Crypto Prices

Nordkoreas gefälschte Vorstellungsgespräche: 11 Millionen Dollar aus 7.000 Krypto-Wallets abgezweigt

vor 1 Stunde
2 minuten gelesen
1 ansichten

Nordkoreanisches Team stiehlt Kryptowährungen

Ein nordkoreanisches Team, das sich als Recruiter ausgibt, hat Gelder und Zugangsdaten von mehr als 7.000 Kryptowährungs-Wallets entwendet und rund 10,71 Millionen Dollar nach Pjöngjang transferiert. Dies berichteten sieben Agenturen aus vier Ländern in einer gemeinsamen Mitteilung, die am 18. September veröffentlicht wurde.

Die WaterPlum-Gruppe

Die Gruppe, die von Japans Nationaler Polizeibehörde als WaterPlum bezeichnet wird und in der Sicherheitsbranche als Contagious Interview bekannt ist, infizierte zwischen Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern. Zielgruppen waren Webdesigner, Ingenieure und Spezialisten für Krypto-, Blockchain- und Web3-Arbeiten.

Internationale Zusammenarbeit

Die Mitteilung wurde von mehreren Behörden unterzeichnet, darunter:

  • Japans Nationaler Polizeibehörde
  • Nationales Cyber-Sicherheitsbüro
  • FBI
  • Cyber Crime Center des US-Verteidigungsministeriums
  • Australian Cyber Security Centre
  • BND und BfV, der deutsche Inlandsnachrichtendienst

Die NPA und das FBI schätzen, dass sowohl WaterPlum als auch einige von Nordkoreas entfernten IT-Arbeitern dem 313. Generalbüro der Munitionsindustrie unter dem Zentralkomitee der Arbeiterpartei unterstehen.

Methoden der Angreifer

Die beiden Operationen verwendeten dieselben IP-Adressen, um Laptop-Farmen zu erreichen, Crowdsourcing-Dienste zu nutzen und sich um Jobs zu bewerben, was die Agenturen als Beweis dafür werten, dass es sich um eine einzige Operation handelt. Die Akteure geben sich als AI, Krypto oder NFT-Unternehmen aus, sprechen Entwickler über soziale Medien, Jobbörsen und Freelance-Marktplätze an und vereinbaren dann ein technisches Interview oder eine Programmieraufgabe.

Den Kandidaten wird gesagt, sie sollen Dateien von Entwicklerplattformen herunterladen, entweder um die Aufgabe zu beenden oder um einen angeblichen Fehler im Videoanruf zu beheben.

In der Mitteilung werden fünf Malware-Familien genannt, die in diesen Paketen enthalten sind, darunter BeaverTail, InvisibleFerret und StoatWaffle, wobei letzterer sich in blockchainbezogenen Repositories versteckt.

Beobachtungen der Ermittler

Die Mitteilung dokumentiert auch, was die Ermittler über die Crew selbst beobachtet haben. Die Mitglieder verwendeten AI-Gesichtstauschsoftware in Interviews, bevor sie das Video schnitten und die Kandidaten baten, dasselbe zu tun, und machten die Verbindung dafür verantwortlich. Sie übten die japanische Aussprache mit Text-to-Speech-Tools, arbeiteten kontinuierlich an kostenlosen maschinellen Übersetzungen und AI-Tools und feierten an Feiertagen in Nordkorea Spiele und schauten Fußballvideos, anstatt ihre üblichen Operationen durchzuführen.

Ermittlungen in Japan

Japanische Behörden identifizierten und zerschlugen auch eine Laptop-Farm, die von einem inländischen Unterstützer betrieben wurde, was den ersten solchen Fall im Land darstellt. Dabei fanden sie Beweise dafür, dass mehrere hundert Millionen Yen in Krypto ins Ausland transferiert worden waren. Eine Laptop-Farm ist normalerweise das Zuhause eines Unterstützers, wo Arbeitscomputer von IT-Arbeitern in Nordkorea, China oder Russland remote betrieben werden.

Hinweise auf Betrug

Eine japanische Krypto-Börse wies im Mai 2025 einen Bewerber ab, dessen Lebenslauf implausibel breite Fähigkeiten angab und dessen Englisch nicht mit den Aufzeichnungen übereinstimmte. Weitere Hinweise sind:

  • Die Weigerung, sich persönlich zu treffen
  • Die Bitte, in Krypto bezahlt zu werden
  • Das wiederholte Blicken auf einen zweiten Bildschirm

Umfang des Diebstahls

Der Diebstahl ist Teil einer viel größeren Kampagne. CertiK schrieb 60 % aller Krypto-Diebstahlverluste im Jahr 2025, etwa 2,06 Milliarden Dollar, nordkoreanisch verbundenen Gruppen zu. Der Hack des Drift Protocol im April, bei dem über 285 Millionen Dollar entwendet wurden, folgte sechs Monate, in denen Angreifer sich als quantitative Handelsfirma ausgaben.

Beliebt