Nordkoreanische Schein-Recruiter infizieren 30.000 Geräte und stehlen Kryptowährung im Wert von 10,7 Millionen US-Dollar
Wichtige Erkenntnisse
- •WaterPlum, auch bekannt als „Contagious Interview“, stahl laut einer gemeinsamen Warnung Japans, Deutschlands, Australiens und der USA mindestens 10,7 Millionen US-Dollar, indem sie sich als Recruiter von Kryptowährungs-, KI- und NFT-Unternehmen ausgab.
- •Die Gruppe lockte Jobsuchende über soziale Medien, Job-, Gig- und Freelance-Plattformen dazu, als Programmieraufgaben oder Fixes für Videokonferenzfehler getarnte bösartige Dateien auszuführen.
- •Mindestens 30.000 Geräte in über 100 Ländern wurden infiziert; zwischen Dezember 2025 und Juli 2026 wurden Gelder oder Zugangsdaten aus mehr als 7.000 Kryptowährungs-Wallets entwendet.
- •Japanische und US-amerikanische Behörden schätzen, dass WaterPlum-Akteure und einige nordkoreanische IT-Arbeiter dem Munitions Industry Department Nordkoreas unterstehen.
- •Anders als beim Nordkorea zugeschriebenen Bybit-Diebstahl von 1,5 Milliarden US-Dollar stammten die Erlöse der WaterPlum-Kampagne von Tausenden einzelnen Opfern statt von einer einzigen Börse.

Die nordkoreanische Hackergruppe WaterPlum hat mindestens 10,7 Millionen US-Dollar gestohlen, indem sie sich als Recruiter seriöser Kryptowährungs- und KI-Unternehmen ausgab und ahnungslose Jobsuchende mit Schadsoftware angriff. Das geht aus einer gemeinsamen Cybersicherheits-Warnung der Behörden Japans, Deutschlands, Australiens und der Vereinigten Staaten hervor. Derartige gemeinsame Warnungen werden veröffentlicht, wenn mehrere nationale Behörden sich koordinieren, um die Öffentlichkeit vor einer gemeinsamen Bedrohung zu warnen.
Die Gruppe, die auch als „Contagious Interview“ bekannt ist, zielt weltweit auf Softwareentwickler und IT-Fachkräfte ab. Die Behörden erklärten, dass die Schein-Recruiter auch Non-Fungible-Token-Unternehmen (NFT) imitierten und Recruiting-Dienste nutzten.
„Die Hauptziele waren einzelne Webdesigner, Ingenieure und Spezialisten für Kryptowährungs-, Blockchain- und Web3-Technologien“, heißt es in der Warnung.
So funktionierte die Operation
Laut der Warnung lockte WaterPlum Jobsuchende über soziale Medien, Online-Jobportale, Gig-Work-Plattformen und Freelance-Marktplätze. Im Rahmen des Rekrutierungsprozesses wurden die Opfer angewiesen, bösartige Dateien herunterzuladen und auszuführen, die als Programmieraufgaben oder als Fixes für Videokonferenzfehler getarnt waren. Routineaufgaben im remote Einstellungsprozess – etwa das Lösen eines technischen Tests oder Behebung eines Videocall-Problems – dienten in der Praxis als Übertragungsweg für die Schadsoftware.
Sobald die Cyberakteure Backdoor-Zugriff auf den Computer eines Opfers erlangt hatten, nutzten sie Remote-Access-Trojaner und Info-Stealing-Schadsoftware, um sensible Daten und Kryptowährung abzuschöpfen. Erfolgreiche Infektionen eröffnen den WaterPlum-Akteuren zudem Möglichkeiten, in die Organisationen einzudringen, die die ahnungslosen Entwickler beschäftigen.
WaterPlum infizierte mindestens 30.000 Geräte in mehr als 100 Ländern; zwischen Dezember 2025 und Juli 2026 wurden Gelder oder Konto-Zugangsdaten aus über 7.000 Kryptowährungs-Wallets entwendet – eine Ausbreitung, die der Kampagne eine globale statt nur regionale Dimension verleiht.
Die Warnung stellte fest, dass der Schaden über den gestohlenen Kryptowährungsbestand hinausgehen kann. Gestohlene Identitätsdokumente ermöglichen es nordkoreanischen IT-Arbeitern, sich als Opfer auszugeben und Einkommen zu erzielen, und sensible Informationen könnten für Erpressung genutzt werden.
Verbindungen zum IT-Arbeiter-Programm Nordkoreas
Die Warnung verknüpft WaterPlum mit der umfassenderen Kampagne Nordkoreas, IT-Arbeiter in ausländische Unternehmen einzuschleusen, wie Cointelegraph bereits berichtete. Japanische und US-amerikanische Behörden schätzen, dass WaterPlum-Akteure und einige nordkoreanische IT-Arbeiter dem Munitions Industry Department Nordkoreas unterstehen.
In einem in der Warnung beschriebenen Fall bewarb sich ein mutmaßlich nordkoreanischer IT-Arbeiter mit einem gefälschten Lebenslauf um eine Ingenieursstelle bei einer japanischen Krypto-Börse. Die Börse lehnte den Bewerber ab, nachdem sie im Vorstellungsgespräch Unstimmigkeiten festgestellt hatte, darunter dessen Unfähigkeit, die im Lebenslauf aufgeführten Fähigkeiten im Detail zu erläutern.
Ein aktuellerer Fall kam im Juli ans Licht, als Cointelegraph berichtete, dass Consensys unwissentlich einen Entwickler mit Nordkorea-Bezügen als Berater beschäftigt hatte. Das Unternehmen teilte Cointelegraph mit, den Zugang der Person nach Entdeckung der Bedrohung gesperrt zu haben; eine Untersuchung ergab keinen Diebstahl von Vermögenswerten oder Daten, keine Verbreitung bösartigen Codes und keine Auswirkungen auf die Sicherheit der Nutzer. Insgesamt zeigen diese Fälle, dass eine Entdeckung in verschiedenen Phasen erfolgen kann – während des Bewerbungsprozesses oder nachdem ein Vertrag bereits begonnen hat.
Eine beständige Geldquelle
Die berichtete Kampagne ist das jüngste Beispiel für Nordkoreas hartnäckigen Einsatz Kryptowährungsdiebstählen zur Geldbeschaffung, trotz jahrelanger Warnungen und Durchsetzungsmaßnahmen. Das FBI schrieb den Bybit-Diebstahl von 1,5 Milliarden US-Dollar im Februar 2025 Nordkorea zu, während US-Behörden mindestens seit 2018 vor den undercover tätigen IT-Arbeitern des Landes warnen. Im Gegensatz zum Bybit-Angriff, der eine einzelne Börse ins Visier nahm, stammten die Erlöse der WaterPlum-Kampagne von Tausenden einzelnen Opfern.
Das Cointelegraph Magazine hat separat über den von Nordkorea vorangetriebenen Anstieg der On-Chain-Schadsoftware und die Abschaltung von CoinEx in seiner Kolumne Asia Express berichtet: North Korea driving an onchain malware surge and the CoinEx shutdown.
Quelle: Cointelegraph