Hackers lokken developers met ZIP en nepdocumenten
gevorderd
566
Noord Koreaanse hackers zouden via Discord blockchain engineers targeten met een ZIP die een nepdocument en een kwaadaardige LNK bevat. Met één klik kan PowerShell malware starten die via een geplande taak elk uur opnieuw opduikt en ondertussen data naar een externe server stuurt.
Connect met "like-minded" crypto enthousiastelingen
- Leer gratis de basis van Bitcoin & trading - stap voor stap, zonder voorkennis.
- Krijg duidelijke uitleg & charts van ervaren analisten.
- Sluit je aan bij een community die samen groeit.
Hackers gebruiken Discord lures met ZIP en LNK
Je kent het wel, iemand dropt in Discord even een linkje met “hier is het bestand”. In crypto communities gebeurt dat de hele dag, van dev updates tot tooltjes en docs. Dat vertrouwde ritme maakt deze truc zo venijnig: je klikt, je downloadt een ZIP, en je verwacht gewoon een document.
In die ZIP zitten twee dingen, een bestand dat lijkt op een normale PDF en een snelkoppeling die zich voordoet als iets onschuldigs. Open je die snelkoppeling, dan start er op de achtergrond een script. Voor jou voelt het alsof er alleen een document opengaat, maar ondertussen wordt er extra software gestart zonder duidelijke waarschuwing.

Konni hackers lokken devs via Discord met AI malware. Bron: X
Hackers draaien PowerShell backdoor en geplande taak
Daarna gaat het niet om één keer raak, maar om blijven hangen. De malware zet een automatische taak klaar die elk uur weer opstart. Zo’n taak kan ook nog een naam krijgen die klinkt als iets standaards. Het lijkt alsof het bij Windows of een cloud app hoort, waardoor je er makkelijk overheen kijkt.
Die aanpak is slim in zijn eenvoud. De scripts worden pas op het laatste moment actief en proberen zo weinig mogelijk sporen achter te laten. Voor jou oogt je systeem normaal, maar op de achtergrond blijft de malware terugkomen en zichzelf draaiende houden.
Hackers sturen hostdata naar een C2 server
Als dat fundament staat, wordt er informatie van je computer doorgestuurd naar een externe server die door de aanvallers wordt beheerd. Het gaat om basisgegevens waarmee je systeem herkenbaar blijft, zodat er later op afstand nieuwe stappen kunnen worden gezet.
Het mikpunt is niet alleen data, maar vooral toegang. In een crypto setting is dat extra gevoelig, omdat accounts, dashboards, wallet toegang en API keys vaak dicht bij elkaar zitten. Wie binnen is, hoeft niet te haasten, maar kan rustig meekijken en wachten op het moment dat er iets waardevols langskomt.
Wat dit betekent voor blockchain engineers en teams
Voor crypto teams en Discord beheerders is dit herkenbaar terrein. Veel werk loopt via chats, snelle bestanden en links die je even tussendoor opent. Deze aanvallen leunen niet op ingewikkelde hacks, maar op gedrag dat iedereen kent, snel klikken, iets downloaden, doorgaan met je dag.
Er zijn bovendien aanwijzingen dat delen van de malware met hulp van AI zijn opgezet. Hierdoor kunnen aanvallers sneller nieuwe varianten maken die er netjes uitzien en minder slordige fouten bevatten.
Wat je kan hier van kan leren over hackers en Discord
Deze case laat zien hoe makkelijk een gewone workflow misbruikt kan worden. Een Discord link, een ZIP en één verkeerde klik kunnen genoeg zijn om malware actief te maken die elk uur blijft terugkomen. Het voelt niet als een aanval, het voelt als werk.
Juist daarom helpt het om extra scherp te zijn op onverwachte ZIP bestanden, snelkoppelingen en downloads, zeker als je werkt met crypto, wallets of beheerdersrechten. Crypto is gebouwd op open tooling en snelle samenwerking, en precies daarom loont het om je basisveiligheid strak te houden.
Best wallet - betrouwbare en anonieme wallet
- Meer dan 60 chains beschikbaar voor alle crypto
- Vroege toegang tot nieuwe projecten
- Hoge staking belongingen
- Lage transactiekosten




