NachrichtenKryptoNordkoreas fingierte Vorstellungsgespräche leerten 11 Millionen US-Dollar aus 7.000 Krypto-Wallets

Nordkoreas fingierte Vorstellungsgespräche leerten 11 Millionen US-Dollar aus 7.000 Krypto-Wallets

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Sieben Behörden aus Japan, den USA, Australien und Deutschland veröffentlichten am 18. September den gemeinsamen Bericht.
  • •Die Gruppe WaterPlum, in der Sicherheitsbranche als Contagious Interview bekannt, entnahm Gelder oder Zugangsdaten aus mehr als 7.000 Krypto-Wallets und transferierte rund 10,71 Millionen US-Dollar nach Nordkorea.
  • •Zwischen etwa Dezember 2025 und Juli 2026 wurden mindestens 30.000 Geräte in über 100 Ländern infiziert; zielten auf Webdesigner, Ingenieure und Krypto-, Blockchain- und Web3-Spezialisten.
  • •Die Gruppe gab sich als KI-, Krypto- oder NFT-Unternehmen aus, um Entwickler in fingierte Interviews zu locken, und setzte fünf Malware-Familien ein, darunter BeaverTail, InvisibleFerret und StoatWaffle.
  • •Japanische Behörden zerschlugen den ersten im Land von einem inländischen Helfer betriebenen Laptop Farm und fanden Hinweise darauf, dass mehrere hundert Millionen Yen in Kryptowährungen ins Ausland transferiert worden waren.
Nordkoreas fingierte Vorstellungsgespräche leerten 11 Millionen US-Dollar aus 7.000 Krypto-Wallets

Sieben Strafverfolgungs- und Nachrichtendienste aus vier Ländern — Japan, den USA, Australien und Deutschland — teilten mit, dass eine nordkoreanische Cybergruppe, die als Recruiter auftritt, Gelder oder Zugangsdaten aus mehr als 7.000 Krypto-Wallets entnommen und rund 10,71 Millionen US-Dollar — etwa 1,7 Milliarden Yen — nach Nordkorea transferiert hat. Dies geht aus einem am 18. September veröffentlichten gemeinsamen Bericht hervor.

Die Operation zielte auf IT-Fachkräfte in Japan, den USA, Europa und darüber hinaus ab, indem sie die Netzwerke von Stellenbewerbern kompromittierte, sensible Daten abgriff und Kryptowährungen stahl.

Die Gruppe, die von Japans Nationaler Polizeibehörde als WaterPlum und in der Sicherheitsbranche als Contagious Interview bezeichnet wird, infizierte zwischen etwa Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern. Zu den Zielen gehörten Webdesigner, Ingenieure und Spezialisten im Krypto-, Blockchain- und Web3-Bereich. Für Entwickler und Designer in diesen Feldern liegt ein routinemäßiger Coding-Test oder eine Interview-Aufgabe damit direkt innerhalb einer dokumentierten Angriffskette.

North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP

— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026

Der Bericht wurde von Japans Nationaler Polizeibehörde und Nationaler Cybersicherheitsbehörde, dem FBI und dem U.S. Department of Defense Cyber Crime Center, dem Australian Cyber Security Centre der Australian Signals Directorate sowie Deutschlands Auslandsnachrichtendienst BND und der Inlandsbehörde BfV unterzeichnet. Eine derart gemeinsame Veröffentlichung stellt Verteidigern in allen vier Ländern gleichzeitig denselben Indikatorensatz zur Verfügung.

Die NPA und das FBI schätzen, dass sowohl WaterPlum als auch einige der nordkoreanischen Remote-IT-Arbeiter dem 3. Generalbüro der Munitionsindustrieadامértment (313 General Bureau of the Munitions Industry Department) unterstehen, das dem Zentralkomitee der Arbeiterpartei unterordnet ist. Die beiden Operationen nutzten zudem dieselben IP-Adressen, um auf Laptop Farms zuzugreifen, Crowdsourcing-Dienste zu verwenden und sich auf Stellen zu bewerben — ein Umstand, den die Behörden als Bestätigung werten, dass es sich um eine Operation handelt.

