Zugunsten des Kim-Regimes Nordkorea-Cybergruppe bestiehlt IT-Fachleute auf Jobsuche

Quelle: dpa 2 min Lesedauer

Anbieter zum Thema

Deutsche und internationale Sicherheitsbehörden warnen IT-Fachleute vor nordkoreanischen Cyberakteuren. Sie tarnen sich als Recruiter, verteilen Schadsoftware über Bewerbungsaufgaben und stehlen Daten sowie Kryptowährungen.

Indem sie sich als Recruiter ausgeben und IT-Fachleute täuschen, wollen Akteure der Cybercrime-Gruppe „Waterplum“ Geld für das Kim-Regime beschaffen sowie Spionage betrieben und geistiges Eigentum stehlen.(Bild:  Александр Бердюгин - stock.adobe.com)
Indem sie sich als Recruiter ausgeben und IT-Fachleute täuschen, wollen Akteure der Cybercrime-Gruppe „Waterplum“ Geld für das Kim-Regime beschaffen sowie Spionage betrieben und geistiges Eigentum stehlen.
(Bild: Александр Бердюгин - stock.adobe.com)

Deutsche Nachrichtendienste warnen arbeitssuchende IT-Fachleute vor einer Cyber­grup­pie­rung, die Kryptodevisen zur Umgehung von Sanktionen gegen Nordkorea und zur Finanzierung seines Rüstungsprogramms stiehlt. Die in staatlichem Auftrag handelnden Akteure setzen dabei auf Social Engineering.

In dem Hinweis, den das Bundesamt für Verfassungsschutz und der Bun­des­nach­rich­ten­dienst (BND) gemeinsam mit Sicherheitsbehörden in Japan, den USA und Australien, wird erklärt, wie die nordkoreanischen Cyberkriminellen bei ihrer Kampagne, die in der IT-Sicherheitsszene „Contagious Interview“ genannt wird, vorgehen:

  • 1. Zuerst treten sie über soziale Medien, Job-Plattformen oder Internet-Marktplätze für frei­be­ruf­liche Aufträge in Kontakt mit Softwareentwicklern und anderen IT-Fachleuten, die Arbeit suchen. Dabei treten sie unter anderem als Vertreter von KI-Firmen oder Unternehmen aus der Kryptobranche auf.
  • 2. Im Verlauf des vermeintlichen Online-Bewerbungsprozesses soll der Job-Kandidat eine Aufgabe erfüllen, für die er eine Datei herunterladen soll. Die enthält ein Schadprogramm.
  • 3. Sobald sich die Angreifer damit so Zugang zum System des Betroffenen verschafft hat, stehlen sie sensible Daten und Kryptowährung. Trojaner halten Zugangswege für weitere Angriffe auf andere Systeme des Opfers aufrecht.

IT-Fachkräfte aus Nordkorea verschleiern ihre Herkunft

Gleichzeitig setzt Nordkorea den Angaben zufolge auf eine andere Kampagne, zu der es bereits im Oktober 2024 einen öffentlichen Hinweis gab. Hier besorgen sich nordkoreanische IT-Spezialisten unter falscher Identität Jobs als Remote-Entwickler bei Unternehmen. Auch hier geht es darum, Zahlungen zu erhalten und Geld für den nordkoreanischen Staat zu beschaffen. Um nicht als Nordkoreaner sichtbar zu werden, nutzen die Arbeitskräfte teilweise sogenannte Laptop-Farmen, das sind Orte in einem anderen Land, an denen Rechner stehen, auf die der IT-Spezialist aus der Ferne Zugriff hat.

Arbeitgeber sollten misstrauisch werden, wenn ein Bewerber beispielsweise Ausreden erfinde, um ein persönliches Treffen zu vermeiden, um Bezahlung in Kryptowährung bitte oder wäh­rend des Online-Bewerbungsgesprächs häufig zur Seite schaue, so als würde er von einem zweiten Monitor ablesen.

Umgehung von Sanktionen

Nordkorea unterliegt wegen seines Atom- und Raketenprogramms seit rund zwei Jahrzehnten umfangreichen UN-Sanktionen. Zuletzt hatten China und Russland im UN-Sicherheitsrat wei­te­re Strafmaßnahmen gegen Nordkorea blockiert. Zudem verhinderten sie die Verlängerung des Mandats eines UN-Expertengremiums, das die Umsetzung der Sanktionen überwacht hatte.

Ziel der Gruppe „Waterplum“ sei es, Finanzmittel für die „Gehälter für das Kim-Regime und sein Militär“ zu beschaffen, heißt es in der Mitteilung. Spionage und Diebstahl geistigen Eigentums könnten im Einzelfall jedoch ebenfalls eine Rolle spielen.

(ID:50959224)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung