Nordkoreanische Hacker infizieren 30.000 Geräte und zielen auf 7.000 Krypto-Wallets
Wichtige Erkenntnisse
- •Nordkoreanischen Hackern zugeschriebene Angreifer infizierten laut Japans NPA und dem FBI zwischen Dezember 2025 und Juli 2026 in der WaterPlum-Kampagne mehr als 30.000 Geräte in über 100 Ländern und Regionen und stahlen Informationen von über 7.000 Krypto-Wallets.
- •Die Angreifer gaben sich in sozialen Medien, auf Jobportalen, Freelance-Plattformen und Gig-Work-Plattformen als Recruiter von Krypto-, KI- und NFT-Unternehmen aus und brachten Opfer mittels Programmieraufgaben und technischer Interviews dazu, Malware herunterzuladen.
- •WaterPlum nutzte mehrere Malware-Familien, darunter BeaverTail, OtterCookie, OtterCandy, InvisibleFerret und StoatWaffle, die Passwörter, Screenshots, Tastatureingaben, Zwischenablage-Daten, private Schlüssel und Seed-Phrasen stehlen konnten.
- •Von den Angreifern kontrollierte Wallets erhielten mindestens 10,71 Millionen US-Dollar in Kryptowährungen – ein Betrag, den die Nationale Polizeibehörde auf etwa 1,7 Milliarden Yen schätzte.
- •Die NPA und das FBI gehen davon aus, dass WaterPlum und einige nordkoreanische IT-Aktivitäten mit dem Büro 313 innerhalb des Zentralkomitees der Arbeiterpartei verbunden sind; die Untersuchung deckte zudem einen verdächtigen nordkoreanischen IT-Arbeiter auf, der sich über VPN-Dienste unter fremder Identität bei bitFlyer beworben hatte.

Nordkoreanischen Hackern zugeschriebene Angreifer haben mehr als 30.000 Geräte infiziert und Informationen von über 7.000 Krypto-Wallets gestohlen – im Rahmen einer Kampagne, die Opfer in mehr als 100 Ländern und Regionen ins Visier nahm. Dies haben Japans Nationale Polizeibehörde (NPA) und das FBI berichtet. Die Angriffe erstreckten sich von Dezember 2025 bis Juli 2026, wobei japanische Ermittler vom FBI und anderen ausländischen Behörden unterstützt wurden. Die Ergebnisse sind in einem von der NPA veröffentlichten Bericht vom 18. September 2026Detail beschrieben; die Offenlegung ist Teil der fortlaufenden Zusammenarbeit der japanischen Behörden mit ihren ausländischen Partnern im Bereich nordkoreanischer Cyberaktivitäten.
Die Operation, die unter dem Namen WaterPlum verfolgt wird und auch als Contagious Interview bekannt ist, richtete sich in Linie gegen IT-Fachkräfte. Laut Ermittlern nutzte die Gruppe gefälschte Jobangebote, um Entwickler und andere Akteure der Technologiebranche zu erreichen; zu den Hauptopfern zählten Webdesigner, Ingenieure, Blockchain-Beschäftigte und Web3-Fachkräfte.
North Korean Hackers Infect Over 30,000 Devices, Steal Data From 7,000 Crypto Wallets
Japan's National Police Agency and the FBI reported that North Korea-linked WaterPlum infected over 30,000 devices across more than 100 countries and regions from December 2025 to July 2026,… pic.twitter.com/72mKuQwein
— Wu Blockchain (@WuBlockchain) September 18, 2026
WaterPlum nutzte gefälschte Jobs, um Krypto-Fachkräfte anzugreifen
Die japanischen Behörden erklärten, WaterPlum habe Arbeitssuchende über soziale Medien kontaktiert und zudem Online-Jobportale, Freelance-Websites und Gig-Work-Plattformen genutzt, um Ziele zu finden. Bei diesen Kontakten gaben sich die Angreifer angeblich als Krypto-, Künstliche-Intelligenz- und NFT-Unternehmen aus und traten als Personalvermittlungsagenturen auf, um glaubwürdig zu erscheinen.
