{"id":18573,"date":"2026-09-18T14:42:31","date_gmt":"2026-09-18T14:42:31","guid":{"rendered":"https:\/\/satoshibrother.com\/de\/nordkoreanische-hackergruppe-waterplum-stiehlt-daten-von-uber-7-000-krypto-wallets-berichtet-japan\/"},"modified":"2026-09-18T14:42:31","modified_gmt":"2026-09-18T14:42:31","slug":"nordkoreanische-hackergruppe-waterplum-stiehlt-daten-von-uber-7-000-krypto-wallets-berichtet-japan","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/de\/nordkoreanische-hackergruppe-waterplum-stiehlt-daten-von-uber-7-000-krypto-wallets-berichtet-japan\/","title":{"rendered":"Nordkoreanische Hackergruppe WaterPlum stiehlt Daten von \u00fcber 7.000 Krypto-Wallets, berichtet Japan"},"content":{"rendered":"<h2>Cyberangriffe durch die Hackergruppe WaterPlum<\/h2>\n<p>Die mit Nordkorea verbundene Hackergruppe <strong>WaterPlum<\/strong> hat mehr als <strong>30.000 Ger\u00e4te<\/strong> in \u00fcber <strong>100 L\u00e4ndern und Regionen<\/strong> kompromittiert und Informationen von \u00fcber <strong>7.000 Kryptow\u00e4hrungs-Wallets<\/strong> gestohlen. Dies geschah, w\u00e4hrend die Gruppe Entwickler durch gef\u00e4lschte Rekrutierungskampagnen ins Visier nahm. Die japanische Nationalpolizei gab am <strong>18. September<\/strong> bekannt, dass ihre Untersuchung, die in Zusammenarbeit mit dem Nationalen Cyber-Sicherheitsb\u00fcro, dem FBI, dem Cyber Crime Center des US-Verteidigungsministeriums sowie Beh\u00f6rden in Australien und Deutschland durchgef\u00fchrt wurde, die Angriffsmethoden der Gruppe und deren Verbindungen zu nordkoreanischen IT-Arbeitern aufdeckte.<\/p>\n<h2>Angriffsmethoden und Zielgruppen<\/h2>\n<p>Japanische und US-Beh\u00f6rden sch\u00e4tzten, dass WaterPlum, die mit der Bedrohungsaktivit\u00e4t bekannt als <strong>&#8222;Contagious Interview&#8220;<\/strong> in Verbindung steht, und einige nordkoreanische IT-Arbeiter unter B\u00fcro 313 des Munitionsindustrie-Departments der Arbeiterpartei Koreas operieren. Ermittler fanden heraus, dass zwischen etwa <strong>Dezember 2025<\/strong> und <strong>Juli 2026<\/strong> wahrscheinlich mehr als 30.000 Computer infiziert wurden. Die Opfer verteilten sich auf mehr als 100 L\u00e4nder und Regionen, einschlie\u00dflich Japan, wobei Webdesigner, Ingenieure und Personen, die im Bereich Krypto, Blockchain und Web3 t\u00e4tig sind, zu den Hauptzielen geh\u00f6rten.<\/p>\n<p>W\u00e4hrend der Infektionen wurden \u00fcber <strong>7.000 Krypto-Wallet-Daten<\/strong> gestohlen, und Wallets, die von WaterPlum kontrolliert wurden, erhielten mindestens <strong>1,7 Milliarden Yen<\/strong>, was ungef\u00e4hr <strong>10,7 Millionen Dollar<\/strong> entspricht, basierend auf dem von den japanischen Beh\u00f6rden verwendeten Wechselkurs.<\/p>\n<h2>Rekrutierungsmethoden der Angreifer<\/h2>\n<p>WaterPlum wandte sich an Softwareentwickler und andere IT-Arbeiter \u00fcber soziale Medien, Online-Jobseiten, Gig-Plattformen und Freelance-Marktpl\u00e4tze. Die Angreifer gaben sich als legitime Unternehmen f\u00fcr k\u00fcnstliche Intelligenz, Kryptow\u00e4hrung und NFTs oder als Rekrutierungsdienste aus, bevor sie den Kandidaten anscheinend attraktive Jobangebote unterbreiteten. W\u00e4hrend technischer Interviews oder Programmierpr\u00fcfungen wurden die Kandidaten angewiesen, b\u00f6sartige Programme herunterzuladen, die auf kollaborativen Entwicklungsplattformen und Code-Repositories gehostet wurden.<\/p>\n<p>Die Gruppe platzierte Malware, darunter <strong>BeaverTail<\/strong>, <strong>InvisibleFerret<\/strong>, <strong>OtterCookie<\/strong>, <strong>OtterCandy<\/strong> und <strong>StoatWaffle<\/strong>, in b\u00f6sartigen NPM-Paketen. Sobald ein Ger\u00e4t kompromittiert war, konnten die Angreifer Hintert\u00fcren einrichten und Remote-Access-Tools verwenden, um den Zugriff zu behalten und sich durch die betroffenen Systeme zu bewegen. Informationsdiebstahl-Malware wurde dann verwendet, um vertrauliche Daten und Kryptow\u00e4hrung zu extrahieren.<\/p>\n<h2>Gestohlene Daten und Identit\u00e4tsdiebstahl<\/h2>\n<p>Gestohlene Informationen umfassten <strong>Browser-Anmeldeinformationen<\/strong>, <strong>Tastatureingaben<\/strong>, <strong>Screenshots<\/strong> und <strong>Zwischenablagedaten<\/strong>. Private Schl\u00fcssel und Seed-Phrasen f\u00fcr Krypto-Wallets geh\u00f6rten zu den angezielten Datens\u00e4tzen, ebenso wie Identit\u00e4tsdokumente wie P\u00e4sse und F\u00fchrerscheine, die auf betroffenen Computern oder in gemeinsamen Ordnern gespeichert waren.<\/p>\n<blockquote>\n<p>Sicherheitsforscher haben \u00e4hnliche Rekrutierungsmethoden in der Krypto-Industrie dokumentiert. Wie bereits zuvor von crypto.news berichtet, hatten nordkoreanisch verbundene Entwickler in mehr als <strong>40 DeFi-Projekten<\/strong> \u00fcber sieben Jahre hinweg gearbeitet, so die MetaMask-Entwicklerin und Sicherheitsforscherin <strong>Taylor Monahan<\/strong>.<\/p>\n<\/blockquote>\n<h2>Internationale Ermittlungen und rechtliche Konsequenzen<\/h2>\n<p>Japanische Ermittler gaben an, die erste bekannte inl\u00e4ndische &#8222;Laptop-Farm&#8220; im Zusammenhang mit nordkoreanischen IT-Arbeitern im Land zerschlagen zu haben. Im Rahmen des Arrangements hielt ein lokaler Vermittler Computer in seiner Wohnung, w\u00e4hrend die Arbeiter die Maschinen von anderswo aus fernsteuerten. Die Arbeiter verwendeten Identit\u00e4tsdokumente, die von Personen, die in Japan leben, bereitgestellt wurden, um sich als diese auszugeben, w\u00e4hrend sie Vertr\u00e4ge suchten.<\/p>\n<p>Nordkoreanische Arbeiter, die mit den Ermittlungen in Verbindung standen, schickten Kryptow\u00e4hrung und andere Verm\u00f6genswerte im Wert von Hunderten Millionen Yen ins Ausland. Einige Arbeiter operierten aus Nordkorea, w\u00e4hrend andere in China oder Russland ans\u00e4ssig waren, mit kleineren Gruppen in Afrika und S\u00fcdostasien. Laptop-Farmen und virtuelle private Server erm\u00f6glichten es ihnen, zu verschleiern, wo die Arbeit tats\u00e4chlich durchgef\u00fchrt wurde, w\u00e4hrend sie Auftr\u00e4ge \u00fcber inl\u00e4ndische und ausl\u00e4ndische Crowdsourcing-Dienste annahmen.<\/p>\n<p>Die Urteile erh\u00f6hten die Zahl der in den Vereinigten Staaten verurteilten Laptop-Farm-Vermittler innerhalb eines Zeitraums von f\u00fcnf Monaten auf acht. US-Beh\u00f6rden haben auch die Erl\u00f6se aus den Besch\u00e4ftigungspl\u00e4nen durch Kryptow\u00e4hrungsbeschlagnahmungen verfolgt.