Nordkoreanische Hacker geben sich als Recruiter von Krypto- und KI-Firmen aus, berichtet WaterPlum
Wichtige Erkenntnisse
- •Mit Nordkorea in Verbindung gebrachte Bedrohungsakteure geben sich in einer von WaterPlum aufgedeckten Kampagne als Recruiter von Kryptowährungs- und KI-Unternehmen aus.
- •Die Operation nutzt das übliche Aufkommen unaufgeforderter Einstellungsansprache in den Krypto- und KI-Sektoren aus, wo hohe Nachfrage nach Fachkräften und direkter Kontakt auf Plattformen wie LinkedIn und Telegram gefälschte Recruiter-Profile weniger verdächtig machen.
- •Es wurden keine bestätigte Nutzlast, keine Malware-Familie, keine Opferzahl und keine namentlich genannten imitierten Unternehmen offengelegt, sodass Aussagen über den aktuellen Bericht hinaus unbelegt bleiben.
- •Die Risiken einer betrügerischen Einstellungsinteraktion umfassen Credential-Diebstahl, schädliche Dateien, die als Kompetenztests oder Onboarding-Dokumente präsentiert werden, sowie Anfragen nach Wallet-Adressen, Börsen-Zugangsdaten oder ID-Scans, die als routinemäßige HR-Schritte getarnt sind.
- •Bewerbern wird geraten, Recruiter über die offizielle Karriereseite eines Unternehmens zu überprüfen, unaufgeforderte Dateien nicht zu öffnen oder unbekannten Code nicht auszuführen und zu bestätigen, dass Stellenangebote öffentlich existieren, bevor sie reagieren.

Nordkoreanische Bedrohungsakteure geben sich angeblich als Recruiter von Krypto- und KI-Unternehmen aus, um Jobsuchende ins Visier zu nehmen, wie aus einer WaterPlum zugeschriebenen Warnung hervorgeht. Die Operation nutzt überzeugende Kontaktversuche im Rahmen von Einstellungsverfahren als Social-Engineering-Vektor und setzt dabei auf das hohe Aufkommen unaufgeforderter Stellenkontakte, das in beiden Branchen üblich ist. Bewerbern wird geraten, unaufgeforderte Kontaktaufnahmen von nicht verifizierten Recruitern mit erhöhter Vorsicht zu behandeln und jeden Recruiter unabhängig über die offizielle Karriereseite eines Unternehmens zu überprüfen, bevor Informationen geteilt oder Dateien geöffnet werden.
WaterPlum meldet Recruiter-Imitation gegen Jobsuchende in Krypto und KI
WaterPlum hat Berichten zufolge eine Kampagne aufgedeckt, bei der mit Nordkorea in Verbindung gebrachte Bedrohungsakteure Recruiter-Personas aufbauen die mit seriös wirkenden Krypto- und KI-Unternehmen verknüpft sind. Die Technik zielt auf Fachkräfte ab, die aktiv in beiden Sektoren nach Stellen suchen, wo unaufgeforderte Kontaktaufnahme durch Headhunter Routine ist und daher weniger wahrscheinlich sofortiges Misstrauen auslöst.
Krypto- und KI-Rollen ziehen diese Art der Zielbildung aus strukturellen Gründen an. Beide Branchen verzeichnen eine hohe Nachfrage nach Ingenieuren und Forschern, kurze Einstellungszeiträume und eine Kultur direkter Ansprache auf Plattformen wie LinkedIn und Telegram. Ein überzeugendes gefälschtes Recruiter-Profil fügt sich natürlich in diese Umgebung ein und senkt die Abwehr des Ziels, bevor eine schädliche Nutzlast oder Anfrage zur Datenerfassung eingeführt wird. Weitere Berichterstattung finden Sie unter Südkorea stärkt Verantwortlichkeit von Krypto-Börsen nach Upbit-Hack.
Mit dem nordkoreanischen Staat verbundene Akteure haben ein dokumentiertes Muster, finanzielle und Beschäftigungsköder zu verwenden, um an Zugangsdaten und Gelder zu gelangen. Frühere Aktivitäten im DeFi-Ökosystem umfassen die Bewegung von Zehn Millionen über On-Chain-Plattformen und den Diebstahl von geschätzten 2,83 Milliarden US-Dollar in Kryptowährungen seit 2024, was die Imitation von Recruitern zu einer logischen Erweiterung bestehender Social-Engineering-Methoden macht.
Wie ein gefälschter Recruiter-Kontakt Bewerber gefährden kann
Der WaterPlum-Bericht identifiziert Jobsuchende als Zielgruppe, spezifiziert jedoch auf Basis der derzeit verfügbaren Informationen keine bestätigte Nutzlast, keine Malware-Familie und keine Opferzahl. Das allgeme Risikoprofil eines betrügerischen Einstellungsinteraktion umfasst Credential-Diebstahl, die Zustellung schädlicher Dateien, die als Kompetenztests oder Onboarding-Dokumente getarnt sind, sowie Anfragen nach sensiblen persönlichen oder finanziellen Informationen, die als routinemäßige HR-Schritte getarnt sind. Da kein bestätigter technischer Indikator veröffentlicht wurde, ist die verhaltensbezogene Seite der Empfehlung — unabhängige Überprüfung vor jeder Interaktion — die Verteidigungsebene, auf die sich Bewerber in der Zwischenzeit verlassen können.
