{"id":17501,"date":"2026-08-07T12:16:16","date_gmt":"2026-08-07T12:16:16","guid":{"rendered":"https:\/\/satoshibrother.com\/de\/nordkoreanische-hacker-zielen-auf-bitcoin-nutzer-uber-kompromittierte-telegram-konten-ab\/"},"modified":"2026-08-07T12:16:16","modified_gmt":"2026-08-07T12:16:16","slug":"nordkoreanische-hacker-zielen-auf-bitcoin-nutzer-uber-kompromittierte-telegram-konten-ab","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/de\/nordkoreanische-hacker-zielen-auf-bitcoin-nutzer-uber-kompromittierte-telegram-konten-ab\/","title":{"rendered":"Nordkoreanische Hacker zielen auf Bitcoin-Nutzer \u00fcber kompromittierte Telegram-Konten ab"},"content":{"rendered":"<h2>Warnung vor Social-Engineering-Kampagne<\/h2>\n<p><strong>Bitcoin-Nutzer<\/strong> sehen sich einer erneuten Warnung \u00fcber eine aktive Social-Engineering-Kampagne gegen\u00fcber, die vertrauensw\u00fcrdige Telegram-Konten kapert und Krypto-Profis in gef\u00e4lschte Zoom- oder Microsoft Teams-Meetings lenkt. Lightning News schlug am 7. August Alarm und verwies auf aktuelle Berichte von Mitgliedern der Bitcoin-Community.<\/p>\n<h2>Angriffsstruktur und Methoden<\/h2>\n<p>Unabh\u00e4ngige Sicherheitsforschung best\u00e4tigt die zentrale Angriffsstruktur, obwohl nicht jede Behauptung verifiziert wurde. JUMPSEC gab im Juli an, den Quellcode eines aktiven <em>BlueNoroff-Phishing-Kits<\/em> nach exponierten JavaScript-Quellkarten erhalten zu haben. Die Forscher fanden eine Plattform zur Opferakquise, die kompromittierte Telegram-Kontakte ausnutzt, Krypto-Wallets profiliert und Malware an ausgew\u00e4hlte Ziele auf Windows- und macOS-Systemen liefert.<\/p>\n<blockquote>\n<p>\u201eDer Angriff beginnt mit Vertrauen und nicht mit einer Blockchain-Schwachstelle.\u201c<\/p>\n<\/blockquote>\n<p>JUMPSEC stellte fest, dass Betreiber kompromittierte Telegram-Konten echter Branchenkontakte nutzen, um Ziele zu gef\u00e4lschten Videomeetings einzuladen. Da die Nachrichten von echten Konten stammen und bestehende Beziehungen referenzieren k\u00f6nnen, bietet die Sendererkennung allein nur <strong>begrenzten Schutz<\/strong>.<\/p>\n<h2>Dokumentierte Vorf\u00e4lle<\/h2>\n<p>Google Mandiant dokumentierte unabh\u00e4ngig einen \u00e4hnlichen UNC1069-Einbruch im Februar. Ein Opfer erhielt Nachrichten von einem kompromittierten Telegram-Konto eines Krypto-Executives, vereinbarte ein Meeting und wurde auf eine gef\u00e4lschte Zoom-Domain umgeleitet. Das Opfer berichtete, w\u00e4hrend des inszenierten Anrufs ein scheinbar KI-generiertes Video eines anderen Krypto-Executives gesehen zu haben.<\/p>\n<p>Die Attribution erfordert Pr\u00e4zision. Mandiant verfolgt den Akteur als UNC1069 und sagt, dass er sich mit BlueNoroff \u00fcberschneidet. Das US-Finanzministerium hat BlueNoroff, auch bekannt als APT38, offiziell als eine von Nordkorea unterst\u00fctzte Gruppe eingestuft, die vom General Bureau of Reconnaissance kontrolliert wird.<\/p>\n<h2>Technische Details der Angriffe<\/h2>\n<p>JUMPSEC&#8217;s rekonstruiertes Kit zeigt eine inszenierte Meeting-Oberfl\u00e4che, die um Webcam-Zugriff bittet, bevor ein Betreiber mit vorab aufgenommenem Video beitritt. Das Opfer sieht dann ein angebliches Audio-Problem und ein gef\u00e4lschtes Software-Update. Der angezeigte Fehlersuche-Text ist irref\u00fchrend: Das Kopieren davon platziert einen vom Angreifer kontrollierten ClickFix-Befehl in die Zwischenablage.<\/p>\n<p>Unter Windows beobachtete JUMPSEC PowerShell- und VBScript-Komponenten, die in der Lage sind, Abwehrma\u00dfnahmen zu deaktivieren, Aufkl\u00e4rung durchzuf\u00fchren und nachfolgende Zugriffe zu unterst\u00fctzen. Auf macOS fanden die Forscher Shell-Skripte und Mach-O-Payloads, die darauf ausgelegt sind, Anmeldeinformationen und andere sensible Daten zu stehlen.