Zum Inhalt springen
logo Das Magazin für digitalen Lifestyle und Entertainment
Betrug News Sicherheit Alle Themen
Auch Deutsche betroffen

So stahlen nordkoreanische Hacker mehrere Millionen Euro

Eine Person mit Kapuze sitzt vor mehreren Computerbildschirmen in einem dunkel beleuchteten Raum. Auf Kleidung und Monitoren sind unscharfe Programmcode-Zeilen zu sehen. Die Szene ist in grünem und blauem Licht gehalten.
Betroffen waren laut den Behörden Nutzer in mehr als 100 Ländern, darunter auch Deutschland Foto: Getty Images
Andy Voß

22. September 2026, 9:44 Uhr | Lesezeit: 3 Minuten

Nordkoreanische Cyberkriminelle sollen weltweit tausende Computer über gefälschte Stellenangebote kompromittiert haben. Nach Angaben der Ermittler nutzte die Gruppe WaterPlum diese Masche über mehrere Monate hinweg, um Schadsoftware auf die Geräte ihrer Opfer zu bringen. Betroffen waren Nutzer in mehr als 100 Ländern, darunter auch Deutschland.

Wegen der Angriffe haben das FBI sowie Sicherheitsbehörden aus Japan, Deutschland und Australien eine internationale Warnung veröffentlicht. Nach Angaben der Ermittler infizierte die Gruppe zwischen Dezember 2025 und Juli 2026 mehr als 30.000 Computer und erbeutete dabei Kryptowährungen im Wert von über 9 Millionen Euro.

Hacker tarnten sich als Personalvermittler

Für ihre Angriffe nutzten die Täter soziale Netzwerke und Jobplattformen. Dort traten sie als Recruiter von Technologieunternehmen auf und kontaktierten gezielt Webdesigner, Softwareentwickler sowie Fachleute aus den Bereichen Kryptowährungen, Blockchain und Web3.

Interessenten erhielten vermeintliche Stellenangebote und wurden in einen angeblichen Bewerbungsprozess eingebunden. Dabei sollten sie technische Aufgaben bearbeiten oder Fehler im Programmcode korrigieren. Die dafür bereitgestellten Dateien enthielten jedoch Schadsoftware. Genannt werden unter anderem BeaverTail, InvisibleFerret und OtterCookie.

Die Programme lassen sich sowohl auf Windows- als auch auf macOS-Geräten ausführen. Nach einer erfolgreichen Infektion konnten die Angreifer dauerhaft auf die betroffenen Computer zugreifen und Informationen wie Passwörter, Tastatureingaben oder Daten von Kryptowallets auslesen.

Mehr als 7000 Kryptokonten betroffen

Nach Angaben der Behörden wurden mehr als 7000 Kryptowährungskonten kompromittiert. Die erbeutete Summe beläuft sich demnach auf mindestens 10,7 Millionen Dollar beziehungsweise rund 9,3 Millionen Euro.

Außerdem sollen die Täter vereinzelt KI-Software eingesetzt haben, um bei Video-Interviews Gesichter zu manipulieren. Auf diese Weise sollten weitere Personen getäuscht werden.

Die Behörden raten dazu, Programmcode unbekannter Herkunft nicht direkt auf dem eigenen Computer auszuführen. Stattdessen sollten dafür abgesicherte virtuelle Umgebungen genutzt werden. Besteht der Verdacht auf eine Infektion, sollte die Internetverbindung des Geräts sofort getrennt werden.

Mehr zum Thema

Betrüger setzen immer wieder auf ähnliche Methoden

Der Diebstahl von Kryptowährungen gehört seit Jahren zu den Methoden vieler Cyberkrimineller. Betrüger versuchen auf unterschiedlichen Wegen Zugriff auf digitale Wallets zu erhalten. Häufig nutzen sie soziale Netzwerke, um Vertrauen aufzubauen und ihre Opfer gezielt anzusprechen.

Auch interessant: Nach Hackerangriff auf Berlin – so reagieren Nutzer richtig

Deshalb gilt weiterhin: Auf verdächtige Nachrichten sollte nicht reagiert werden. Im Zweifel empfehlen Experten, die zuständigen Behörden einzuschalten.

Verbindung zu nordkoreanischer Behörde

Das FBI bringt WaterPlum mit dem 313 General Bureau of the Munitions Industry Department in Verbindung. Dabei handelt es sich um eine nordkoreanische Behörde für Waffenentwicklung und IT-Strategie.

Nach Einschätzung der Ermittler könnten die gestohlenen Gelder in Waffenprogramme fließen. Unterstützung erhielt die Gruppe demnach auch in Japan. Dort sollen Helfer Computer, Server und Bankkonten bereitgestellt haben. Die japanische Polizei teilte mit, das Netzwerk inzwischen zerschlagen zu haben.

Experten gehen zudem davon aus, dass weltweit rund 100.000 nordkoreanische IT-Arbeiter unter falscher Identität tätig sind. Diese sollen dem Regime jedes Jahr bis zu 500 Millionen Dollar einbringen.

Sie haben erfolgreich Ihre Einwilligung in die Nutzung unseres Angebots mit Tracking und Cookies widerrufen. Damit entfallen alle Einwilligungen, die Sie zuvor über den (Cookie-) Einwilligungsbanner bzw. über den Privacy-Manager erteilt haben. Sie können sich jetzt erneut zwischen dem Pur-Abo und der Nutzung mit Tracking und Cookies entscheiden.

Bitte beachten Sie, dass dieser Widerruf aus technischen Gründen keine Wirksamkeit für sonstige Einwilligungen (z.B. in den Empfang von Newslettern) entfalten kann. Bitte wenden Sie sich diesbezüglich an datenschutz@axelspringer.de.