Cyber-Anschlag, Nordkorea

Cyber-Anschlag: Nordkorea kompromittiert 30.000 Geräte weltweit

Veröffentlicht am: 21.09.2026 um 23:33 Uhr | Redaktion boerse-global.de

Behörden warnen vor nordkoreanischer Malware: Über 7.000 Krypto-Wallets wurden angegriffen, der Schaden beträgt mindestens 10,71 Millionen US-Dollar.

Nordkoreanische Cyberkampagne kompromittiert 30.000 Geräte weltweit
Dunkler Serverraum mit beleuchteten Racks und Glasfaserkabeln als Symbol für eine Cyber-Sicherheitskampagne. Illustration mit AI erstellt.

Sicherheitsbehörden aus Japan, den USA, Australien und Deutschland haben am 18. September 2026 in einer gemeinsamen Cyber-Sicherheitswarnung vor einer großangelegten nordkoreanischen Spionage- und Diebstahlkampagne gewarnt.

Demnach wurden im Rahmen der unter dem Namen „Contagious Interview“ bekannten Operation mindestens 30.000 Geräte in über 100 Ländern kompromittiert. Zudem wurden von mehr als 7.000 Krypto-Wallets Gelder oder Zugangsdaten abgezogen. Der geschätzte Gesamtschaden beläuft sich auf mindestens 10,71 Millionen US-Dollar, was rund 1,7 Milliarden Yen entspricht.

Hinter der Warnung stehen Japans National Police Agency (NPA) und das National Cyber and Telecommunications Operations Center (NCO), die US-Bundespolizei FBI, das US Defense Cyber Crime Center (DC3), das Australian Cyber Security Centre (ACSC beziehungsweise ASD ACSC) sowie auf deutscher Seite der Bundesnachrichtendienst (BND) und das Bundesamt für Verfassungsschutz (BfV).

Täter nutzen manipulierte Programmieraufgaben

Die Angriffe liefen etwa von Dezember 2025 bis Juli 2026 und zielten primär auf Webdesigner, Ingenieure sowie Spezialisten für Krypto, Blockchain und Web3 in Japan, den USA, Europa und weiteren Regionen ab. Die Täter gaben sich als Personalvermittler aus und nahmen über soziale Netzwerke, Jobbörsen sowie Freelance-Plattformen Kontakt auf.

Zur Einschleusung der Schadsoftware tarnten die Angreifer diese als Programmiertests, Entwickleraufgaben oder vermeintliche Fehlerbehebungen für Videokonferenzsoftware. Bei Remote-Interviews griffen sie zudem auf KI-gestütztes Face-Swapping, Sprachsynthese und Übersetzungsprogramme zurück.

Anzeige

Der Diebstahl von Zugangsdaten und Passwörtern durch manipulierte Software ist eine wachsende Gefahr für die digitale Sicherheit. Wer seine sensiblen Logins wirksam schützen möchte, findet in diesem kostenlosen Guide eine Schritt-für-Schritt-Anleitung für eine verschlüsselte Verwaltung auf dem eigenen Rechner. Sichere Passwort-Verwaltung jetzt kostenlos einrichten

Die beteiligten Behörden ordnen die Akteure unter anderem den Malware-Familien BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle zu. Diese Schadprogramme wurden teils in npm-Paketen und Projekten für Visual Studio Code ausgeliefert. Die Schadsoftware StoatWaffle nutzt dabei Konfigurationsdateien, um Schadcode automatisch auszuführen, sobald ein Projektordner geöffnet wird.

Hohe Schäden und weltweite Netzwerke

Von den betroffenen Systemen wurden Passwörter, Browser-Zugangsdaten, Tastatureingaben, Zwischenablageinhalte, Screenshots, Systemdateien sowie Ausweisdokumente erbeutet. Zudem stahlen die Angreifer Wallet-Informationen wie Private Keys und Seed Phrases.

Die abgezogenen Kryptowährungen wurden zu Wallets zurückverfolgt, die unter nordkoreanischer Kontrolle stehen; durchschnittlich wurden rund 1.530 US-Dollar pro Wallet erbeutet. In Einzelfällen folgten Erpressungen mit der Veröffentlichung von Quellcode sowie Website-Defacements.

Anzeige

Angesichts der Zunahme gezielter Angriffe auf Firmen- und Mitarbeiterdaten wird eine proaktive Absicherung für Unternehmen jeder Größe immer wichtiger. Dieser kostenlose Report klärt darüber auf, wie Sie aktuelle Sicherheitslücken schließen und rechtliche Pflichten zum Schutz Ihrer IT-Infrastruktur erfüllen können. Gratis Cyber-Security E-Book für Unternehmen anfordern

NPA und FBI führen die Gruppe WaterPlum, die auch unter Bezeichnungen wie Famous Chollima oder DEV#POPPER bekannt ist, auf das 313 General Bureau des nordkoreanischen Munitions Industry Department zurück.

Bei der Kampagne, die in Teilen seit mindestens 2022 aktiv ist, nutzten Akteure und IT-Arbeiter identische IP-Adressen. Japanische Behörden meldeten zudem den erstmaligen Abbau einer inländischen Laptop-Farm, über die Gelder in dreistelliger Millionen-Yen-Höhe abflossen.

Schätzungen zufolge generieren weltweit rund 100.000 nordkoreanische IT-Kräfte jährliche Einnahmen von über 500 Millionen US-Dollar. Auf Vermittlungsplattformen werben sie mitunter Scheinidentitäten an: Das IT-Sicherheitsunternehmen Silent Push identifizierte auf einem Discord-Server Angebote, bei denen Mittelsmänner monatlich 3.000 bis 5.000 US-Dollar erhalten, bei einer Umsatzverteilung von 35 Prozent für den Stellvertreter und 65 Prozent für die nordkoreanische IT-Kraft.

Auch internationale Technologieunternehmen sind betroffen. Stephen Schmidt, Chief Security Officer bei Amazon, teilte mit, dass der Konzern binnen 18 Monaten mehr als 1.800 gefälschte nordkoreanische Bewerber abgewiesen habe, einer jedoch durchgekommen sei. Das Blockchain-Unternehmen Consensys beschäftigt im Juli 2026 unwissentlich einen nordkoreanisch angebundenen Entwickler als Berater, beendete den Zugang jedoch ohne entstandenen Schaden.

Sicherheitsbehörden raten Unternehmen, Bewerberdaten streng abzugleichen, IP-Adressen mit angegebenen Wohnsitzen abzugleichen und infizierte Systeme umgehend zu isolieren sowie betroffene Krypto-Vermögen auf neue Wallets zu transferieren.

Disclaimer...

de | wissenschaft | 70147513 |