NachrichtenKryptoNordkorea verhaftet ehemalige Militärhacker wegen mutmaßlicher Angriffe auf Staatsbanken

Nordkorea verhaftet ehemalige Militärhacker wegen mutmaßlicher Angriffe auf Staatsbanken

Autor: Cryptopolitan·

Wichtige Erkenntnisse

  • •Daily NK berichtete, dass nordkoreanische Behörden ehemalige Militärhacker verhaftet haben, denen Angriffe auf die Foreign Trade Bank und die Chosun Central Bank vorgeworfen werden.
  • •Die Verdächtigen sollen bei einer Razzia am 12. Juli gefasst worden sein, während sie Hunderte Millionen Dollar über Kryptowährungskanäle wuschen.
  • •Die Behörden behandelten den Fall Berichten zufolge sowohl als Finanzverstoß als auch als Angelegenheit der inneren Sicherheit, nachdem verdächtige Transfergenehmigungen, ausländische IP-Adressen und nicht autorisierte Kommunikation entdeckt worden waren.
  • •Das mutmaßliche Netzwerk nutzte Kryptowährungs-Wallets, chinesische Börsenbroker, Mittelsmänner in Grenzstädten und verdeckte Kommunikationsmittel, um Gelder zu bewegen und umzuwandeln.
  • •Der Bericht ist bemerkenswert, weil Nordkorea häufiger als Quelle großer Kryptowährungsdiebstähle identifiziert wird und nicht als Opfer solcher Aktivitäten.
Nordkorea verhaftet ehemalige Militärhacker wegen mutmaßlicher Angriffe auf Staatsbanken

Nordkorea hat eine Gruppe ehemaliger Militärhacker verhaftet, denen vorgeworfen wird, in zwei staatliche Banken des Landes eingedrungen zu sein und die gestohlenen Gelder über Kryptowährungen gewaschen zu haben, wie aus einem Bericht von Daily NK hervorgeht. Die Angaben konnten nicht unabhängig überprüft werden.

Die Festnahmen sollen in der Nacht des 12. Juli erfolgt sein, als Beamte der National Intelligence Agency ein Versteck in der Hauptstadt stürmten. Laut der im Bericht zitierten Quelle fanden die Beamten die Verdächtigen an ihren Computern vor, während sie gerade Hunderte Millionen Dollar wuschen. Die Behörden beschlagnahmten Wegwerfhandys und weitere Ausrüstung, deren Wert auf Hunderttausende Dollar beziffert wurde.

Nach der Razzia riegelten bewaffnete Beamte den Hauptsitz der Foreign Trade Bank und das Rechenzentrum der Chosun Central Bank ab, der Staatsbank, die für die Ausgabe der nordkoreanischen Landeswährung zuständig ist. Dadurch wurde der externe Zugang zu den Einrichtungen blockiert. Die Quelle sagte außerdem, mit Geräten zur Erkennung von Mobilfunksignalen ausgestattete Fahrzeuge hätten Pjöngjang nach nicht autorisierten Funksignalen durchsucht.

Dem Bericht zufolge standen die Festnahmen im Zusammenhang mit der Entdeckung von Unregelmäßigkeiten bei Genehmigungen für Fremdwährungstransfers und verdächtigen ausländischen IP-Adressen. Der Fokus auf Bankgenehmigungen, externen Netzwerkzugang und nicht autorisierte Kommunikation deutet den im Bericht beschriebenen Details zufolge darauf hin, dass die Behörden den Fall sowohl als Finanzverstoß als auch als Angelegenheit der inneren Sicherheit behandelten.

Ehemalige Cyberkräfte sollen staatliche Werkzeuge gegen das System eingesetzt haben

Laut der Quelle waren die Behörden besonders alarmiert, weil die mutmaßlichen Rädelsführer entlassene Angehörige einer Cybereinheit des Reconnaissance and Intelligence General Bureau waren, des militärischen Nachrichtendienstes Nordkoreas. Die Personen sollen vor ihrem Ausscheiden aus der Einheit an Auslandseinsätzen beteiligt gewesen sein.

