Nordkoreas WaterPlum-Gruppe nutzte fingierte Vorstellungsgespräche, um 10,7 Millionen Dollar in Krypto zu stehlen
Wichtige Erkenntnisse
- •Die WaterPlum-Kampagne, auch bekannt als Contagious Interview, kompromittierte zwischen Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern.
- •Die Angreifer gaben sich in sozialen Medien, auf Jobportalen, Freelance-Plattformen und Personalvermittlungsdiensten als Recruiter von Krypto-, KI- oder NFT-Unternehmen aus und veranlassten Kandidaten, während technischer Interviews bösartige Dateien oder Entwicklerpakete herunterzuladen.
- •Bei der Operation wurden rund 10,71 Millionen Dollar in Kryptowährungen bewegt, die mit mehr als 7.000 Wallets in Verbindung standen.
- •Schadsoftware-Varianten wie BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle verschafften sich Fernzugriff und sammelten Browser-Zugangsdaten, Tastatureingaben, Screenshots, Zwischenablage-Daten, Ausweisdokumente und Krypto-Wallet-Informationen.
- •Die Operation überschneidet sich mit Nordkoreas weiter gefassten IT-Arbeiter-Schemata, die auf gestohlenen Identitäten, Zwischenhändlern, Fernzugriff und Laptop-Farmen basieren, um nordkoreanische Arbeitskräfte in Technologiejobs im Ausland zu platzieren.

Nordkoreanische Cyberakteure kompromittierten Tausende Geräte und stahlen Kryptowährungen in einer globalen Kampagne, die fingierte Vorstellungsgespräche nutzte, um Technologie-Fachkräfte ins Visier zu nehmen, wie aus einem Bericht von CryptoMeter io hervorgeht.
Die Gruppe hinter der Operation, bekannt als WaterPlum oder Contagious Interview, konzentrierte sich auf Softwareentwickler, Webdesigner, Blockchain-Spezialisten und andere IT-Fachkräfte. Den Behörden zufolge wurden zwischen Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern kompromittiert. Bei der Operation wurden rund 10,71 Millionen Dollar in Kryptowährungen bewegt, die mit mehr als 7000 Wallets in Verbindung stehen. Dies zeigt, wie Nordkorea Social Engineering weiterhin mit technischen Angriffen kombiniert, um illegale Einnahmen aus der Krypto-Branche zu generieren.
Wie die fingierten Vorstellungsgespräche funktionierten
Die WaterPlum-Akteure kontaktierten Jobsuchende über soziale Medien, Jobportale, Freelance-Plattformen und Personalvermittlungsdienste und gaben sich häufig als Recruiter von Krypto-, KI- oder NFT-Unternehmen aus.
Nach dem Erstkontakt luden die Angreifer die Kandidaten zu technischen Interviews oder Programmiertests ein und wiesen sie an, Dateien oder Entwicklerpakete herunterzuladen, um eine Aufgabe zu erledigen oder ein angebliches technisches Problem zu beheben.
Die Downloads enthielten mehrere Schadsoftware-Varianten, darunter BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle. Nach der Installation verschaffte sich die Schadsoftware Fernzugriff und sammelte sensible Informationen ein, darunter Browser-Zugangsdaten, Tastatureingaben, Screenshots, Zwischenablage-Daten, Ausweisdokumente und Krypto-Wallet-Informationen. Die Vielzahl der benannten Schadsoftware-Familien und Varianten deutet auf eine Operation mit mehreren Tools hin und gibt Sicherheitsteams konkrete Malware-Familien als Referenz bei der Prüfung potenziell kompromittierter Geräte.
Warum Krypto-Fachkräfte ins Visier genommen wurden
Die Kampagne konzentrierte sich stark auf Personen mit Zugang zu digitalen Vermögenswerten und Blockchain-Infrastruktur. Ein kompromittierter privater Computer konnte Wallet-Zugangsdaten direkt offenlegen, während gestlene Zugangsdaten es den Angreifern ermöglichten, weitere Ziele zu verfolgen. Kam das Opfer später bei einem Technologieunternehmen unter, konnte das infizierte Gerät zudem als möglicher Weg in Unternehmenssysteme dienen. Das Muster zeigt auch, warum die anfängliche Kompromittierung beim Einzelnen liegt: Die Opfer installierten die bösartigen Dateien selbst im Rahmen eines scheinbar normalen Bewerbungsschritts und brachten die Schadsoftware so auf ihre eigenen Geräte, ohne dass ein direkter Angriff auf die Systeme des Arbeitgebers erforderlich war.
Die Operation überschneidet sich mit Nordkoreas weiter gefassten IT-Arbeiter-Schemata, die auf gestohlenen Identitäten, Zwischenhändlern, Fernzugriff und „Laptop-Farmen“ basieren, um nordkoreanische Arbeitskräfte in Technologiejobs im Ausland zu platzieren. Beide Schemata machen den Einstellungsprozess zum Einfallstor – das eine liefert Schadsoftware an Jobsuchende, das andere platziert nordkoreanische Arbeitskräfte in ausländischen Unternehmen.
Ein wachsendes Risiko für Krypto-Unternehmen
WaterPlum offenbart eine hartnäckige Schwachstelle in der Krypto-Sicherheit: Der Einstellungsprozess selbst kann zur Angriffsfläche werden. Jobsuchenden wird geraten, während von Interviews keinen nicht vertrauenswürdigen Code auszuführen, und Unternehmen können die Identitäten, Beschäftigungshistorien, technischen Angaben, Kontaktdaten und Netzwerkstandorte von Bewerbern überprüfen, bevor sie Zugang zu sensiblen Systemen gewähren. Da Aktivitäten bis Juli 2026 in mehr als 100 Ländern dokumentiert sind, haben Kandidaten und Arbeitgeber, die jüngere Bewerbungsinteraktionen überprüfen, ein konkretes Muster, auf das sie achten sollten: jeder Interviewschritt, der das Herunterladen von Dateien oder Entwicklerpaketen außerhalb verifizierter Kanäle erforderte.
Für Krypto-Unternehmen unterstreicht der Vorfall die Notwendigkeit, Recruiting als Teil der Cybersicherheit zu behandeln. Eine überzeugende Interview-Einladung kann mehr sein als eine Karrierechance – sie kann der erste Schritt eines gezielten Versuchs sein, an wertvolle digitale Vermögenswerte zu gelangen.