiepagina's gebruikt om slachtoffers te misleiden. In het geval van videoconferenties wordt een foutmelding over de camera getoond, waarna het slachtoffer wordt aangezet om een schadelijk script te installeren om het probleem op te lossen. Na de installatie wordt het normale inlogscherm weer getoond, waardoor de infectie onopgemerkt blijft.

Na de initiële inbraak richt de groep zich op het creëren van een blijvende aanwezigheid. Dit gebeurt door het registreren van geplande taken en automatische startitems in het register, zodat de schadelijke code opnieuw wordt uitgevoerd na een herstart. Ook worden legitieme tools voor remote desktop, zoals Chrome Remote Desktop en AnyDesk, misbruikt. In sommige gevallen worden de iconen van deze programma's verborgen in de taakbalk om detectie door beveiligingssoftware te voorkomen. Daarnaast worden verborgen beheerdersaccounts aangemaakt en wordt poort 3389 geopend in de firewall om toegang via het Remote Desktop Protocol te vergemakkelijken.

De aanvallers gebruiken ook browserextensies om informatie uit e-mailaccounts te stelen. In de code van deze extensies werden sporen gevonden die wijzen op het gebruik van generatieve kunstmatige intelligentie voor het schrijven van de code. Enki WhiteHat merkt op dat deze technologie de snelheid van aanvalsontwikkeling verhoogt en de drempel voor aanvallers verlaagt. Verder worden legitieme codehostingsdiensten zoals GitHub, GitLab en Codeberg gebruikt om schadelijke scripts en gestolen informatie te hosten. In sommige repositories werden bestandsnamen en opmerkingen in het Koreaans aangetroffen.

De aanvalscope reikt verder uit dan alleen Zuid-Korea. In 2026 werden ook aanvallen gericht op Japan en Oekraïne waargenomen, waarbij documenten over veiligheidskwesties tussen Noord-Korea, China en Rusland werden gebruikt als lokkertje. De onderzoeker benadrukt dat traditionele detectiemethoden die zich richten op schadelijke bestanden niet meer voldoende zijn. Organisaties moeten niet alleen de afzender, links en bijlagen van e-mails controleren, maar ook de systemen controleren op ongeautoriseerde geplande taken, installaties van remote desktop software en onbekende browserextensies om te zien of de aanvallers een blijvende toegang hebben gecreëerd.