NachrichtenKryptoNordkorea-verbundene WaterPlum-Hacker infizieren 30.000 Geräte und stehlen Kryptowährung im Wert von 10,71 Millionen US-Dollar

Nordkorea-verbundene WaterPlum-Hacker infizieren 30.000 Geräte und stehlen Kryptowährung im Wert von 10,71 Millionen US-Dollar

Autor: Crypto Adventure·

Wichtige Erkenntnisse

  • Die WaterPlum-Kampagne, weithin bekannt als Contagious Interview, infizierte mindestens 30.000 Computer in mehr als 100 Ländern und kompromittierte Gelder oder Zugangsdaten von über 7.000 Kryptowallets.
  • Die Akteure geben sich als Recruiter legitimer Kryptowährungs-, KI- und NFT-Unternehmen aus und bringen Kandidaten dazu, schädliche Dateien auszuführen, die Payloads wie BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle liefern.
  • FBI und die japanische Nationalpolizei gehen davon aus, dass die WaterPlum-Akteure dem 313. Generalbüro der Munitionsindustrie-Abteilung Nordkoreas unterstehen, und stellten Überschneidungen mit nordkoreanischen IT-Arbeiter-Systemen fest, darunter gemeinsame IP-Adressen für Laptop-Farmen.
  • Die Warnung weist darauf hin, dass das Entfernen der Schadsoftware nicht garantiert, dass gespeicherte Wallet-Daten sicher sind; Nutzer sollten daher eine neue Wallet auf einem sauberen Gerät erstellen und Assets mit einer neu generierten Recovery-Phrase übertragen, ergänzt durch ein vollständiges Zurücksetzen des Betriebssystems.
  • Die Kampagne stahl mindestens 1,7 Milliarden japanische Yen (10,71 Millionen US-Dollar) und reiht sich ein in mehr als 2 Milliarden-Dollar, die DPRK zugeschriebene Gruppen 2025 stahlen, einschließlich des 1,5-Milliarden-Dollar-Diebstahls bei Bybit, der TraderTraitor zugeschrieben wird.
Nordkorea-verbundene WaterPlum-Hacker infizieren 30.000 Geräte und stehlen Kryptowährung im Wert von 10,71 Millionen US-Dollar

Eine Nordkorea zugeschriebene Hackeroperation infizierte mindestens 30.000 Computer in mehr als 100 Ländern und kompromittierte Gelder oder Zugangsdaten von über 7.000 Kryptowallets durch gefälschte Rekrutierungskampagnen gegen Entwickler und IT-Fachkräfte, wie aus einer am 18. September veröffentlichten gemeinsamen Warnung hervorgeht.

Die Kampagne, die als WaterPlum verfolgt wird und weithin als Contagious Interview bekannt ist, stahl zwischen Dezember 2025 und Juli 2026 Kryptowährungen im Wert von mindestens 1,7 Milliarden japanischen Yen, umgerechnet 10,71 Millionen US-Dollar. Die Warnung wurde von der Nationalpolizei und dem Nationalen Cybersecurity-Büro Japans gemeinsam mit dem FBI, dem Cyber Crime Center des US-Verteidigungsministeriums sowie Behörden in Australien und Deutschland herausgegeben.

Falsche Recruiter zielen auf Krypto- und KI-Entwickler

Die WaterPlum-Akteure geben sich als Recruiter oder potenzielle Arbeitgeber aus, die legitime Kryptowährungs-, KI- und NFT-Unternehmen vertreten. Die Ziele werden über soziale Netzwerke, Jobplattformen, Freelance-Marktplätze und Rekrutierungsdienste kontaktiert und anschließend zu technischen Interviews oder Programmieraufgaben eingeladen.

Den Kandidaten wird dann angewiesen, schädliche Dateien herunterzuladen und auszuführen, oft unter dem Vorwand, eine Programmieraufgabe abzuschließen oder ein Problem mit einer Videokonferenzsoftware zu beheben. Die Payloads umfassen BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle, die über bösartige NPM-Pakete, Code-Repositories und Visual Studio Code-Projekte verbreitet werden.

Nach der Installation kann die Schadsoftware Browser-Zugangsdaten, Zwischenablagen-Inhalte, Tastenanschläge und Bildschirmaufzeichnungen erfassen, während sie nach privaten Schlüsseln und Seed-Phrases für Kryptowährungen sucht. Remote-Access-Tools sichern den Zugriff auf infizierte Maschinen und können einen Weg in die Netzwerke des Arbeitgebers oder Kunden des Opfers eröffnen.

Das Angriffsmuster erweitert die gefälschten Krypto-Jobinterview-Kampagnen, die Entwickler zunehmend über Programmieraufgaben, gefälschte Meeting-Software und bösartige Repositories ins Visier nehmen.

FBI und NPA ordnen WaterPlum in die staatliche Struktur Nordkoreas ein

FBI und NPA gehen davon aus, dass die WaterPlum-Akteure und einige nordkoreanische IT-Arbeiter dem 313. Generalbüro der Munitionsindustrie-Abteilung unterstehen, das dem Zentralkomitee der Partei der Arbeit Nordkoreas untergeordnet ist.

Die Ermittler stellten außerdem Überschneidungen zwischen der Hackeroperation und nordkoreanischen IT-Arbeiter-Systemen fest. Dieselben IP-Adressen wurden verwendet, um auf Laptop-Farmen, Crowdsourcing-Dienste und Bewerbungen für Positionen an einer japanischen Kryptowährungsbörse zuzugreifen. Japan zerschlug eine solche Laptop-Farm, nachdem Computer identifiziert wurden, die von nordkoreanischen Arbeitern ferngesteuert wurden.

Ähnliche Infiltrationsrisiken kamen in diesem Jahr ans Licht, als MetaMask einen Nordkorea zugeschriebenen Auftragnehmer entfernte, nachdem der Entwickler rund einen Monat zu dessen Codebasis beigetragen hatte. Der Vorfall zeigt, wie nordkoreanische Akteure über gewöhnliche Beschäftigungs- und Code-Beitragskanäle Zugang zu Krypto-Organisationen erlangen können.

Kompromittierte Wallets sollten ersetzt werden

Die gemeinsame Warnung weist darauf hin, dass das Entfernen erkannter Schadsoftware nicht garantiert, dass zuvor gespeicherte Wallet-Informationen sicher bleiben. Nutzern, die eine Kompromittierung ihres Geräts vermuten, wird geraten, es vom Internet zu trennen, eine neue Wallet auf einem separaten, sauberen Gerät zu erstellen und die Assets mit einer neu generierten Recovery-Phrase auf neue Adressen zu übertragen. Für Nutzer mit Selbstverwahrung gilt die bestehende Recovery-Phrase damit als offengelegt, selbst wenn das Gerät später bereinigt wird.

Die Behörden empfehlen außerdem ein vollständiges Zurücksetzen des Betriebssystems auf infizierten Maschinen und raten Entwicklern, unbekannten Code nur in isolierten virtuellen Maschinen oder Sandboxes auszuführen.

Die neueste Kampagne fügt einen weiteren Weg zu Nordkoreas Krypto-Einnahmeoperationen hinzu, nachdem DPRK zugeschriebene Gruppen im Jahr 2025 Kryptowährungen im Wert von mehr als 2 Milliarden US-Dollar stahlen, darunter der 1,5-Milliarden-Dollar-Diebstahl bei Bybit, den das FBI TraderTraitor zuschreibt.