Sobald Kontakt hergestellt war, wurden die Opfer gebeten, Programmieraufgaben zu erledigen oder an technischen Interviews teilzunehmen – Schritte, die das Herunterladen von Malware beinhalten konnten. Schädliche Dateien wurden auf Online-Entwicklungsplattformen und Code-Repositories platziert, wo sie anschließend von den Opfern für technische Aufgaben oder Software-Fehlersuche verwendet wurden.
WaterPlum setzte den Ermittlungen zufolge mehrere Malware-Familien ein: BeaverTail, OtterCookie, OtterCandy, InvisibleFerret und StoatWaffle. Laut den Behörden konnte die Malware Zugriff auf infizierte Computer verschaffen und Passwörter, Screenshots, Tastatureingaben und Zwischenablage-Daten stehlen. Für die anvisierten Entwickler und Web3-Fachkräfte könnte diese Kombination gestohlener Informationen sowohl Arbeitsaktivitäten als auch Daten aus kryptobezogenen Aufgaben offenlegen.
Die Angre zielten auch auf Informationen von Krypto-Wallets ab. Dazu gehörten private Schlüssel, Seed-Phrasen und andere sensible Wallet-Daten. Die Behörden stellten fest, dass von WaterPlum kontrollierte Wallets mindestens 10,71 Millionen US-Dollar in Kryptowährungen erhielten – ein Betrag, den die Nationale Polizeibehörde auf etwa 1,7 Milliarden Yen schätzte.
Insgesamt waren von den Infektionen mehr als 30.000 PCs in über 100 Ländern und Regionen betroffen; die Hauptzielgruppen arbeiteten im Webdesign, in der Technik, in der Blockchain-Branche und im breiteren Web3-Sektor.
Nordkoreanische IT-Kräfte nutzten „Laptop Farms“
Die Untersuchung brachte zudem Netzwerke nordkoreanischer IT-Kräfte und lokaler Unterstützer ans Licht. Die Arbeiter sollen ferngesteuerte Computer in den Wohnungen der Unterstützer genutzt haben – Arrangements, die die japanische Regierung als „Laptop Farms“ bezeichnet. Diese Konstellationen ermöglichten es den Beschäftigten, ihre wahre Identität bei der Online-Arbeit zu verbergen. Einige Arbeiter griffen auch auf virtuelle private Server und Crowdsourcing zurück und operierten angeblich aus Nordkorea, China, Russland, Afrika und Südostasien.
Separat deckte die Untersuchung einen verdächtigen nordkoreanischen IT-Arbeiter auf, der sich bei bitFlyer beworben hatte, der japanischen Kryptowährungsbörse. Im Mai 2025 bewarb sich der Antragsteller um eine Ingenieursposition, verwendete dabei die Identitätsdaten einer anderen Person und nutzte die Recruiting-Website über VPN-Dienste.
Die Ermittler stellten während des Interviews mehrere verdächtige Elemente fest. Die technischen Antworten des Bewerbers waren unklar, obwohl er umfangreiche Berufserfahrung angab. Der Bewerber lehnte zudem einen Umzug nach Japan ab und verlangte, dass sein Gehalt in Kryptowährungen ausgezahlt werde. Darüber hinaus waren während des Interviews angeblich Stimmen anderer Personen zu hörenn
Es wurden auch übereinstimmende IP-Adressen entdeckt, die WaterPlum und die Aktivitäten nordkoreanischer IT-Kräfte verbinden. Eine dieser Adressen wurde zusätzlich mit der Recruiting-Aktivität bei bitFlyer in Verbindung gebracht, so die Untersuchung.
Die NPA und das FBI gehen davon aus, dass WaterPlum und einige nordkoreanische IT-Aktivitäten mit dem Büro 313 verbunden sind, einer Einrichtung innerhalb des Zentralkomitees der Arbeiterpartei Nordkoreas.
Abschließend riefen die Behörden Entwickler auf, unbekannten Code nicht auf Arbeitscomputern auszuführen. Sie empfahlen außerdem die Verwendung virtueller Maschinen und eingeschränkter, kontrollierter Umgebungen bei der Bearbeitung neuer Projekte.
Quelle: Live Bitcoin News