Kurz gefasst

  • Polizei- und Geheimdienstbehörden in Japan, den USA, Australien und Deutschland erklärten, die Gruppe habe mindestens 30.000 Geräte in mehr als 100 Ländern infiziert.
  • Sie entnahm Gelder oder Zugangsdaten aus über 7.000 Krypto-Wallets und transferierte 1,7 Milliarden Yen, etwa 10,71 Millionen US-Dollar, nach Nordkorea.
  • Die japanischen Behörden zerschlugen erstmals eine inländische „Laptop-Farm“.

Eine nordkoreanische Gruppe, die sich als Personalvermittler ausgibt, um Entwickler zu kompromittieren, hat Gelder oder Zugangsdaten aus mehr als 7.000 Kryptowährungs-Wallets entnommen und rund 10,71 Millionen US-Dollar nach Pjöngjang transferiert, wie sieben Behörden aus vier Ländern in einer am 18. September veröffentlichten gemeinsamen Warnmeldung erklärten.

Die Gruppe, die von Japans Nationaler Polizeibehörde WaterPlum genannt wird und in der Sicherheitsbranche als Contagious Interview bekannt ist, infizierte zwischen etwa Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern. Ziele waren Webdesigner, Ingenieure und Spezialisten für Krypto-, Blockchain- und Web3-Arbeit.

Sie ist unterzeichnet von Japans Nationaler Polizeibehörde und Nationalem Cybersicherheitsbüro, dem FBI und dem Cyber Crime Center des US-Verteidigungsministeriums, dem Australian Cyber Security Centre der Australian Signals Directorate sowie dem deutschen Auslandsgeheimdienst BND und der Inlandsicherheitsbehörde BfV.

Die NPA und das FBI gehen davon aus, dass sowohl WaterPlum als auch einige der nordkoreanischen Remote-IT-Arbeiter dem 313. Generalbüro des Munitionsindustrieministeriums unterstehen, das dem Zentralkomitee der Arbeiterpartei untergeordnet ist. Die beiden Operationen verwendeten zudem dieselben IP-Adressen, um Laptop-Farmen zu erreichen, Crowdsourcing-Dienste zu nutzen und sich um Stellen zu bewerben, was die Behörden als Beweis dafür werten, dass es sich bei den beiden um eine einzige Operation handelt.

Myriad: Ethereum next move: Pump to $3K or Dump to $1.5K? Click to make your prediction.
Myriad: Ethereum next move: Pump to $3K or Dump to $1.5K? Click to make your prediction.

Nordkoreas Hacking-Kampagne

Akteure geben sich als KI-, Krypto- oder NFT-Unternehmen aus, sprechen Entwickler über soziale Medien, Jobbörsen und Freelance-Marktplätze an und setzen dann ein technisches Interview oder eine Programmieraufgabe an. Den Kandidaten wird gesagt, sie sollen Dateien von Entwicklerplattformen herunterladen, entweder um die Aufgabe zu erledigen oder um einen offensichtlichen Fehler im Videoanruf zu beheben. Die Warnmeldung nennt fünf Malware-Familien, die in diesen Paketen enthalten sind, darunter BeaverTail, InvisibleFerret und StoatWaffle, wobei letzteres sich in blockchain-thematischen Repositories versteckt.

Die Warnmeldung hält auch fest, was die Ermittler über die Gruppe selbst beobachtet haben. Mitglieder verwendeten KI-Gesichtstausch-Software in Interviews, bevor sie das Video abschalteten und den Kandidaten baten, dasselbe zu tun, wobei sie die Verbindung dafür verantwortlich machten. Sie übten die japanische Aussprache mit Text-to-Speech-Tools, arbeiteten konsequent mit kostenlosen maschinellen Übersetzungs- und KI-Tarifen und spielten an in Nordkorea gefeierten Feiertagen Spiele und sahen sich Fußballvideos an, anstatt ihre üblichen Operationen durchzuführen.

Die japanischen Behörden identifizierten und zerschlugen außerdem eine Laptop-Farm, die von einem inländischen Unterstützer betrieben wurde, der erste derartige Fall im Land, und fanden Beweise dafür, dass mehrere hundert Millionen Yen in Krypto ins Ausland transferiert worden waren. Eine Laptop-Farm ist normalerweise das Zuhause eines Unterstützers, in dem Arbeitscomputer von IT-Arbeitern in Nordkorea, China oder Russland remote betrieben werden.

Eine japanische Krypto-Börse lehnte im Mai 2025 einen Bewerber ab, dessen Lebenslauf unglaubwürdig breit gefächerte Fähigkeiten behauptete und dessen Englisch nicht mit den Unterlagen übereinstimmte. Weitere Anzeichen sind die Weigerung, sich persönlich zu treffen, die Bitte, in Krypto bezahlt zu werden, und wiederholte Blicke auf einen zweiten Bildschirm.

Der Diebstahl ist Teil einer weit größeren Kampagne. CertiK schrieb 60 % aller Krypto-Diebstahlverluste im Jahr 2025, rund 2,06 Milliarden US-Dollar, nordkoreanisch verbundenen Gruppen zu, und der 285-Millionen-Dollar-Hack des Drift Protocol im April folgte auf sechs Monate, in denen Angreifer sich als quantitatives Handelsunternehmen ausgaben.