Ein vermeintlich attraktives Jobangebot, ein technischer Einstellungstest und eine Datei mit Programmcode: Mit dieser Kombination soll eine nordkoreanische Hackergruppe weltweit Zehntausende Computer kompromittiert und Kryptowährungen im Millionenwert gestohlen haben. Besonders im Visier standen offenbar IT-Fachkräfte.
Nach einer internationalen Warnung von Sicherheitsbehörden soll die unter dem Namen WaterPlum bekannte Gruppe zwischen Dezember 2025 und Juli 2026 mehr als 30.000 Computer mit Schadsoftware infiziert haben. Betroffene wurden demnach in mehr als 100 Ländern registriert – darunter auch Deutschland.
Der finanzielle Schaden ist erheblich: Mehr als 7.000 Kryptowährungskonten sollen kompromittiert worden sein. Die Angreifer erbeuteten den Angaben zufolge mindestens 10,7 Millionen US-Dollar, umgerechnet rund 9,3 Millionen Euro.
Hacker geben sich als Personalvermittler aus
Die Angriffsmethode unterscheidet sich von klassischen Phishing-Mails.
Statt ihre Opfer lediglich mit einer verdächtigen Nachricht auf eine gefälschte Internetseite zu locken, bauten die Angreifer offenbar einen kompletten Bewerbungsprozess auf.
Über soziale Netzwerke und Jobplattformen traten sie als vermeintliche Personalvermittler von Technologieunternehmen auf. Angesprochen wurden insbesondere Webdesigner, Softwareentwickler sowie Fachleute aus den Bereichen Kryptowährungen, Blockchain und Web3.
Den potenziellen Bewerbern wurden attraktive Stellen in Aussicht gestellt.
Genau diese berufliche Qualifikation der Opfer wurde anschließend gegen sie eingesetzt.
Programmieraufgabe enthält Schadsoftware
Im angeblichen Bewerbungsverfahren sollten die angesprochenen IT-Fachkräfte ihre Fähigkeiten unter Beweis stellen.
Dazu erhielten sie beispielsweise technische Tests oder wurden aufgefordert, Fehler in einem bereitgestellten Programmcode zu finden und zu beheben.
Was wie eine für Softwareentwickler durchaus plausible Bewerbungsaufgabe aussehen konnte, war nach den vorliegenden Erkenntnissen die eigentliche Cyberfalle.
Die bereitgestellten Dateien enthielten Schadprogramme. Genannt werden unter anderem BeaverTail, InvisibleFerret und OtterCookie.
Besonders problematisch: Die Malware ist nicht auf Windows-Rechner beschränkt. Auch Computer mit macOS können betroffen sein.
Täter erhalten dauerhaften Zugriff
Wurde die manipulierte Datei ausgeführt, konnten sich die Angreifer nach den Angaben einen dauerhaften Zugang zum Rechner des Opfers verschaffen.
Anschließend waren sie unter anderem in der Lage, Passwörter, Tastatureingaben und Informationen zu Kryptowährungs-Wallets auszulesen.
Gerade für IT- und Krypto-Fachkräfte kann das erhebliche Folgen haben. Auf ihren Computern befinden sich möglicherweise nicht nur private Zugangsdaten, sondern auch Informationen zu beruflich genutzten Systemen oder digitalen Vermögenswerten.
Die vermeintliche Bewerbung wird damit zum Einfallstor für einen wesentlich umfassenderen Angriff.
Mehr als 7.000 Krypto-Konten betroffen
Das Ausmaß der Kampagne zeigt sich insbesondere bei den kompromittierten Kryptowährungskonten.
Mehr als 7.000 Accounts sollen betroffen gewesen sein.
Insgesamt erbeuteten die Angreifer den Angaben zufolge mindestens 10,7 Millionen Dollar in Kryptowährungen. Bei der im Ausgangsbericht verwendeten Umrechnung entspricht das etwa 9,3 Millionen Euro.
