Laut einer gemeinsamen Sicherheitswarnung infizierte eine nordkoreanische Hackergruppe mindestens 30.000 Geräte in mehr als 100 Ländern. Die Behörden erklären, dass die WaterPlum-Hacker außerdem Kryptowährungen und Zugangsdaten aus über 7.000 Wallets gestohlen haben.
WaterPlum-Hacker greifen 30.000 Geräte an
Die Behörden verfolgten die Aktivitäten von WaterPlum zwischen Dezember 2025 und Juli 2026.
In diesem Zeitraum soll die Gruppe weltweit mindestens 30.000 Geräte kompromittiert haben. Außerdem entwendete sie Geldmittel oder Zugangsdaten aus mehr als 7.000 Krypto-Wallets.
Die Angreifer überwiesen Kryptowährungen im Wert von rund 1,7 Milliarden Yen nach Nordkorea. Das entspricht etwa 10,7 Millionen US-Dollar.
Strafverfolgungs- und Sicherheitsbehörden aus Japan, den USA, Australien und Deutschland untersuchten die Kampagne gemeinsam. Zusammen verfolgten sie deren internationale Reichweite und dokumentierten die Angriffsmethoden.
Gefälschte Bewerbungsgespräche verbreiten Schadsoftware
WaterPlum weist Verbindungen zu einer langjährigen Kampagne namens Contagious Interview auf.
Die Angreifer geben sich als seriöse Unternehmen aus der KI-, Kryptowährungs- und NFT-Branche aus. Außerdem kontaktieren sie Entwickler über Stellenportale und Plattformen für Freiberufler.
Nachdem sie ein Ziel angesprochen haben, arrangieren die Hacker ein gefälschtes Bewerbungsgespräch oder eine Programmieraufgabe. Anschließend überreden sie das Opfer, ein Softwareprojekt herunterzuladen oder ein technisches Problem zu lösen.
In einigen Fällen behaupten die Angreifer, der Bewerber habe ein Problem mit der Videokonferenz. Sie weisen die Person an, eine angebliche Lösung herunterzuladen oder schädliche Befehle auszuführen.
Andere Angriffe nutzen manipulierte Programmierprojekte und schädliche npm-Pakete. Sobald das Opfer die Dateien ausführt, infiziert die Schadsoftware das Gerät.
Behörden identifizieren fünf Schadsoftware-Familien
Die Sicherheitswarnung bringt WaterPlum mit mehreren Schadsoftware-Familien in Verbindung.
BeaverTail nutzt schädlichen JavaScript-Code, der in npm-Paketen verborgen ist. InvisibleFerret verschafft den Angreifern unterdessen eine Python-basierte Hintertür.
OtterCookie kombiniert Fernzugriffsfunktionen mit Funktionen zum Diebstahl von Informationen. Eine weitere Variante namens OtterCandy erweitert diese Fähigkeiten um zusätzliche Fernzugriffswerkzeuge.
Die fünfte Familie, StoatWaffle, verwendet modulare Node.js-Schadsoftware. Die Angreifer verstecken sie häufig in schädlichen Visual-Studio-Code-Projekten.
Diese Projekte können Konfigurationsdateien enthalten, die automatisch Code ausführen, sobald ein Entwickler den Ordner öffnet und als vertrauenswürdig einstuft. Daher kann eine scheinbar routinemäßige Programmieraufgabe ein Gerät kompromittieren.
Schadsoftware stiehlt Zugangsdaten und Kryptowährungen
Nachdem sie sich Zugriff verschafft haben, sammeln die WaterPlum-Hacker wertvolle Informationen aus dem infizierten System.
Ihre Schadsoftware kann Browser-Zugangsdaten, private Kryptoschlüssel und Seed-Phrasen von Wallets stehlen. Sie kann außerdem Inhalte aus der Zwischenablage, Tastatureingaben, Dokumente und Bildschirmaufnahmen erfassen.
Anschließend können die Angreifer die gestohlenen Informationen nutzen, um auf Onlinekonten und Krypto-Wallets zuzugreifen. Darüber hinaus können Zugangsdaten von einem Gerät den Zugriff auf weitere Dienste ermöglichen.
WaterPlum beschränkt sich nicht immer auf den Computer des Opfers. Stattdessen kann die Gruppe das infizierte Gerät nutzen, um in das Netzwerk eines Arbeitgebers oder Kunden einzudringen.
Dieser Zugriff kann weitere finanzielle Diebstähle ermöglichen. Er kann es den Angreifern außerdem erlauben, geistiges Eigentum zu stehlen oder Spionage zu betreiben.