<\/p>\n<h2>Schlussfolgerung und Empfehlungen<\/h2>\n<p>Die Beh\u00f6rden behaupteten, dass die Arbeiter ihre Identit\u00e4t und ihren Standort verschleierten, w\u00e4hrend sie ausl\u00e4ndische Technologiejobs annahmen. Japanische Beh\u00f6rden fanden eine technische Verbindung zwischen den WaterPlum-Angriffen, den Operationen ausl\u00e4ndischer Arbeiter und dem versuchten Rekrutierungsversuch bei bitFlyer. Ermittler fanden heraus, dass der verd\u00e4chtige nordkoreanische Arbeiter, der sich f\u00fcr die Ingenieursposition bei bitFlyer beworben hatte, dieselbe Infrastruktur verwendet hatte.<\/p>\n<p>Die Nationalpolizei und das FBI sch\u00e4tzten, dass B\u00fcro 313 eine zentrale Rolle sowohl bei den Cyberangriffen von WaterPlum als auch bei einigen der von nordkoreanischen IT-Arbeitern durchgef\u00fchrten Fremdw\u00e4hrungsverdienoperationen spielte. Japanische Beh\u00f6rden rieten Unternehmen, die angegebenen Standorte, Qualifikationen und Kontaktdaten der Bewerber zu \u00fcberpr\u00fcfen, insbesondere wenn Kandidaten auf Fernarbeit oder Kryptow\u00e4hrungszahlungen bestehen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cyberangriffe durch die Hackergruppe WaterPlum Die mit Nordkorea verbundene Hackergruppe WaterPlum hat mehr als 30.000 Ger\u00e4te in \u00fcber 100 L\u00e4ndern und Regionen kompromittiert und Informationen von \u00fcber 7.000 Kryptow\u00e4hrungs-Wallets gestohlen. Dies geschah, w\u00e4hrend die Gruppe Entwickler durch gef\u00e4lschte Rekrutierungskampagnen ins Visier nahm. Die japanische Nationalpolizei gab am 18. September bekannt, dass ihre Untersuchung, die in Zusammenarbeit mit dem Nationalen Cyber-Sicherheitsb\u00fcro, dem FBI, dem Cyber Crime Center des US-Verteidigungsministeriums sowie Beh\u00f6rden in Australien und Deutschland durchgef\u00fchrt wurde, die Angriffsmethoden der Gruppe und deren Verbindungen zu nordkoreanischen IT-Arbeitern aufdeckte. Angriffsmethoden und Zielgruppen Japanische und US-Beh\u00f6rden sch\u00e4tzten, dass WaterPlum, die mit der Bedrohungsaktivit\u00e4t<\/p>\n","protected":false},"author":3,"featured_media":18572,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[199,10949,11,48,65,10950,35,272,72,1403,10041,46],"class_list":["post-18573","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-australia","tag-beavertail","tag-bitcoin","tag-germany","tag-hack","tag-invisibleferret","tag-japan","tag-metamask","tag-north-korea","tag-npm","tag-taylor-monahan","tag-usa"],"yoast_description":"Die nordkoreanische Hackergruppe WaterPlum hat Daten von \u00fcber 7.000 Krypto-Wallets gestohlen und Ger\u00e4te weltweit kompromittiert.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18573","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/comments?post=18573"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18573\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media\/18572"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media?parent=18573"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/categories?post=18573"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/tags?post=18573"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}