Gemessen an mehr als 7.000 kompromittierten Konten ergibt sich rein rechnerisch ein durchschnittlicher Schaden von rund 1.530 Dollar je Konto. Dieser Wert sagt allerdings wenig über den tatsächlichen Einzelschaden aus: Die Verteilung der gestohlenen Beträge wird in den vorliegenden Angaben nicht genannt und kann zwischen einzelnen Opfern erheblich variieren.
KI soll bei Video-Interviews eingesetzt worden sein
Die Täter sollen sich nicht auf manipulierte Dateien und falsche Identitäten beschränkt haben.
In einzelnen Fällen kam den Angaben zufolge auch KI-Software bei Video-Interviews zum Einsatz. Dabei sollen Gesichter manipuliert worden sein, um die Täuschung glaubwürdiger erscheinen zu lassen.
Damit erreicht die Fake-Recruiting-Masche eine neue Qualität.
Ein Videoanruf, bei dem ein vermeintlicher Recruiter persönlich erscheint, ist demnach nicht mehr zwangsläufig ein Beweis dafür, dass die angegebene Identität tatsächlich stimmt.
Behörden warnen IT-Fachkräfte vor fremdem Code
Die internationale Warnung richtet sich deshalb besonders an Beschäftigte und Bewerber aus der Technologiebranche.
Eine der wichtigsten Empfehlungen lautet: Unbekannten Programmcode nicht unmittelbar auf dem eigenen Computer ausführen.
Wenn ein technischer Test Bestandteil eines Bewerbungsverfahrens ist, sollte fremder Code nur in einer entsprechend abgesicherten und isolierten virtuellen Umgebung untersucht werden.
Dadurch soll verhindert werden, dass Schadsoftware direkten Zugriff auf das eigentliche Betriebssystem, persönliche Dateien oder dort gespeicherte Zugangsdaten erhält.
Was bei einer möglichen Infektion zu tun ist
Wer bereits eine entsprechende Datei ausgeführt hat und eine Infektion vermutet, sollte den betroffenen Rechner nach Empfehlung der Behörden sofort vom Internet trennen.
Das kann verhindern, dass die Schadsoftware weiterhin mit der Infrastruktur der Angreifer kommuniziert oder zusätzliche Informationen überträgt.
Gerade wenn auf dem Rechner Kryptowährungs-Wallets, Zugangsdaten oder berufliche Konten verwendet wurden, reicht es nicht unbedingt aus, lediglich die verdächtige Datei zu löschen.
Bei einer bestätigten oder wahrscheinlichen Kompromittierung muss vielmehr geklärt werden, auf welche Informationen die Angreifer möglicherweise bereits Zugriff hatten.
Jobangebot unabhängig überprüfen
Die Kampagne zeigt außerdem, dass klassische Warnsignale für Cyberangriffe bei professionell aufgebauten Fake-Recruiting-Verfahren möglicherweise fehlen.
Ein Stellenangebot kann auf den ersten Blick plausibel sein. Auch ein technisches Interview oder eine Programmieraufgabe ist für Bewerber in der IT-Branche nichts Ungewöhnliches.
Entscheidend ist deshalb, die Identität des vermeintlichen Arbeitgebers unabhängig zu überprüfen.
Dazu gehört beispielsweise, zu kontrollieren, ob der angebliche Personalvermittler tatsächlich für das genannte Unternehmen arbeitet und ob die Stelle auch über offizielle Kanäle des Unternehmens ausgeschrieben ist.
Besondere Vorsicht ist angebracht, wenn Bewerber kurzfristig Software installieren, fremde Projekte herunterladen oder unbekannten Code auf ihrem privaten beziehungsweise beruflich genutzten Rechner ausführen sollen.
FBI ordnet WaterPlum nordkoreanischer Behörde zu
Hinter der Kampagne steht nach Einschätzung des FBI die Hackergruppe WaterPlum.
