Hackergruppe, WaterPlum

Hackergruppe WaterPlum: 30.000 Entwickler weltweit infiziert

Veröffentlicht am: 20.09.2026 um 22:51 Uhr | Redaktion boerse-global.de

Internationale Behörden warnen vor WaterPlum: GefÀlschte Jobtests kompromittierten 30.000 GerÀte und mehr als 7.000 Krypto-Wallets.

WaterPlum: GefÀlschte BewerbungsgesprÀche infizieren 30.000 GerÀte
Ein karger, dĂŒsterer Industrieflur mit BetonwĂ€nden und einer leicht geöffneten schweren StahltĂŒr im Hintergrund. Illustration mit AI erstellt.

In einer konzertierten Aktion haben internationale Sicherheitsbehörden, darunter das Bundesamt fĂŒr Verfassungsschutz (BfV), der Bundesnachrichtendienst (BND), das US-amerikanische FBI sowie die japanische Polizeibehörde NPA, eine dringende Warnung vor der nordkoreanischen Cybergruppe WaterPlum veröffentlicht.

Wie aus Behördenberichten vom 18. September 2026 hervorgeht, zielt die Kampagne gezielt auf IT-Entwickler ab, um Kryptowerte zu entwenden und Unternehmensnetzwerke zu kompromittieren.

Gezielte TÀuschung durch gefÀlschte Bewerbungsprozesse

Die Angreifer geben sich laut den Ermittlungen als Vertreter von Unternehmen aus den Bereichen KĂŒnstliche Intelligenz, KryptowĂ€hrungen oder Non-Fungible Tokens (NFT) aus. Über soziale Netzwerke und berufliche Plattformen nehmen sie Kontakt zu IT-Spezialisten auf und laden diese zu vermeintlichen VorstellungsgesprĂ€chen ein.

Um eine professionelle Fassade zu wahren, setzt die Gruppe Social-Engineering-Techniken und KI-gestĂŒtzte Face-Swap-Technologien ein, um in Video-Calls die IdentitĂ€t glaubwĂŒrdiger GesprĂ€chspartner vorzutĂ€uschen.

Im Rahmen dieser vorgetĂ€uschten Bewerbungsverfahren werden die Entwickler dazu aufgefordert, Coding-Tests zu absolvieren oder Softwarepakete herunterzuladen. Dabei kommen unter anderem bösartige npm-Pakete zum Einsatz. Ziel dieser Maßnahmen ist die Infektion der lokalen Entwicklerrechner mit Schadsoftware, um Browser-Zugangsdaten und private SchlĂŒssel von Krypto-Wallets zu entwenden.

Einsatz spezialisierter Malware-Familien und hoher finanzieller Schaden

Anzeige

Angriffe auf professionelle Netzwerke zeigen, wie gezielt Kriminelle psychologische Schwachstellen ausnutzen, um Schadsoftware zu verbreiten. Dieser kostenlose Report enthĂŒllt die aktuellen Methoden der Cyberkriminellen und zeigt, wie man Manipulationstaktiken frĂŒhzeitig entlarvt. Anti-Phishing-Paket fĂŒr Unternehmen jetzt gratis herunterladen

Neuere Erkenntnisse der beteiligten Behörden identifizieren insgesamt fĂŒnf spezifische Malware-Familien, die im Rahmen der WaterPlum-Kampagne genutzt werden. Dazu gehören die Programme BeaverTail, InvisibleFerret, OtterCookie, OtterCandy und StoatWaffle.

Diese Schadprogramme ermöglichen es den Angreifern, persistente Remote Access Trojans (RATs) auf den Zielsystemen zu installieren, wodurch ein dauerhafter Fernzugriff auf die infizierten GerÀte gewÀhrleistet wird.

Der Umfang der Kampagne ist erheblich. Zwischen Dezember 2025 und Juli 2026 wurden laut vorliegenden Daten mindestens 30.000 GerĂ€te in ĂŒber 100 LĂ€ndern infiziert. Dabei gelang es den Angreifern, mehr als 7.000 Krypto-Wallets zu kompromittieren oder vollstĂ€ndig zu leeren.

Anzeige

Wer sich mit der Absicherung geschĂ€ftlicher Infrastrukturen befasst, muss heute auch neue gesetzliche Anforderungen und KI-gestĂŒtzte Risiken berĂŒcksichtigen. Ein kostenloses E-Book liefert fundierte Informationen zu aktuellen Bedrohungen und zeigt, wie Sie SicherheitslĂŒcken ohne teure Investitionen schließen. Gratis-E-Book zur Cyber Security jetzt sichern

In die von der Gruppe kontrollierten Wallets flossen demnach mindestens 10,71 Millionen US-Dollar, was einem Gegenwert von etwa 1,7 Milliarden Yen entspricht. Der durchschnittliche Verlust pro betroffener Wallet belÀuft sich auf zirka 1.500 US-Dollar.

Zerschlagung einer Laptop-Farm und Empfehlungen zur PrÀvention

Im Zuge der Ermittlungen konnte die japanische Polizei (NPA) zudem einen operativen Erfolg verbuchen. Die Beamten identifizierten ein Remote-Work-Setup in Japan und zerschlugen die erste im Inland entdeckte sogenannte Laptop-Farm. Solche Einrichtungen dienen Cyberkriminellen oft dazu, ihre AktivitÀten zu verschleiern und eine lokale PrÀsenz vorzutÀuschen.

Angesichts der ProfessionalitÀt der Angriffe raten das FBI, die NPA und ihre internationalen Partner, zu denen auch das australische ACSC gehört, zu verschÀrften Sicherheitsvorkehrungen.

IT-Entwickler und Unternehmen werden dazu angehalten, Software-Tests und die AusfĂŒhrung von extern bereitgestelltem Code ausschließlich in isolierten Sandbox-Umgebungen durchzufĂŒhren. Dies könne verhindern, dass Schadsoftware Zugriff auf das Hauptsystem und sensible Zugangsdaten erhĂ€lt. Zudem sollten Bewerbungsprozesse, die den Download von Software erfordern, kritisch hinterfragt werden.

Mehr zum Thema bei Tom's Hardware: „North Korea used job interviews to deploy malware on 30,000 devices during coding tests — WaterPlum group 
“

Disclaimer...

de | wissenschaft | 70140167 |