Waterplum-Kampagne, Nordkoreaner

Waterplum-Kampagne: Nordkoreaner infizieren 30.000 GerĂ€te ĂŒber Bewerbungen

Veröffentlicht am: 23.09.2026 um 18:55 Uhr | Redaktion boerse-global.de

Unter dem Deckmantel gefĂ€lschter Jobverfahren kompromittierte Waterplum mindestens 30.000 GerĂ€te und plĂŒnderte mehr als 7.000 Krypto-Wallets.

Nordkoreanische Cyberkampagne infiziert 30.000 GerĂ€te ĂŒber Bewerbungen
Ein minimalistischer, leerer Arbeitsraum mit einem industriellen Metalltisch und scharfen Schattenwurf auf dem Boden. Illustration mit AI erstellt.

Deutsche und internationale Sicherheitsbehörden warnen vor einer großangelegten Cyberkampagne nordkoreanischer Akteure, die gezielt IT-FachkrĂ€fte ĂŒber manipulierte Bewerbungsverfahren attackieren.

Wie das Bundesamt fĂŒr Verfassungsschutz (BfV) und der Bundesnachrichtendienst (BND) gemeinsam mit Partnerbehörden aus den USA, Japan und Australien mitteilten, agiert die Gruppierung unter der Bezeichnung Waterplum, in Fachkreisen auch als Contagious Interview bekannt. Die TĂ€ter geben sich als Personalvermittler aus, um Schadsoftware einzuschleusen sowie vertrauliche Daten und KryptowĂ€hrungen zu erbeuten.

Zehntausende GerÀte weltweit infiziert

Nach Angaben der beteiligten Behörden aus den vier Staaten richtete sich die Angriffswelle vor allem gegen Softwareentwickler, Webdesigner und Fachleute aus dem Krypto-Sektor. Im Zeitraum von etwa Dezember 2025 bis Juli 2026 infizierte die Gruppe demnach mindestens 30.000 GerĂ€te in ĂŒber 100 LĂ€ndern. Dabei entwendeten die Angreifer Gelder oder Zugangsdaten aus mehr als 7.000 Krypto-Wallets.

Die erbeuteten BetrÀge summieren sich auf 1,7 Milliarden Yen, was rund 10,71 Millionen US-Dollar entspricht, die nach Nordkorea transferiert wurden. Einzelne Berichte beziffern die Beute auf 10,7 bis 10,8 Millionen US-Dollar.

Anzeige

Angesichts der globalen Zunahme von Cyberattacken auf Unternehmen wird proaktiver Schutz immer wichtiger. Dieses kostenlose E-Book enthĂŒllt, wie Sie SicherheitslĂŒcken schließen und Ihre Firma ohne hohe Investitionen vor aktuellen Bedrohungen absichern. IT-Sicherheits-E-Book fĂŒr Unternehmer jetzt gratis herunterladen

Nach EinschĂ€tzung der US-Bundespolizei FBI und der japanischen Polizeibehörde NPA bestehen Verbindungen zum nordkoreanischen GeneralbĂŒro 313. Laut FBI bleibt die Bedrohung durch die Gruppierung weiterhin aktiv.

Die Dimension nordkoreanischer Cyberdelikte ist betrĂ€chtlich: Dem Analyseunternehmen CertiK zufolge entfielen im Jahr 2025 rund 60 Prozent der weltweiten Krypto-Diebstahlverluste – insgesamt etwa 2,06 Milliarden US-Dollar – auf Gruppierungen mit Verbindungen nach Nordkorea.

Schadcode in Coding-Tests und Videoanrufen

Das Vorgehen der Angreifer zeichnet sich durch Social Engineering im Rekrutierungsumfeld aus. Die Akteure traten als Recruiter fĂŒr Unternehmen aus den Branchen KĂŒnstliche Intelligenz, Krypto oder NFT auf und kontaktierten potenzielle Opfer. Im weiteren Verlauf des Bewerbungsprozesses erhielten die FachkrĂ€fte technische Programmieraufgaben oder Projektdateien, die schĂ€dliche Codes enthielten.

Anzeige

Phishing und Social Engineering verursachen Rekord-SchĂ€den, da Hacker gezielt psychologische Schwachstellen ausnutzen. Erfahren Sie in diesem kostenlosen Anti-Phishing-Paket, wie Sie Manipulationstaktiken entlarven und Ihr Unternehmen wirksam schĂŒtzen. Kostenlosen Anti-Phishing-Leitfaden sichern

In weiteren FĂ€llen wurde Schadsoftware unter dem Vorwand verbreitet, angebliche Verbindungsprobleme bei Videokonferenzen beheben zu mĂŒssen. Die manipulierten Bewerberrechner stellten zudem eine erhebliche Gefahr fĂŒr verbundene Unternehmensnetzwerke dar.

Neben den Hackerangriffen verweisen BfV und BND auf eine parallele Vorgehensweise, bei der sich nordkoreanische IT-KrÀfte unter falschen IdentitÀten Remote-Stellen im Ausland erschleichen. Zur Verschleierung der tatsÀchlichen Standorte kommen dabei sogenannte Laptop-Farmen zum Einsatz. Im Rahmen der internationalen Ermittlungen zerschlugen Behörden in Japan erstmals eine solche Anlage im eigenen Land.

Deutsche Sicherheitskreise weisen auf typische AuffÀlligkeiten hin, die auf unlautere Absichten hindeuten können. Dazu zÀhlen das konsequente Verweigern persönlicher Treffen, das Beharren auf Bezahlung in KryptowÀhrungen sowie auffÀlliges Verhalten wÀhrend Videointerviews, beispielsweise der hÀufige Blick auf einen zweiten Bildschirm abseits der Kamera.

Um sich vor bösartigem Code aus Bewerbungsaufgaben zu schĂŒtzen, raten die Sicherheitsbehörden dazu, unbekannte Dateien und Programme ausschließlich in isolierten Testumgebungen auszufĂŒhren und sĂ€mtliche Software-AbhĂ€ngigkeiten vorab eingehend zu prĂŒfen.

Disclaimer...

de | wissenschaft | 70168872 |