Deutsche Nachrichtendienste warnen gemeinsam mit Behörden aus den USA, Japan und Australien vor einer nordkoreanischen Cyberkampagne, die arbeitssuchende IT-Fachleute mit gefälschten Stellenangeboten ködert. Die Angreifer geben sich als Personalvermittler aus, lassen Bewerber im vermeintlichen Einstellungsprozess Schadsoftware ausführen und erbeuten Kryptowerte. Nach Angaben der Behörden wurden weltweit mehr als 30.000 Geräte kompromittiert.
Eine Warnung aus sechs Behörden
Am 18. September 2026 haben das Bundesamt für Verfassungsschutz (BfV) und der Bundesnachrichtendienst (BND) gemeinsam mit der japanischen National Police Agency, dem japanischen National Cybersecurity Office, dem FBI, dem Cyber Crime Center des US-Verteidigungsministeriums und dem Australian Signals Directorate einen Cybersicherheitshinweis veröffentlicht [1]. Gegenstand ist der nordkoreanische Cyberakteur „WaterPlum“, der auch unter den Namen „Contagious Interview“ und „Deceptive Development“ bekannt ist [1].
Die Behörden stufen WaterPlum als „nahezu sicher“ staatlich gesteuerten und finanziell motivierten Akteur der Demokratischen Volksrepublik Korea ein [1]. Der Akteur ist seit 2022 weltweit aktiv [1]. Die Einschätzung der Dienste ist deutlich: WaterPlum und die nordkoreanischen IT-Arbeitskräfte stellten „nahezu sicher eine kurzfristige Bedrohung für Staatsbürgerinnen und Staatsbürger und Unternehmen Deutschlands und anderer Unionsstaaten“ dar [1].
So funktioniert die Recruiter-Masche
Die Kampagne folgt einem Muster, das die Behörden in drei Schritten beschreiben [2] [3].
Vom ersten Kontakt bis zur Infektion
Zunächst nehmen die Angreifer über soziale Medien, Jobbörsen oder Marktplätze für freiberufliche Aufträge Kontakt zu Softwareentwicklern und anderen IT-Fachleuten auf, die Arbeit suchen [2] [4]. Dabei treten sie als Vertreter von KI-Firmen oder Unternehmen aus der Kryptobranche auf [2] [4]. Im Verlauf des vermeintlichen Bewerbungsprozesses soll der Kandidat eine Aufgabe lösen, für die er eine Datei herunterladen muss – die ein Schadprogramm enthält [2] [3].
Teilweise wird die Schadsoftware laut den Behörden als notwendige Lösung für ein angebliches Problem mit der Videokonferenz ausgegeben [5]. Auch manipulierte Softwarepakete und Entwicklerprojekte kommen zum Einsatz [5]. WaterPlum nutzt nach Angaben des BND legitime Entwicklerplattformen wie GitHub oder Blockchains wie Ethereum, um die eigenen Aktivitäten zu verschleiern [1].
Was die Schadsoftware stiehlt
Ist der Zugang einmal hergestellt, späht die Schadsoftware das System aus, überwacht es und exfiltriert Zugangsdaten [1]. Konkret können die Angreifer Browser-Passwörter, Tastatureingaben, Screenshots, Dateien und Informationen zu Krypto-Wallets auslesen [5]. Trojaner halten die Zugangswege für weitere Angriffe auf andere Systeme des Opfers offen [2] [3].
Das Ausmaß: 30.000 Geräte, 7.000 Wallets
Die Kampagne lief nach Angaben der beteiligten Behörden von Dezember 2025 bis Juli 2026 [5]. In diesem Zeitraum wurden weltweit mindestens 30.000 Geräte von IT-Fachleuten kompromittiert [5]. Die Angreifer erbeuteten Werte oder Zugangsdaten von mehr als 7.000 Krypto-Wallets [5]. Nach übereinstimmenden Berichten wird der Schaden auf mindestens 10,7 Millionen US-Dollar beziffert, die in von Nordkorea kontrollierte Konten flossen [6].
Die Opfer waren überwiegend Softwareentwickler, Webdesigner sowie Spezialisten für Kryptowährungen, Blockchain und Web3 – verteilt über mehr als 100 Länder [5] [6]. Der Zugriff auf eine kompromittierte Entwickler-Workstation kann dabei weit über den Einzelfall hinausreichen: Er kann als Ausgangspunkt dienen, um in Unternehmensnetzwerke vorzudringen [5]. Neben dem unmittelbaren Diebstahl von Kryptowährungen drohen dadurch der Verlust geistigen Eigentums und Spionage [5].
Die zweite Kampagne: Nordkoreaner als Remote-Entwickler
Parallel verfolgt Nordkorea eine zweite Strategie, zu der es bereits im Oktober 2024 einen öffentlichen Hinweis gab [2] [3]. Hier besorgen sich nordkoreanische IT-Spezialisten unter falscher Identität Jobs als Remote-Entwickler bei Unternehmen [2] [3]. Auch dabei geht es darum, Zahlungen zu erhalten und Geld für den nordkoreanischen Staat zu beschaffen [2] [3].
Der BND bezeichnet diese Arbeitskräfte als „IT-Worker“ oder „WageMole“ [1]. Sie operieren verschleiert aus China, Russland und anderen Standorten und nutzen sogenannte Laptop-Farmen – Orte in einem anderen Land, an denen Rechner stehen, auf die der IT-Spezialist aus der Ferne zugreift [1] [2]. Um glaubwürdig zu wirken, rekrutieren sie Mittelsleute in westlichen Staaten [1]. Die Behörden halten es für wahrscheinlich, dass das IT-Worker-Cluster und WaterPlum organisatorisch verflochten und dem Munitions Industry Department (MID) untergeordnet sind [1]. Bei den Untersuchungen wurden gemeinsame IP-Adressen festgestellt, die sowohl von WaterPlum als auch von solchen Beschäftigten genutzt wurden [5].
Bekannte Fälle
Die Taktik ist nicht nur auf Krypto-Diebstahl beschränkt. Nach einem Bericht von The Cryptonomist bewarb sich ein mutmaßlicher nordkoreanischer IT-Operativer mit gefälschten Referenzen auf eine Stelle als Softwareingenieur bei einer japanischen Kryptowährungsbörse [6]. Im Juli 2026 teilte das Blockchain-Unternehmen ConsenSys mit, es habe unbemerkt einen mit Nordkorea verbundenen Entwickler als Auftragnehmer eingestellt; der Systemzugang sei sofort gesperrt worden, nachdem die Verbindung entdeckt worden war [6]. Eine anschließende Untersuchung habe keine Hinweise auf gestohlene Vermögenswerte, exfiltrierte Daten oder eingeschleusten Schadcode ergeben [6].
Wie sich Betroffene schützen können
Die Behörden empfehlen Arbeitssuchenden, keinen Code auszuführen und keine Software von nicht verifizierten Personalvermittlern zu installieren [6]. Wer den Verdacht hat, dass sein Gerät kompromittiert wurde, sollte es sofort vom Netzwerk trennen [6]. Unternehmen und IT-Fachleute sollten bei Bewerbungsprozessen misstrauisch werden, in denen unbekannte Dateien oder Projekte ausgeführt werden sollen [5]. Empfohlen wird zudem, Zugriffsrechte und die Verarbeitung sensibler Daten bei externen IT-Kräften möglichst zu begrenzen [5].
Arbeitgeber sollten nach Angaben der Dienste außerdem hellhörig werden, wenn ein Bewerber Ausreden erfindet, um ein persönliches Treffen zu vermeiden, um Bezahlung in Kryptowährung bittet oder während des Online-Bewerbungsgesprächs häufig zur Seite schaut, als würde er von einem zweiten Monitor ablesen [2] [3].
Einordnung: Sanktionen, Devisen, Rüstung
Nordkorea unterliegt wegen seines Atom- und Raketenprogramms seit rund zwei Jahrzehnten umfangreichen UN-Sanktionen [2] [3]. Zuletzt hatten China und Russland im UN-Sicherheitsrat weitere Strafmaßnahmen blockiert und die Verlängerung des Mandats eines UN-Expertengremiums verhindert, das die Umsetzung der Sanktionen überwacht hatte [2] [3]. Ziel der Gruppe WaterPlum sei es, Finanzmittel für die „Gehälter für das Kim-Regime und sein Militär“ zu beschaffen, heißt es in der Mitteilung [2] [3]. Spionage und Diebstahl geistigen Eigentums könnten im Einzelfall ebenfalls eine Rolle spielen [2] [3].
Für Unternehmen bedeutet das eine doppelte Bedrohungslage: Sie können über ihre Recruiting-Prozesse selbst zum Ziel werden, wenn Bewerber Schadsoftware einschleusen. Und sie können über eingestellte Remote-Kräfte unbemerkt Geld an ein sanktioniertes Regime überweisen. Die Empfehlung der Dienste, externe Zugriffe strikt zu begrenzen, ist damit nicht nur eine Frage der IT-Hygiene, sondern auch eine der Compliance.