Eine nordkoreanische Hacking-Operation, die sich als Technologie-Rekrutierer ausgibt, hat laut einer gemeinsamen Warnung internationaler Sicherheitsbehörden mindestens 30.000 Geräte in mehr als 100 Ländern infiziert. Die Kampagne, verfolgt als WaterPlum und allgemein bekannt als Contagious Interview, richtet sich gegen Softwareentwickler und andere IT-Fachkräfte mit gefälschten Beschäftigungsmöglichkeiten.
Authorities say die Anschläge fanden zwischen Dezember 2025 und Juli 2026 in großem Maßstab statt. Opfer wurden in den Vereinigten Staaten, Japan, Europa und anderen Regionen identifiziert, wobei Webentwickler, Ingenieure und Spezialisten, die mit Kryptowährungen, Blockchain und Web3-Technologien arbeiten, zu den Hauptzielen zählen.
WaterPlum beginnt seine Angriffe, indem es potenzielle Opfer über soziale Medien, Rekrutierungswebsites, freiberufliche Marktplätze und andere Online-Plattformen anspricht. Die Hacker geben sich als Personalvermittler oder Vertreter seriöser Unternehmen aus und nutzen häufig angebliche Stellenangebote bei KI-, Kryptowährungs- und NFT-Unternehmen, um Entwickler anzuziehen, die Arbeit suchen.
Sobald der Kontakt hergestellt ist, werden die Opfer zu technischen Interviews eingeladen oder gebeten, Programmieraufgaben zu erledigen. Die Angreifer überzeugen sie dann, Projekte von Entwicklerplattformen und Code-Repositories herunterzuladen, oder behaupten, dass Software installiert werden muss, um Probleme mit Video-Interviews zu beheben.
Die heruntergeladenen Dateien enthalten Malware, die WaterPlum Zugang zum Computer des Opfers verschafft. Die Behörden haben mehrere Malware-Familien mit der Kampagne verbunden, darunter BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle, mit verschiedenen Werkzeugen, die zum Stehlen von Informationen und zur Aufrechterhaltung von Fernzugriffen eingesetzt werden.
Nachdem sie ein Gerät kompromittiert haben, suchen die Angreifer nach wertvollen darauf gespeicherten Informationen. Dazu gehören Browserpasswörter, Inhalte der Zwischenablage, Tastenanschläge, Screenshots, Dateien sowie Informationen aus Kryptowährungs-Wallets wie private Schlüssel und Wiederherstellungsphrasen.
Das Ausmaß des Kryptowährungsdiebstahls ist erheblich. Ermittler berichten, dass WaterPlum Gelder oder Kontodaten von mehr als 7.000 Kryptowährungs-Wallets erhalten und etwa 1,7 Milliarden japanische Yen, entsprechend etwa 10,71 Millionen US-Dollar, in Krypto-Vermögenswerten nach Nordkorea überwiesen hat.
Die Infektionen können auch Risiken für Unternehmen darstellen, die die Zielentwickler beschäftigen. Sobald der Computer eines Entwicklers kompromittiert wurde, könnten die Angreifer versuchen, in vernetzte Unternehmensumgebungen vorzudringen, um möglicherweise Zugang zu geistigem Eigentum, internen Systemen und anderen sensiblen Geschäftsinformationen zu erhalten.
Die Behörden haben außerdem Verbindungen zwischen WaterPlum und den betrügerischen IT-Betrieben Nordkoreas aufgedeckt. Es wird angenommen, dass einige Personen, die an WaterPlum-Aktivitäten beteiligt sind, auch legitim aussehende Webentwicklungsarbeiten für ausländische Kunden durchführen, während sie ihre echten Identitäten und Standorte verbergen.
Während der Hacking-Kampagne gestohlene Informationen können diese Operationen unterstützen. Ermittler warnen, dass Ausweisdokumente, die von infizierten Computern entnommen wurden, einschließlich Fotos von Reisepässen und Führerscheinen, später von nordkoreanischen IT-Mitarbeitern wiederverwendet werden könnten, um sich bei Bewerbungen auf Remote-Jobs als andere Personen auszugeben.
Die Hacker haben zusätzliche Techniken eingeführt, um gefälschte Bewerber überzeugender wirken zu lassen. Ermittler beobachteten, wie WaterPlum-Betreiber während Online-Interviews KI-Gesichtsaustausch-Software einsetzten, bevor sie ihre Kameras ausschalteten und Netzwerkprobleme für das Weitermachen ohne Video verantwortlich machten.
Die gemeinsame Untersuchung deckte außerdem Infrastruktur auf, die verwendet wurde, um zu verschleiern, wo sich nordkoreanische Arbeiter tatsächlich aufhielten. Behörden sagen, dass Vermittler in mehreren Ländern “Laptop-Farmen” betrieben haben, bei denen Computer, die physisch in einem anderen Land stationiert sind, von nordkoreanischen Arbeitern ferngesteuert werden, um ihre Aktivitäten lokal erscheinen zu lassen.
Die japanischen Behörden haben kürzlich das, was sie als die erste identifizierte nordkoreanische IT-Arbeiter-Laptopfarm des Landes bezeichneten, aufgebaut. Ermittler fanden Hinweise darauf, dass mehrere hundert Millionen Yen durch Aktivitäten im Zusammenhang mit der Operation ins Ausland transferiert wurden.
Das FBI und die japanische Nationale Polizeibehörde bewerten, dass WaterPlum-Betreiber und einige nordkoreanische IT-Mitarbeiter unter dem 313 General Bureau arbeiten, das Teil der nordkoreanischen Abteilung für Munitionsindustrie ist. Die jüngste Warnung verbindet die gefälschten Rekrutierungsangriffe, Kryptowährungsdiebstahl und betrügerische Remote-Beschäftigungsoperationen als überlappende Teile eines umfassenderen Bestrebens, Geld und sensible Informationen von ausländischen Zielen zu erhalten.