Gefälschte technische Interviewaufgaben sind ein bekanntes Zustellungsverfahren bei rekrutierungsbezogenen Angriffen. Ein Bewerber, der gebeten wird, ein Code-Repository lokal auszuführen, ein Heimprojekt aus unbekannter Quelle abzuschließen oder Tools über einen vom Recruiter gelieferten Link zu installieren, befindet sich in einer Situation, in der die Grenze zwischen legitimer Einstellungsverfahren und anfänglicher Kompromittierung absichtlich verwischt wird. In solchen Szenarien wird das Ausführen von Code oder die Installation von Software als Standard-Bewertungsschritt dargestellt.
Anfragen nach persönlichen oder finanziellen Kontoinformationen während eines Einstellungsverfahrens sollten als absolute Grenze behandelt werden. Legitime Arbeitgeber fordern keine Wallet-Adressen, Börsen-Zugangsdaten, Regierungs-ID-Scans oder Bankdaten an, bevor ein formelles Angebot unterbreitet und die Identitätsprüfung über einen authentifizierten HR-Kanal durchgeführt wurde.
Der breitere Kontext unterstreicht das Ausmaß des Risikos: Über 3 Milliarden US-Dollar wurden 2025 durch Krypto-Hacks gestohlen, und Social Engineering bleibt einer der konsistentesten anfänglichen Zugriffsvectoren bei diesen Vorfällen. Separat wurde eine verfolgte Bitcoin-Bewegung mit Risikosignalen gekennzeichnet, die mit staatlich verbundenen Geldwäscheaktivitäten vereinbar sind, was die nachgelagerte Verwendung der durch diese Kampagnen erhaltenen Gelder veranschaulicht.
Prüf-Checkliste vor der Reaktion auf Recruiter-Kontakte in Krypto und KI
Bevor Bewerber auf unaufgeforderte Recruiter-Kontakte im Krypto- oder KI-Bereich reagieren, sollten sie eine kurze Überprüfungssequenz durchlaufen. Die folgenden Schritte unterscheiden legitime Kontaktaufnahme von Imitationsversuchen, ohne dass technische Fachkenntnisse erforderlich sind:
- Recruiter unabhängig überprüfen: Suchen Sie direkt die offizielle Karriereseite des Unternehmens auf. Bestätigen Sie, dass Name und Titel des Recruiters auf dem LinkedIn-Profil oder der offiziellen des Unternehmens erscheinen, und kontaktieren Sie den verifizierten HR-Ansprechpartner des Unternehmens, um zu bestätigen, dass die Stelle existiert.
- Keine unaufgeforderten Dateien öffnen oder unbekannten Code ausführen: Jeder Test, jedes Repository oder Onboarding-Dokument, das vor Beginn eines formellen, verifizierten Einstellungsverfahrens gesendet wird, sollte als nicht vertrauenswürdig behandelt werden.
- Keine Zugangsdaten, Wallet-Adressen oder sensiblen ID-Dokumente bereitstellen in keiner Phase, bevor die Identität des Recruiters über einen unabhängig gefundenen Kontaktweg bestätigt wurde — nicht über einen vom Recruiter gelieferten.
- Kommunikationskanal prüfen: Legitime Recruiter bei etablierten Firmen verwenden in der Regel E-Mail-Adressen mit Firmendomain. Kontaktaufnahme über persönliche Gmail-Konten, kalte Telegram-Nachrichten oder neu erstellte Social-Media-Profile erfordert zusätzliche Prüfung.
- Bestätigen, dass Stellenangebote öffentlich existieren: Eine Stelle, die nicht auf der offiziellen Website des Unternehmens oder auf verifizierten Jobbörsen zu finden ist, existiert möglicherweise nicht.
Der WaterPlum-Bericht, wie er derzeit verfügbar ist, nennt keine spezifischen Unternehmen, die imitiert werden, und bestätigt keine Anzahl der betroffenen Personen. Aussagen über das oben Gesagte hinaus sollten als unbelegt behandelt werden, bis weitere Zuordnungen veröffentlicht werden. Eine nachträgliche Offenlegung zu einem dieser offenen Punkte — namentlich genannte imitierte Unternehmen, eine bestätigte Nutzlast oder Malware-Familie oder eine Opferzahl — wäre das Signal dafür, dass sich die Lage geändert hat. Bis dahin sollte jeder, der glaubt, ins Visier genommen worden zu sein, den Vorfall seiner nationalen Cybersicherheitsbehörde melden und jegliche Kommunikation für Untersuchungen aufbewahren.