Waterplum-Kampagne, Nordkoreaner

Waterplum-Kampagne: Nordkoreaner infizieren 30.000 Geräte über Bewerbungen

Veröffentlicht am: 23.09.2026 um 18:55 Uhr | Redaktion boerse-global.de

Unter dem Deckmantel gefälschter Jobverfahren kompromittierte Waterplum mindestens 30.000 Geräte und plünderte mehr als 7.000 Krypto-Wallets.

Nordkoreanische Cyberkampagne infiziert 30.000 Geräte über Bewerbungen
Ein minimalistischer, leerer Arbeitsraum mit einem industriellen Metalltisch und scharfen Schattenwurf auf dem Boden. Illustration mit AI erstellt.

Deutsche und internationale Sicherheitsbehörden warnen vor einer großangelegten Cyberkampagne nordkoreanischer Akteure, die gezielt IT-Fachkräfte über manipulierte Bewerbungsverfahren attackieren.

Wie das Bundesamt für Verfassungsschutz (BfV) und der Bundesnachrichtendienst (BND) gemeinsam mit Partnerbehörden aus den USA, Japan und Australien mitteilten, agiert die Gruppierung unter der Bezeichnung Waterplum, in Fachkreisen auch als Contagious Interview bekannt. Die Täter geben sich als Personalvermittler aus, um Schadsoftware einzuschleusen sowie vertrauliche Daten und Kryptowährungen zu erbeuten.

Zehntausende Geräte weltweit infiziert

Nach Angaben der beteiligten Behörden aus den vier Staaten richtete sich die Angriffswelle vor allem gegen Softwareentwickler, Webdesigner und Fachleute aus dem Krypto-Sektor. Im Zeitraum von etwa Dezember 2025 bis Juli 2026 infizierte die Gruppe demnach mindestens 30.000 Geräte in über 100 Ländern. Dabei entwendeten die Angreifer Gelder oder Zugangsdaten aus mehr als 7.000 Krypto-Wallets.

Die erbeuteten Beträge summieren sich auf 1,7 Milliarden Yen, was rund 10,71 Millionen US-Dollar entspricht, die nach Nordkorea transferiert wurden. Einzelne Berichte beziffern die Beute auf 10,7 bis 10,8 Millionen US-Dollar.

Anzeige

Angesichts der globalen Zunahme von Cyberattacken auf Unternehmen wird proaktiver Schutz immer wichtiger. Dieses kostenlose E-Book enthüllt, wie Sie Sicherheitslücken schließen und Ihre Firma ohne hohe Investitionen vor aktuellen Bedrohungen absichern. IT-Sicherheits-E-Book für Unternehmer jetzt gratis herunterladen

Nach Einschätzung der US-Bundespolizei FBI und der japanischen Polizeibehörde NPA bestehen Verbindungen zum nordkoreanischen Generalbüro 313. Laut FBI bleibt die Bedrohung durch die Gruppierung weiterhin aktiv.

Die Dimension nordkoreanischer Cyberdelikte ist beträchtlich: Dem Analyseunternehmen CertiK zufolge entfielen im Jahr 2025 rund 60 Prozent der weltweiten Krypto-Diebstahlverluste – insgesamt etwa 2,06 Milliarden US-Dollar – auf Gruppierungen mit Verbindungen nach Nordkorea.

Schadcode in Coding-Tests und Videoanrufen

Das Vorgehen der Angreifer zeichnet sich durch Social Engineering im Rekrutierungsumfeld aus. Die Akteure traten als Recruiter für Unternehmen aus den Branchen Künstliche Intelligenz, Krypto oder NFT auf und kontaktierten potenzielle Opfer. Im weiteren Verlauf des Bewerbungsprozesses erhielten die Fachkräfte technische Programmieraufgaben oder Projektdateien, die schädliche Codes enthielten.

Anzeige

Phishing und Social Engineering verursachen Rekord-Schäden, da Hacker gezielt psychologische Schwachstellen ausnutzen. Erfahren Sie in diesem kostenlosen Anti-Phishing-Paket, wie Sie Manipulationstaktiken entlarven und Ihr Unternehmen wirksam schützen. Kostenlosen Anti-Phishing-Leitfaden sichern

In weiteren Fällen wurde Schadsoftware unter dem Vorwand verbreitet, angebliche Verbindungsprobleme bei Videokonferenzen beheben zu müssen. Die manipulierten Bewerberrechner stellten zudem eine erhebliche Gefahr für verbundene Unternehmensnetzwerke dar.

Neben den Hackerangriffen verweisen BfV und BND auf eine parallele Vorgehensweise, bei der sich nordkoreanische IT-Kräfte unter falschen Identitäten Remote-Stellen im Ausland erschleichen. Zur Verschleierung der tatsächlichen Standorte kommen dabei sogenannte Laptop-Farmen zum Einsatz. Im Rahmen der internationalen Ermittlungen zerschlugen Behörden in Japan erstmals eine solche Anlage im eigenen Land.

Deutsche Sicherheitskreise weisen auf typische Auffälligkeiten hin, die auf unlautere Absichten hindeuten können. Dazu zählen das konsequente Verweigern persönlicher Treffen, das Beharren auf Bezahlung in Kryptowährungen sowie auffälliges Verhalten während Videointerviews, beispielsweise der häufige Blick auf einen zweiten Bildschirm abseits der Kamera.

Um sich vor bösartigem Code aus Bewerbungsaufgaben zu schützen, raten die Sicherheitsbehörden dazu, unbekannte Dateien und Programme ausschließlich in isolierten Testumgebungen auszuführen und sämtliche Software-Abhängigkeiten vorab eingehend zu prüfen.

Disclaimer...

de | wissenschaft | 70168872 |