22. September 2026, 9:44 Uhr | Lesezeit: 3 Minuten
Nordkoreanische Cyberkriminelle sollen weltweit tausende Computer über gefälschte Stellenangebote kompromittiert haben. Nach Angaben der Ermittler nutzte die Gruppe WaterPlum diese Masche über mehrere Monate hinweg, um Schadsoftware auf die Geräte ihrer Opfer zu bringen. Betroffen waren Nutzer in mehr als 100 Ländern, darunter auch Deutschland.
Wegen der Angriffe haben das FBI sowie Sicherheitsbehörden aus Japan, Deutschland und Australien eine internationale Warnung veröffentlicht. Nach Angaben der Ermittler infizierte die Gruppe zwischen Dezember 2025 und Juli 2026 mehr als 30.000 Computer und erbeutete dabei Kryptowährungen im Wert von über 9 Millionen Euro.
Hacker tarnten sich als Personalvermittler
Für ihre Angriffe nutzten die Täter soziale Netzwerke und Jobplattformen. Dort traten sie als Recruiter von Technologieunternehmen auf und kontaktierten gezielt Webdesigner, Softwareentwickler sowie Fachleute aus den Bereichen Kryptowährungen, Blockchain und Web3.
Interessenten erhielten vermeintliche Stellenangebote und wurden in einen angeblichen Bewerbungsprozess eingebunden. Dabei sollten sie technische Aufgaben bearbeiten oder Fehler im Programmcode korrigieren. Die dafür bereitgestellten Dateien enthielten jedoch Schadsoftware. Genannt werden unter anderem BeaverTail, InvisibleFerret und OtterCookie.
Die Programme lassen sich sowohl auf Windows- als auch auf macOS-Geräten ausführen. Nach einer erfolgreichen Infektion konnten die Angreifer dauerhaft auf die betroffenen Computer zugreifen und Informationen wie Passwörter, Tastatureingaben oder Daten von Kryptowallets auslesen.
Mehr als 7000 Kryptokonten betroffen
Nach Angaben der Behörden wurden mehr als 7000 Kryptowährungskonten kompromittiert. Die erbeutete Summe beläuft sich demnach auf mindestens 10,7 Millionen Dollar beziehungsweise rund 9,3 Millionen Euro.
Außerdem sollen die Täter vereinzelt KI-Software eingesetzt haben, um bei Video-Interviews Gesichter zu manipulieren. Auf diese Weise sollten weitere Personen getäuscht werden.
Die Behörden raten dazu, Programmcode unbekannter Herkunft nicht direkt auf dem eigenen Computer auszuführen. Stattdessen sollten dafür abgesicherte virtuelle Umgebungen genutzt werden. Besteht der Verdacht auf eine Infektion, sollte die Internetverbindung des Geräts sofort getrennt werden.
Manipulierte Games auf Steam infizierten Tausende Computer
Emotet könnte auf Windows-Laptops noch mehr Malware installiert haben
Betrüger setzen immer wieder auf ähnliche Methoden
Der Diebstahl von Kryptowährungen gehört seit Jahren zu den Methoden vieler Cyberkrimineller. Betrüger versuchen auf unterschiedlichen Wegen Zugriff auf digitale Wallets zu erhalten. Häufig nutzen sie soziale Netzwerke, um Vertrauen aufzubauen und ihre Opfer gezielt anzusprechen.
Auch interessant: Nach Hackerangriff auf Berlin – so reagieren Nutzer richtig
Deshalb gilt weiterhin: Auf verdächtige Nachrichten sollte nicht reagiert werden. Im Zweifel empfehlen Experten, die zuständigen Behörden einzuschalten.
Verbindung zu nordkoreanischer Behörde
Das FBI bringt WaterPlum mit dem 313 General Bureau of the Munitions Industry Department in Verbindung. Dabei handelt es sich um eine nordkoreanische Behörde für Waffenentwicklung und IT-Strategie.
Nach Einschätzung der Ermittler könnten die gestohlenen Gelder in Waffenprogramme fließen. Unterstützung erhielt die Gruppe demnach auch in Japan. Dort sollen Helfer Computer, Server und Bankkonten bereitgestellt haben. Die japanische Polizei teilte mit, das Netzwerk inzwischen zerschlagen zu haben.
Experten gehen zudem davon aus, dass weltweit rund 100.000 nordkoreanische IT-Arbeiter unter falscher Identität tätig sind. Diese sollen dem Regime jedes Jahr bis zu 500 Millionen Dollar einbringen.