Strafverfolgungsbehörden aus Japan, den Vereinigten Staaten, Australien und Deutschland warnten vor einer umfangreichen Kampagne der nordkoreanischen Hackergruppe WaterPlum. Ermittlungen ergaben, dass zwischen Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern kompromittiert wurden. Der gemeinsamen Warnung zufolge erbeutete die Gruppe Gelder oder Zugangsdaten aus mehr als 7.000 Kryptowährungs-Wallets und transferierte Vermögenswerte im Wert von 1,7 Milliarden japanischen Yen, also etwa 10,71 Millionen US-Dollar, nach Nordkorea.
WaterPlum steht mit einer mehrjährigen Kampagne namens Contagious Interview in Verbindung, die sich gegen Arbeitssuchende richtet. Dabei gibt sich die Gruppe als legitime Unternehmen aus den Bereichen künstliche Intelligenz, Kryptowährungen und nicht fungible Token aus oder nutzt Recruiting- und Freelance-Plattformen. Während gefälschter Vorstellungsgespräche oder Programmierprüfungen werden die Opfer aufgefordert, Projekte herunterzuladen, angebliche Fehler in Videokonferenzen zu beheben oder Code auszuführen, der ihre Geräte infiziert.
Mehrere Schadsoftware-Familien und ein einheitlicher Angriffsweg
Die Warnung brachte die Aktivitäten von WaterPlum mit mehreren Schadsoftware-Familien in Verbindung, darunter BeaverTail, die in npm-Paketen verborgen wird, InvisibleFerret, die als auf Python basierende Hintertür fungiert, und OtterCookie, die als Trojaner für den Fernzugriff und den Informationsdiebstahl eingestuft wird, sowie OtterCandy und StoatWaffle. StoatWaffle wird über bösartige Visual-Studio-Code-Projekte ausgeliefert. Dabei werden Konfigurationsdateien genutzt, um nach dem Öffnen des Ordners und dem Erteilen des Vertrauens die Ausführung des Codes zu veranlassen.
Nach der Kompromittierung eines Geräts versucht die Gruppe, Browser-Zugangsdaten, den Inhalt der Zwischenablage, Tastatureingaben, private Schlüssel und Wiederherstellungsphrasen von Kryptowährungs-Wallets sowie Dokumente und Bildschirmaufnahmen zu stehlen. Sie kann den anfänglichen Zugriff auch nutzen, um in Netzwerke von Arbeitgebern oder Kunden vorzudringen, wodurch sich die möglichen Auswirkungen auf den Diebstahl geistigen Eigentums und Spionage ausweiten.
Verbindung zu Operationen mit gefälschten technischen Arbeitskräften
Die ermittelnden Behörden bringen WaterPlum außerdem mit Operationen nordkoreanischer IT-Arbeitskräfte in Verbindung, die sich betrügerisch Remote-Arbeitsplätze beschaffen. In der Warnung hieß es, dass einige WaterPlum-Mitglieder als Remote-Entwickler arbeiten und beide Gruppen dieselben IP-Adressen nutzten. Zudem werden gestohlene Identitätsdokumente von WaterPlum-Opfern wiederverwendet, um deren Identität anzunehmen und sich auf Stellen zu bewerben.
Die Ermittlungen ergaben, dass während der Vorstellungsgespräche KI-gestützte Gesichtstauschsoftware eingesetzt wurde, bevor die Kamera ausgeschaltet und Netzwerkprobleme dafür verantwortlich gemacht wurden. Das Federal Bureau of Investigation und die japanische Polizei schätzen, dass WaterPlum und einige nordkoreanische IT-Arbeitskräfte unter der Aufsicht des Büros 313 arbeiten, das dem Ministerium für Munitionsindustrie untersteht und für die Erforschung und Produktion von Waffen zuständig ist. Die japanische Nationale Polizeibehörde gab außerdem bekannt, eine mit nordkoreanischen IT-Arbeitskräften verbundene „Laptop-Farm“ identifiziert und aufgelöst zu haben. Dabei wurden Beweise dafür gefunden, dass Hunderte Millionen Yen ins Ausland transferiert worden waren.
Was bedeutet das für Unternehmen, die Entwickler einstellen?
Die Fakten zeigen, dass ein Vorstellungsgespräch und eine Programmierprüfung einen Zugangspunkt zur Unternehmensumgebung darstellen können und nicht lediglich eine Phase zur Bewertung des Bewerbers sind. Daher empfehlen die Behörden, die Identität, den Standort und die Qualifikationen des Bewerbers gründlich zu überprüfen und den Zugriff des Mitarbeiters auf die für seine Aufgabe erforderlichen Systeme und Daten zu beschränken.
Entwickler sollten vermeiden, unbekannten Code außerhalb einer isolierten Umgebung auszuführen, und Dateien sowie Projekte auf Befehle überprüfen, die zusätzliche Nutzlasten abrufen. Der Umfang der Kampagne und die gemeldeten Verluste beziehen sich weiterhin auf das, was die Behörden nachverfolgen konnten. Daher belegen die genannten Zahlen nicht das vollständige Ausmaß der Aktivitäten, bestätigen jedoch, dass Recruiting- und Entwicklungswege Teil der Angriffsfläche für Finanz- und Spionageaktivitäten geworden sind.