Wie das Vorstellungsgespräch-Betrugsschema funktioniert

Die Täter geben sich als KI-, Krypto- oder NFT-Unternehmen aus, kontaktieren Entwickler über soziale Medien, Jobbörsen und Freelance-Marktplätze und setzen anschließend ein technisches Interview oder eine Coding-Aufgabe an. Den Kandidaten wird dann gesagt, sie sollten Dateien von Entwicklerplattformen herunterladen, entweder um die Aufgabe abzuschließen oder um einen vermeintlichen Fehler im Videocall zu beheben. Die Pakete dienen dazu, sensible Daten abzugreifen und Kryptowährungen von infizierten Maschinen zu stehlen. Der Bericht nennt fünf in diesen Paketen enthaltene Malware-Familien, darunter BeaverTail, InvisibleFerret und StoatWaffle; letztere versteckt sich in Repositories mit Blockchain-Thematik. Die als Ziel genannten Branchen entsprechen exakt den gefährdeten Assets, da eine einzige infizierte Maschine sowohl ihre Daten als auch jegliche darauf befindliche Kryptowährung preisgeben kann.

Die Ermittler dokumentierten auch ihre Beobachtungen zur Crew selbst. Die Mitglieder nutzten KI-Face-Swapping-Software in Interviews, bevor sie ihr Video abschalteten und den Kandidaten baten, es ihnen gleichzutun — mit Verweis auf die Verbindung. Sie übten die japanische Aussprache mit Text-to-Speech-Tools, arbeiteten durchgehend mit den kostenlosen Stufen von Maschinenübersetzungs- und KI-Diensten, und an in Nordkorea gefeierten Feiertagen spielten sie Videospiele und sahen Fußballvideos, anstatt ihren üblichen Operationen nachzugehen.

Erster Laptop Farm in Japan zerschlagen

Die japanischen Behörden identifizierten und zerlegten zudem einen Laptop Farm, der von einem inländischen Helfer betrieben wurde — der erste solche Fall im Land — und fanden Hinweise darauf, dass mehrere hundert Millionen Yen in Kryptowährungen ins Ausland transferiert worden waren. Ein Laptop Farm befindet sich typischerweise in der Wohnung eines Helfers, von wo aus Arbeitscomputer von IT-Arbeitern in Nordkorea, China oder Russland ferngesteuert betrieben werden.

Der Bericht dokumentiert auch Warnsignale für Arbeitgeber. Eine japanische Krypto-Börse wies im Mai 2025 eine Bewerberin ab, deren Lebenslauf unzumutbar breite Fähigkeiten beanspruchte und deren Englisch nicht zum Nachweis passte. Weitere Hinweise sind die Weigerung, sich persönlich zu treffen, die Aufforderung, in Krypto bezahlt zu werden, und wiederholte Blicke auf einen zweiten Bildschirm. Da die NPA und das FBI davon ausgehen, dass WaterPlum und das Remote-IT-Arbeiter-Programm eine gemeinsame Kommandostruktur teilen, sind diese Screening-Hinweise in beide Richtungen relevant — für Kandidaten die einen unaufgeforderten Kontakt abwägen, und für Arbeitgeber, die Remote-Einstellungen prüfen.

Teil einer weit größeren Kampagne

Der Diebstahl ist Teil eines deutlich breiteren Musters nordkoreanischer Cyberoperationen. CertiK schrieb 2025 60 % aller Verluste durch Krypto-Diebstähle — rund 2,06 Milliarden US-Dollar — Gruppen mit Nordkorea-Bezug zu, und der im April verübte 285-Millionen-Dollar-Drift-Protocol-Hack folgte auf sechs Monate, in denen sich die Angreifer als quantitatives Handelsunternehmen ausgaben. Da die dokumentierte Aktivität bis Juli 2026 reicht, liefern die konkreten Artefakte des Berichts — die fünf namentlich genannten Malware-Familien, das Vorgehen als falscher Recruiter und die Laptop-Farm-Konfiguration — Unternehmen einen definierten Satz an Markern, um eigene Einstellungsunterlagen und Endpunkte zu überprüfen.