Nach ihrer Entlassung sollen die ehemaligen Cyberkräfte junge technische Fachkräfte von der Kim Chaek University of Technology und der Pyongyang University of Science angeworben haben. Gemeinsam bildeten sie dem Bericht zufolge ein geheimes Netzwerk, das darauf ausgelegt war, Gelder ohne Wissen des staatlichen Sicherheitsapparats abzuzweigen.

Die Quelle sagte, das Motiv sei persönlicher Gewinn gewesen und nicht politischer oder ideologischer Widerstand. Dieses Detail mache den Fall ungewöhnlich, weil dabei mutmaßlich Nordkoreas eigene Cyberfähigkeiten gegen das inländische Finanzsystem gerichtet wurden. Sollte sich der Fall bestätigen, würde er den bekannteren Cyberoperationen des Landes eine seltene interne Dimension hinzufügen: Personal, das für Auslandseinsätze ausgebildet wurde, soll ähnliche technische Methoden und Geldwäscheverfahren außerhalb offizieller Kontrolle genutzt haben. Ein Beamter wurde mit den Worten zitiert, dass die Familien der Beteiligten über die üblichen Disziplinarmaßnahmen hinaus in dauerhafter Angst leben müssten, weil die Strafe „für die gesamte Familienlinie schwer zu überleben sein wird“.

Die mutmaßliche Vorgehensweise ähnelte der Art, wie staatlich unterstützte Hacker Berichten zufolge häufig Kryptowährungserlöse über China waschen. Das Netzwerk überwies dem Bericht zufolge Fremdwährungen und Gelder staatlicher Handelsunternehmen in kleinen Tranchen von internen Bankkonten an Kryptowährungs-Wallets im Ausland.

Die digitalen Vermögenswerte wurden anschließend über Kryptowährungsbörsen-Broker in China in chinesische Yuan und US-Dollar umgetauscht. Bargeldtransfers wurden über lokale Mittelsmänner in den Grenzstädten Sinuiju in der Provinz Nord-Pyongan und Hyesan in der Provinz Ryanggang abgewickelt. Die Beteiligten sollen verschlüsselte Messenger, nicht registrierte Mobiltelefone und in China hergestellte Satellitenkommunikationsgeräte genutzt haben, um ihre Identitäten zu verschleiern.

Nordkorea wird als Täter und Opfer beschrieben

Der gemeldete Vorfall ist bemerkenswert, weil Nordkorea bei Kryptowährungsdiebstahl und Geldwäschefällen häufiger als Täter beschrieben wird. Laut Daten von TRM Labs entfielen bis April 2026 76% des gesamten bei Krypto-Raubzügen gestohlenen Werts auf staatlich unterstützte Hacker, also rund $577 million. Der Großteil dieser Summe stammte aus zwei Operationen: einem Exploit über $285 million am 1. April und einem Exploit über $292 million im Zusammenhang mit KelpDAO am 18. April.

TRM beziffert den kumulierten Kryptowährungsdiebstahl des Regimes auf mehr als $6 billion, einschließlich Geldern, die aus dem kompromittierten Smart Contract von Drift Protocol abgezogen wurden, und auf insgesamt etwa $6 billion seit 2017. Das Blockchain-Analyseunternehmen Chainalysis erklärte ebenfalls, nordkoreanische Hacker hätten im vergangenen Geschäftsjahr Kryptowährungen im Rekordwert von $2 billion gestohlen.

Eine multinationale Koalition zur Überwachung von Sanktionen gegen Nordkorea kam zu dem Schluss, dass chinesische außerbörsliche Devisenhändler eine entscheidende Rolle dabei spielten, Kryptowährungserlöse nordkoreanischer Hacker in Bargeld umzuwandeln. Das im jüngsten Bericht beschriebene mutmaßliche kriminelle System deutet auf eine ähnliche Nutzung chinesischer Mittelsmänner hin. Deshalb sind die gemeldete Beteiligung von Brokern, Bargeldtransfers über Grenzstädte und Kommunikationsausrüstung zentrale Aspekte für das Verständnis des Falls.