Kampagne unterstützt nordkoreanische Einnahmeoperationen
Die Behörden betrachten WaterPlum als Teil eines größeren Netzwerks nordkoreanischer Cyberoperationen.
Diese Gruppen führen finanziell motivierte Angriffe durch, um Einnahmen für das Land zu erzielen. Laut der Sicherheitswarnung könnten die gestohlenen Gelder zur Finanzierung der nordkoreanischen Waffenprogramme beitragen.
Die Ermittler fanden außerdem Verbindungen zwischen WaterPlum und Nordkoreas betrügerischen Programmen mit IT-Fernarbeitern.
Einige WaterPlum-Mitglieder sollen Webentwicklungsarbeiten für ausländische Kunden ausführen und sich dabei als legitime Fernarbeiter ausgeben. Darüber hinaus stellten die Ermittler fest, dass die Hacker und die betrügerischen Arbeiter teilweise dieselben IP-Adressen verwendet hatten.
Die beiden Operationen könnten auch gestohlene Informationen miteinander teilen. Die Behörden warnen, dass nordkoreanische IT-Arbeiter Identitätsdokumente wiederverwenden, die bei WaterPlum-Angriffen erbeutet wurden.
Anschließend können sie sich als die Opfer ausgeben und sich unter falschen Identitäten auf Stellen im Homeoffice bewerben.
Hacker nutzen KI bei Bewerbungsgesprächen
Nach Angaben der Ermittler verwenden einige nordkoreanische Akteure bei Videointerviews KI-Software zum Austauschen von Gesichtern.
Die Technologie ermöglicht es ihnen, beim Gespräch mit potenziellen Arbeitgebern wie eine andere Person auszusehen. Allerdings können sie ihre Kameras nach der ersten Vorstellung ausschalten und Verbindungsprobleme dafür verantwortlich machen.
Diese Methode kann die Überprüfung der Identität erschweren. Sie kann Bewerbern außerdem dabei helfen, ihren tatsächlichen Standort und ihr Aussehen zu verbergen.
Das FBI und die japanische Polizei bringen WaterPlum-Mitglieder und einige betrügerische IT-Arbeiter mit Nordkoreas 313 General Bureau in Verbindung.
Das Büro gehört zum Munitions Industry Department, das die Waffenforschung und -produktion des Landes überwacht.
Japan zerschlägt eine Laptop-Farm
Die japanische Polizeibehörde gab außerdem Maßnahmen gegen eine nordkoreanische Fernarbeiteroperation bekannt.
Die Behörden identifizierten, untersuchten und zerschlugen eine nordkoreanische „Laptop-Farm“ für IT-Arbeiter in Japan. Die Operation war der erste bekannte Fall dieser Art im Land.
Laptop-Farmen ermöglichen es im Ausland tätigen Arbeitern, den Anschein zu erwecken, von einem anderen Standort aus zu arbeiten. Lokal betriebene Computer können den tatsächlichen geografischen Aufenthaltsort der Arbeiter vor Arbeitgebern verbergen.
Die Ermittler fanden Beweise dafür, dass die Operation mehrere Hundert Millionen Yen ins Ausland überwiesen hatte.
Unternehmen sollen Bewerber überprüfen
Die gemeinsame Sicherheitswarnung fordert Unternehmen dazu auf, ihre Einstellungs- und Sicherheitsverfahren zu verstärken.
Arbeitgeber sollten die Identität, den Standort und die beruflichen Qualifikationen jedes Bewerbers sorgfältig überprüfen. Sie sollten außerdem bei Videointerviews auf Unstimmigkeiten achten.
Darüber hinaus sollten Unternehmen den Zugriff neuer Mitarbeiter auf die unbedingt erforderlichen Systeme und Daten beschränken. Dieser Ansatz kann den Schaden reduzieren, falls ein Angreifer mithilfe einer gestohlenen Identität eine Stelle erhält.
Entwickler sollten unbekannten Code niemals direkt auf ihren primären Geräten ausführen. Stattdessen sollten sie unbekannte Projekte in einer isolierten Sandbox untersuchen.
Sie sollten außerdem Konfigurationsdateien auf Befehle prüfen, die zusätzliche Schadsoftware herunterladen. Schließlich sollten Unternehmen ungewöhnliche Aufforderungen, während eines Bewerbungsgesprächs Software zu installieren, als mögliches Warnsignal betrachten.


0 Kommentare zu „WaterPlum-Hacker infizierten weltweit 30.000 Geräte“