Japans NPA: WaterPlum-Hacker infizierten 30.000 Geräte und stahlen über 7.000 Krypto-Wallet-Einträge
Wichtige Erkenntnisse
- •Die Kampagne von WaterPlum hat vermutlich zwischen Dezember 2025 und Juli 2026 mehr als 30.000 Computer in über 100 Ländern und Regionen infiziert.
- •Die Angreifer gaben sich in sozialen Medien und auf Freelance-Plattformen als Krypto-, KI- und NFT-Unternehmen aus und setzten Malware-Familien wie OtterCandy, OtterCookie, InvisibleFerret, BeaverTail und StoatWaffle über Programmieraufgaben und Datei-Downloads ein.
- •Über 7.000 Krypto-Wallet-Einträge wurden gestohlen, wobei private Schlüssel und Seed-Phrases im Visier standen; mindestens 1,7 Milliarden Yen (rund 10,71 Millionen US-Dollar) in Krypto wurden auf von WaterPlum kontrollierte Wallets verschoben.
- •Japanische Behörden entdeckten und blockierten eine Laptop-Farm, in der nordkoreanische IT-Arbeiter Computer in Japan fernsteuerten und dabei gestohlene oder missbräuchlich verwendete Ausweisdokumente sowie virtuelle private Server nutzten, um ihre Identitäten zu vergen.
- •NPA und FBI kamen zu dem Schluss, dass sowohl die Malware-Operationen von WaterPlum als auch das betrügerische IT-Beschäftigungsschema von der Abteilung 313 des Munitionsindustrie-Departments der Partei der Arbeit Koreas gesteuert wurden.

Japans Nationale Polizeibehörde (NPA) hat eine groß angelegte Cyberkampagne aufgedeckt, die IT-Fachkräfte weltweit ins Visier nahm und bei der der Diebstahl von Kryptowährungen im Mittelpunkt stand. Die Ermittlungen brachten die hinter der Kampagne stehende Gruppe, die als WaterPlum verfolgt wird, mit Aktivitäten in Verbindung, die nordkoreanischen IT-Arbeitern zugeschrieben werden, und deckte Infrastruktur auf, die zur Verschleierung ihrer Identitäten und Standorte diente.
Die Ergebnisse wurden in einem Hinweis veröffentlicht, der am 18. September 2026 auf der offiziellen Website der NPA erschien. Laut der Behörde lief die Kampagne von etwa Dezember 2025 bis Juli 2026, und mehr als 30.000 Computer in über 100 Ländern und Regionen sind vermutlich infiziert worden. Zu den Zielen zählten Webentwickler und -designer sowie Fachkräfte aus den Bereichen Kryptowährung, Blockchain und Web3. Das Ausmaß der Operation zeigt, wie Rekrutierungskanäle selbst zu einer Angriffsfläche für die Digital-Asset-Branche geworden sind, wo auf dem Rechner eines Entwicklers neben Quellcode auch aktive Wallet-Zugangsdaten liegen können.
Fingierte Jobs und Codetests als Einfallstore
WaterPlum soll mit Opfern über soziale Medien, Recruiting-Portale, Gig-Plattformen und Freelance-Marktplätze Kontakt aufgenommen und dabei häufig als vertrauenswürdiges Unternehmen aus der Krypto-, KI- oder NFT-Branche ausgegeben haben.
Anschließend wurden die potenziellen Opfer in Online-Interviews verwickelt, in denen Kandidaten Softwareprobleme lösen oder Programmieraufgaben erledigen sollten. In einigen Fällen wurden Bewerber angewiesen, Dateien von Entwicklerseiten oder Code-Repositories herunterzuladen, anstelle einer üblichen technischen Bewertung. Diese Dateien konnten Schadsoftware enthalten, die den Rechner des Opfers kompromittieren kann.
Malware-Familien zielten auf Wallet-Zugangsdaten
Die NPA identifizierte mehrere mit dem Angriff in Verbindung gebrachte Malware-Familien: OtterCandy, OtterCookie, InvisibleFerret, BeaverTail und StoatWaffle. Ist ein infiziert, kann die Schadsoftware Angreifern dauerhaften Zugriff gewähren und sensible Informationen extrahieren. Beobachtete Fähigkeiten umfassten das Abgreifen von Browser-Cookies, Zwischenablage-Inhalten, Tastatureingaben, Screenshots und auf dem Gerät gespeicherten Dateien.
Die größte Gefahr für Kryptowährungs-Nutzer stellten Wallet-Zugangsdaten dar. Nach Angaben der NPA wurden über 7.000 Krypto-Wallet-Einträge gestohlen; private Schlüssel und Seed-Phrases gehörten zu den Informationen, nach denen die Angreifer suchten. Seed-Phrases sind ein Single Point of Failure für Self-Custody-Wallets: Wer eine besitzt, kann die Wallet auf einem anderen Gerät wiederherstellen und dessen Guthaben bewegen, ohne weiteren Zugriff auf den Rechner des Opfers zu benötigen.
Die Ermittlungen deckten zudem Kryptowährungen im Mindestwert von 1,7 Milliarden Yen, rund 10,71 Millionen US-Dollar, auf, die in von WaterPlum betriebene Wallets verschoben wurden. Die Behörde betonte, dass diese Zahl von Ermittlern identifizierte Gelder widerspiegelt und keine Schätzung aller möglichen Verluste darstellt.
Nordkoreanische IT-Arbeiter schufen ein zweites Risiko
Die Untersuchung offenbarte auch ein separates Schema im Zusammenhang mit Technologie-Beschäftigung. Japanische Behörden entdeckten und blockierten eine „Laptop-Farm“, in der Computer von einem Vermittler gelagert und aus Nordkorea ferngesteuert wurden. Dieses Setup ermöglichte es den Arbeitern, Jobs anzunehmen, während sie den Anschein erweckten, aus Japan zu arbeiten.
Ein Teil der Arbeiter nutzte laut den Ermittlungen außerdem gestohlene oder missbräuchlich verwendete Ausweisdokumente sowie virtuelle private Server, um ihre tatsächlichen Identitäten zu verschleiern. Die Ermittler sagten, dass Krypto- und andere Vermögenswerte im Wert von mehreren hundert Millionen Yen im Zusammenhang mit den Ermittlungen ins Ausland geschickt wurden.
Die NPA und das FBI kamen zu dem Schluss, dass die Aktivitäten von WaterPlum und einiger nordkoreanischer IT-Arbeiter von der Abteilung 313 des Munitionsindustrie-Departments der Partei der Arbeit Koreas gesteuert wurden. Die gemeinsame Zuschreibung verbindet zwei Machenschaften — malwaregetriebenen Diebstahl und betrügerische IT-Beschäftigung — mit einer einzigen Befehlskette. Für Organisationen, die zwischen Dezember 2025 und Juli 2026 Remote-Entwickler beschäftigt haben, liefert der Hinweis auch einen konkreten Zeitrahmen, um zu überprüfen, wie Codetests und Dateiaustausch in ihren eigenen Abläufen gehandhabt wurden.
Dieser Bericht basiert auf dem NPA-Hinweis und wurde erstmals von CryptoNinjas veröffentlicht.