<\/p>\n<h2>Empfehlungen zur Sicherheit<\/h2>\n<p>Das FBI hat separat gewarnt, dass nordkoreanische Akteure hochgradig ma\u00dfgeschneidertes Social Engineering gegen Mitarbeiter im Bereich Kryptow\u00e4hrung und DeFi durchf\u00fchren. Seine Richtlinien kennzeichnen speziell Anfragen zur Ausf\u00fchrung von Code, Installation unbekannter Anwendungen, Ausf\u00fchrung von Skripten zur Behebung von Videoanrufen oder zum Verschieben von Gespr\u00e4chen zwischen Kommunikationsplattformen.<\/p>\n<p>Das FBI empfiehlt, <strong>Identit\u00e4ten \u00fcber einen unabh\u00e4ngigen Kanal zu \u00fcberpr\u00fcfen<\/strong> und Wallet-Anmeldeinformationen, Seed-Phrasen und private Schl\u00fcssel von internetverbundenen Ger\u00e4ten fernzuhalten. Die Zwei-Faktor-Authentifizierung bleibt n\u00fctzlich, aber infizierte Ger\u00e4te k\u00f6nnen Sitzungsdaten offenlegen, sodass kompromittierte Sitzungen auch von einem sauberen Ger\u00e4t widerrufen werden sollten.<\/p>\n<h2>Schlussfolgerung<\/h2>\n<p>Die Kampagne l\u00e4sst sich daher am besten als eine laufende, mit Nordkorea verbundene Social-Engineering-Operation beschreiben, die sich auf die menschliche Schicht rund um die Krypto-Verwahrung konzentriert. Ihre Effektivit\u00e4t beruht darauf, vertrauensw\u00fcrdige Identit\u00e4ten und vertraute Arbeitsplatz-Tools auszunutzen, nicht darauf, Bitcoin selbst zu brechen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Warnung vor Social-Engineering-Kampagne Bitcoin-Nutzer sehen sich einer erneuten Warnung \u00fcber eine aktive Social-Engineering-Kampagne gegen\u00fcber, die vertrauensw\u00fcrdige Telegram-Konten kapert und Krypto-Profis in gef\u00e4lschte Zoom- oder Microsoft Teams-Meetings lenkt. Lightning News schlug am 7. August Alarm und verwies auf aktuelle Berichte von Mitgliedern der Bitcoin-Community. Angriffsstruktur und Methoden Unabh\u00e4ngige Sicherheitsforschung best\u00e4tigt die zentrale Angriffsstruktur, obwohl nicht jede Behauptung verifiziert wurde. JUMPSEC gab im Juli an, den Quellcode eines aktiven BlueNoroff-Phishing-Kits nach exponierten JavaScript-Quellkarten erhalten zu haben. Die Forscher fanden eine Plattform zur Opferakquise, die kompromittierte Telegram-Kontakte ausnutzt, Krypto-Wallets profiliert und Malware an ausgew\u00e4hlte Ziele auf Windows- und macOS-Systemen liefert. \u201eDer Angriff beginnt<\/p>\n","protected":false},"author":3,"featured_media":17500,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[11,10601,12,756,65,10602,72,10696,1923,1332,8354],"class_list":["post-17501","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-bitcoin","tag-bluenoroff","tag-defi","tag-fbi","tag-hack","tag-microsoft-teams","tag-north-korea","tag-reconnaissance-general-bureau","tag-telegram","tag-u-s-treasury","tag-zoom"],"yoast_description":"Nordkoreanische Hacker zielen auf Bitcoin-Nutzer \u00fcber kompromittierte Telegram-Konten ab, was zu gef\u00e4lschten Meetings und Malware-Angriffen auf Krypto-Profis f\u00fchrt.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/17501","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/comments?post=17501"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/17501\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media\/17500"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media?parent=17501"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/categories?post=17501"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/tags?post=17501"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}