Die US-Bundespolizei ordnet sie dem 313 General Bureau of the Munitions Industry Department in Nordkorea zu. Dabei handelt es sich nach Darstellung der Behörden um eine Struktur, die mit Waffenentwicklung und IT-Aktivitäten in Verbindung steht.
An der internationalen Warnung sind neben dem FBI Sicherheitsbehörden aus Japan, Deutschland und Australien beteiligt.
Die Zuordnung der Hackeraktivitäten zu staatlichen nordkoreanischen Strukturen ist dabei eine Attribution der beteiligten Sicherheitsbehörden.
Unterstützernetzwerk in Japan
Auch außerhalb Nordkoreas soll die Gruppe Unterstützung erhalten haben.
In Japan sollen Helfer den Hackern unter anderem Computer, Server und Bankkonten zur Verfügung gestellt haben.
Nach Angaben der japanischen Polizei wurde dieses Netzwerk inzwischen zerschlagen.
Damit zeigt der Fall, dass solche Cyberoperationen nicht zwangsläufig ausschließlich von Nordkorea aus durchgeführt werden müssen. Infrastruktur und Unterstützer in anderen Ländern können eine wichtige Rolle spielen.
Gestohlenes Geld soll Nordkorea zugutekommen
Das FBI geht laut den vorliegenden Angaben davon aus, dass die Cyberaktivitäten letztlich auch der Finanzierung des nordkoreanischen Staates dienen.
Es besteht die Einschätzung, dass erbeutete Gelder unter anderem in Waffenprogramme fließen könnten. Eine konkrete Verwendung der in dieser Kampagne gestohlenen 10,7 Millionen Dollar lässt sich aus den vorliegenden Angaben allerdings nicht für jeden einzelnen Betrag nachweisen.
Neben direkten Cyberdiebstählen steht seit Längerem noch ein anderes Modell im Fokus internationaler Behörden: Nordkoreanische IT-Fachkräfte sollen unter falschen Identitäten für ausländische Unternehmen arbeiten und einen Teil ihrer Einnahmen nach Nordkorea weiterleiten.
Schätzungen zufolge könnten weltweit rund 100.000 nordkoreanische IT-Arbeiter unter falschen Identitäten tätig sein und auf diese Weise jährlich bis zu 500 Millionen Dollar erwirtschaften. Auch solche Größenordnungen sind Schätzungen und keine exakte Zählung aller tatsächlich tätigen Personen.
Vom Traumjob zur Sicherheitsgefahr
Der Fall WaterPlum macht deutlich, wie stark sich Cyberangriffe professionalisiert haben.
Die Angreifer setzen nicht allein auf einen verdächtigen Link oder einen offensichtlich manipulierten E-Mail-Anhang. Stattdessen schaffen sie offenbar eine glaubwürdige berufliche Situation: Ein Recruiter nimmt Kontakt auf, stellt eine attraktive Position vor, führt möglicherweise ein Videogespräch und verschickt anschließend eine fachlich plausible Programmieraufgabe.
Gerade für Softwareentwickler und andere IT-Spezialisten entsteht dadurch ein besonderes Risiko. Denn das Ausführen und Analysieren von Programmcode gehört zu ihrem Berufsalltag.
Genau diese Routine machen sich die Angreifer zunutze.
Die wichtigste Konsequenz aus der internationalen Warnung lautet deshalb: Auch bei einem scheinbar seriösen Bewerbungsverfahren sollte unbekannter Code grundsätzlich als potenzielles Sicherheitsrisiko behandelt werden. Die Identität des Arbeitgebers sollte unabhängig geprüft und eine technische Aufgabe im Zweifel ausschließlich in einer isolierten Umgebung ausgeführt werden.
Bei mehr als 30.000 infizierten Rechnern, über 7.000 kompromittierten Krypto-Konten und mindestens 10,7 Millionen Dollar erbeuteten Kryptowährungen zeigt die Kampagne, dass gefälschte Stellenangebote längst nicht mehr nur auf persönliche Bewerberdaten abzielen. Sie können zum Ausgangspunkt eines umfassenden Cyberangriffs werden.