Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

qz+11newsbnd.bund+1Eine gemeinsame Warnmeldung von sieben Strafverfolgungs- und Nachrichtendiensten aus vier Ländern bringt eine nordkoreanische Hackergruppe offiziell mit jenem Regierungsbüro in Verbindung, das Pjöngjangs weitverzweigtes Netzwerk betrügerischer IT-Fernarbeiter steuert. Die Enthüllung erfolgt zeitgleich mit einem neuen Bericht aus Neuseeland, wonach ein nordkoreanischer Agent ein lokales Unternehmen infiltrierte, indem er sich als IT-Auftragnehmer ausgab.
Die am 18. September vom deutschen Bundesnachrichtendienst (BND) veröffentlichte Warnung identifiziert die Hackergruppe WaterPlum – in der Cybersicherheitsbranche auch als Contagious Interview bekannt – als eine Einheit, die unter dem nordkoreanischen 313 General Bureau operiert, einer dem Ministerium für Rüstungsindustrie der Partei der Arbeit Koreas unterstellten Behörde. Das Dokument trägt die Unterschriften des FBI, des Cyber Crime Center des US-Verteidigungsministeriums, der japanischen Nationalpolizei, des australischen Cyber Security Centre sowie des BND und des BfV.ic3+2
Zwischen Dezember 2025 und Juli 2026 infizierte WaterPlum mindestens 30.000 Geräte in über 100 Ländern und stahl Gelder oder Zugangsdaten aus etwa 7.000 Kryptowährungs-Wallets, wie The Record berichtet. Die Gesamtsumme belief sich auf etwa 1,7 Milliarden Yen – rund 10,7 Millionen US-Dollar –, die nach Pjöngjang abflossen, so Quartz.qz+1
Die WaterPlum-Akteure traten auf Jobbörsen und Freelancer-Plattformen als Recruiter auf und nahmen Softwareentwickler sowie Blockchain-Spezialisten ins Visier. Die Opfer wurden aufgefordert, Programmiertests zu absolvieren oder vermeintliche Fehler in Videokonferenzsoftware zu beheben; die Dateien enthielten Malware-Familien wie BeaverTail, InvisibleFerret und OtterCookie. Nach der Installation erfasste die Software Browser-Passwörter, Tastatureingaben, Wallet-Seed-Phrasen und scannte Identitätsdokumente. Ermittler stellten zudem fest, dass die Gruppe bei Videoanrufen KI-gestützte Face-Swapping-Tools einsetzte.therecord+3
Die Behörden zogen eine direkte Verbindung zwischen WaterPlum und dem umfassenderen IT-Betrugsschema Nordkoreas und verwiesen auf überschneidende IP-Adressen zwischen beiden Operationen. Einige WaterPlum-Akteure führten gleichzeitig legitime Webentwicklungsaufträge aus, während sie Malware-Kampagnen betrieben.qz
Unabhängig davon gab das neuseeländische National Cyber Security Centre in seinem Cyber Threat Report 2026 bekannt, dass ein nordkoreanischer Agent, der sich als IT-Fernarbeiter ausgab, unwissentlich von einem großen neuseeländischen Unternehmen eingestellt wurde. Der Arbeiter nutzte eine falsche Identität und rekrutierte einen neuseeländischen Staatsbürger, um den Laptop des Unternehmens entgegenzunehmen und zu bedienen – eine Taktik, die den sogenannten Laptop-Farm-Schemata entspricht.1news
Nachdem das Unternehmen misstrauisch wurde und den Vertrag kündigte, drohte der Agent mit der Veröffentlichung kommerziell sensibler Informationen, falls er nicht bezahlt würde. Die stellvertretende NCSC-Generaldirektorin Catriona Robinson warnte, dass "diese Art von Aktivität UN-Sanktionen unterliegt" und forderte Arbeitgeber auf, Vorstellungsgespräche persönlich zu führen und von neuen Mitarbeitern zu verlangen, IT-Ausrüstung persönlich abzuholen.1news
Der BND-Bericht stellte fest, dass WaterPlum und die IT-Arbeiter-Operationen Nordkoreas "mit an Sicherheit grenzender Wahrscheinlichkeit miteinander verflochten" sind und wahrscheinlich unter der organisatorischen Aufsicht des Ministeriums für Rüstungsindustrie stehen. US-Behörden schätzten, dass das umfassendere IT-Arbeiter-Schema allein im Jahr 2024 800 Millionen US-Dollar generierte. Die japanische Nationalpolizei erklärte, Ermittler hätten erstmals eine nordkoreanische Laptop-Farm auf japanischem Boden lokalisiert und stillgelegt, wobei Aufzeichnungen zeigten, dass Hunderte Millionen Yen aus dem Land geschleust wurden.bnd.bund+2