Cyber-Anschlag: Nordkorea kompromittiert 30.000 GerÀte weltweit
Veröffentlicht am: 21.09.2026 um 23:33 Uhr | Redaktion boerse-global.de
Sicherheitsbehörden aus Japan, den USA, Australien und Deutschland haben am 18. September 2026 in einer gemeinsamen Cyber-Sicherheitswarnung vor einer groĂangelegten nordkoreanischen Spionage- und Diebstahlkampagne gewarnt.
Demnach wurden im Rahmen der unter dem Namen âContagious Interviewâ bekannten Operation mindestens 30.000 GerĂ€te in ĂŒber 100 LĂ€ndern kompromittiert. Zudem wurden von mehr als 7.000 Krypto-Wallets Gelder oder Zugangsdaten abgezogen. Der geschĂ€tzte Gesamtschaden belĂ€uft sich auf mindestens 10,71 Millionen US-Dollar, was rund 1,7 Milliarden Yen entspricht.
Hinter der Warnung stehen Japans National Police Agency (NPA) und das National Cyber and Telecommunications Operations Center (NCO), die US-Bundespolizei FBI, das US Defense Cyber Crime Center (DC3), das Australian Cyber Security Centre (ACSC beziehungsweise ASD ACSC) sowie auf deutscher Seite der Bundesnachrichtendienst (BND) und das Bundesamt fĂŒr Verfassungsschutz (BfV).
TĂ€ter nutzen manipulierte Programmieraufgaben
Die Angriffe liefen etwa von Dezember 2025 bis Juli 2026 und zielten primĂ€r auf Webdesigner, Ingenieure sowie Spezialisten fĂŒr Krypto, Blockchain und Web3 in Japan, den USA, Europa und weiteren Regionen ab. Die TĂ€ter gaben sich als Personalvermittler aus und nahmen ĂŒber soziale Netzwerke, Jobbörsen sowie Freelance-Plattformen Kontakt auf.
Zur Einschleusung der Schadsoftware tarnten die Angreifer diese als Programmiertests, Entwickleraufgaben oder vermeintliche Fehlerbehebungen fĂŒr Videokonferenzsoftware. Bei Remote-Interviews griffen sie zudem auf KI-gestĂŒtztes Face-Swapping, Sprachsynthese und Ăbersetzungsprogramme zurĂŒck.
Der Diebstahl von Zugangsdaten und Passwörtern durch manipulierte Software ist eine wachsende Gefahr fĂŒr die digitale Sicherheit. Wer seine sensiblen Logins wirksam schĂŒtzen möchte, findet in diesem kostenlosen Guide eine Schritt-fĂŒr-Schritt-Anleitung fĂŒr eine verschlĂŒsselte Verwaltung auf dem eigenen Rechner. Sichere Passwort-Verwaltung jetzt kostenlos einrichten
Die beteiligten Behörden ordnen die Akteure unter anderem den Malware-Familien BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle zu. Diese Schadprogramme wurden teils in npm-Paketen und Projekten fĂŒr Visual Studio Code ausgeliefert. Die Schadsoftware StoatWaffle nutzt dabei Konfigurationsdateien, um Schadcode automatisch auszufĂŒhren, sobald ein Projektordner geöffnet wird.
Hohe SchÀden und weltweite Netzwerke
Von den betroffenen Systemen wurden Passwörter, Browser-Zugangsdaten, Tastatureingaben, Zwischenablageinhalte, Screenshots, Systemdateien sowie Ausweisdokumente erbeutet. Zudem stahlen die Angreifer Wallet-Informationen wie Private Keys und Seed Phrases.
Die abgezogenen KryptowĂ€hrungen wurden zu Wallets zurĂŒckverfolgt, die unter nordkoreanischer Kontrolle stehen; durchschnittlich wurden rund 1.530 US-Dollar pro Wallet erbeutet. In EinzelfĂ€llen folgten Erpressungen mit der Veröffentlichung von Quellcode sowie Website-Defacements.
Angesichts der Zunahme gezielter Angriffe auf Firmen- und Mitarbeiterdaten wird eine proaktive Absicherung fĂŒr Unternehmen jeder GröĂe immer wichtiger. Dieser kostenlose Report klĂ€rt darĂŒber auf, wie Sie aktuelle SicherheitslĂŒcken schlieĂen und rechtliche Pflichten zum Schutz Ihrer IT-Infrastruktur erfĂŒllen können. Gratis Cyber-Security E-Book fĂŒr Unternehmen anfordern
NPA und FBI fĂŒhren die Gruppe WaterPlum, die auch unter Bezeichnungen wie Famous Chollima oder DEV#POPPER bekannt ist, auf das 313 General Bureau des nordkoreanischen Munitions Industry Department zurĂŒck.
Bei der Kampagne, die in Teilen seit mindestens 2022 aktiv ist, nutzten Akteure und IT-Arbeiter identische IP-Adressen. Japanische Behörden meldeten zudem den erstmaligen Abbau einer inlĂ€ndischen Laptop-Farm, ĂŒber die Gelder in dreistelliger Millionen-Yen-Höhe abflossen.
SchĂ€tzungen zufolge generieren weltweit rund 100.000 nordkoreanische IT-KrĂ€fte jĂ€hrliche Einnahmen von ĂŒber 500 Millionen US-Dollar. Auf Vermittlungsplattformen werben sie mitunter ScheinidentitĂ€ten an: Das IT-Sicherheitsunternehmen Silent Push identifizierte auf einem Discord-Server Angebote, bei denen MittelsmĂ€nner monatlich 3.000 bis 5.000 US-Dollar erhalten, bei einer Umsatzverteilung von 35 Prozent fĂŒr den Stellvertreter und 65 Prozent fĂŒr die nordkoreanische IT-Kraft.
Auch internationale Technologieunternehmen sind betroffen. Stephen Schmidt, Chief Security Officer bei Amazon, teilte mit, dass der Konzern binnen 18 Monaten mehr als 1.800 gefÀlschte nordkoreanische Bewerber abgewiesen habe, einer jedoch durchgekommen sei. Das Blockchain-Unternehmen Consensys beschÀftigt im Juli 2026 unwissentlich einen nordkoreanisch angebundenen Entwickler als Berater, beendete den Zugang jedoch ohne entstandenen Schaden.
Sicherheitsbehörden raten Unternehmen, Bewerberdaten streng abzugleichen, IP-Adressen mit angegebenen Wohnsitzen abzugleichen und infizierte Systeme umgehend zu isolieren sowie betroffene Krypto-Vermögen auf neue Wallets zu transferieren.
