Nordkoreanische Hacker nutzen KI, um Krypto- und Finanzangriffe zu skalieren
Wichtige Erkenntnisse
- •Mit Nordkorea verbundene Hacker setzen KI-Werkzeuge wie große Sprachmodelle, Programmierassistenten und Dokumentensuchsysteme in Cyberoperationen ein.
- •Forscher fanden KI-generierte Materialien, die als legitime Finanz- und Kryptowährungsinvestitionsdokumente getarnt waren.
- •Andere Untersuchungen haben nordkoreanische Akteure mit KI-erstellten Identitäten und synthetischen Video-Setups in Verbindung gebracht, die zur Zielverfolgung von Finanzunternehmen verwendet werden.
- •Ein Bedrohungsbericht für den Finanzsektor aus dem Jahr 2026 schätzte, dass mit Nordkorea verbundene Akteure 2025 etwa 2,02 Milliarden Dollar an digitalen Vermögenswerten stahlen — ein Anstieg von 51 % gegenüber dem Vorjahr.
- •Sicherheitsberater empfehlen Krypto- und Finanzunternehmen, Identitätsprüfungen zu verstärken, Mitarbeiter zu schulen und ungewöhnliche Zugriffsmuster zu überwachen.

Nordkoreanische Hacker nutzen zunehmend künstliche Intelligenz, um Cyberangriffe gegen Kryptowährungs- und Finanzunternehmen zu verstärken, so neue Erkenntnisse aus der Cybersicherheitsforschung. Die Entwicklung signalisiert einen breiteren Wandel darin, wie mit Pjöngjang verbundene Gruppen Social Engineering, Malware und Automatisierung kombinieren, um digitale Vermögenswerte zu erbeuten — eine Einnahmequelle, die für das sanktionsbelastete Regime zunehmend an Bedeutung gewonnen hat.
Diese Aktivität birgt zusätzliche Risiken für Krypto-Börsen, Fintech-Plattformen und Finanzinstitute. Sicherheitsexperten zufolge betrachten nordkoreanische Akteure KI nicht länger nur als Werkzeug zur Erstellung überzeugender Phishing-Nachrichten. Stattdessen integrieren sie KI in mehrere Phasen ihrer Operationen. Diese Veränderung ist erheblich, da mit Nordkorea verbundene Gruppen — darunter jene, die von Sicherheitsfirmen unter Namen wie Lazarus und APT38 verfolgt werden — bereits unter Beweis gestellt haben, dass sie in der Lage sind, einige der größten Kryptowährungsdiebstähle der Geschichte zu begehen. Die Hinzufügung KI-gesteuerter Automatisierung zu dieser Grundlage könnte Umfang und Raffinesse der Kampagnen erweitern, ohne proportionale personelle Aufstockungen zu erfordern.
KI erweitert die Angriffsfläche
Jüngste Forschungen zeigten, dass mit Nordkorea verbundene Gruppen während ihrer Cyberoperationen Plattformen für große Sprachmodelle, KI-gestützte Programmierwerkzeuge und Dokumentensuchtechnologien einsetzen. Forscher identifizierten außerdem KI-generierte Dokumente, die legitimen Finanz- und Kryptowährungsinvestitionsunterlagen nachempfunden waren.
Die Technologie kann Angreifern helfen, Informationen zu analysieren, überzeugende Kommunikation zu erstellen und potenziell die Malwareentwicklung zu beschleunigen. Lokale KI-Systeme können zudem die Notwendigkeit verringern, sensible Informationen an externe Dienste zu übermitteln, was die Aktivität schwerer erkennbar macht — ein erheblicher Vorteil für Akteure, die unter strenger internationaler Überwachung und Sanktionen operieren.
Darüber hinaus haben andere jüngste Untersuchungen nordkoreanische Akteure mit KI-generierten Identitäten und synthetischen Videoumgebungen in Verbindung gebracht, die zur Zielverfolgung von Finanzunternehmen eingesetzt werden. Diese Taktiken können gefälschte Recruiter, Führungskräfte und Geschäftskontakte glaubwürdiger erscheinen lassen. Diese Entwicklung baut auf einem gut dokumentierten Muster nordkoreanischer Operative auf, die als legitime IT-Mitarbeiter und Recruiter auftreten, um in Unternehmen einzudringen — eine Strategie, vor der westliche Geheimdienste seit Jahren öffentlich warnen.
Kryptowährungen bleiben ein Hauptziel
Der finanzielle Anreiz bleibt beträchtlich. Ein großer Bedrohungsbericht für den Finanzsektor aus dem Jahr 2026 schätzte, dass mit Nordkorea verbundene Akteure im Jahr 2025 etwa 2,02 Milliarden Dollar an digitalen Vermögenswerten stahlen. Das entsprach einem Anstieg von 51 % gegenüber dem Vorjahr. Gremien der Vereinten Nationen hatten zuvor berichtet, dass Kryptowährungsdiebstahl eine der wichtigsten Einnahmequellen Pjöngjangs aus sanktionierten Quellen darstellt, wobei die Erlöse mit Rüstungsprogrammen in Verbindung gebracht werden.
Kryptowährungsunternehmen sind besonderen Risiken ausgesetzt, da Mitarbeiter häufig mit privaten Schlüsseln, Wallet-Infrastruktur und hochwertigen Transaktionen umgehen. Angreifer können vertrauensvolle Beziehungen ausnutzen, anstatt Blockchain-Netzwerke direkt anzugreifen.
Die jüngsten Entwicklungen deuten darauf hin, dass KI diese Kampagnen schneller und skalierbarer machen könnte. Allerdings haben Forscher nicht festgestellt, dass KI allein für die Angriffe verantwortlich ist oder dass jede gemeldete Fähigkeit zu erfolgreichen Diebstählen geführt hat.
Für Krypto-Unternehmen unterstreicht die Bedrohung die Bedeutung stärkerer Identitätsverifizierung, Mitarbeitersicherheitsschulungen und der Überwachung ungewöhnlicher Zugriffe. US-Behörden und Verbündete haben wiederholt Warnungen herausgegeben und Unternehmen aufgerufen, Remote-Mitarbeiter zu überprüfen, Rekrutierungskontakte zu verifizieren und Zugriffsrechte abzusichern. Während nordkoreanische Akteure ihre Methoden weiterhin anpassen, wird KI zu einem weiteren Werkzeug in einer lang andauernden Kampagne, die auf Spionage und finanziellen Gewinn ausgerichtet ist.