apt-espionage FBI & International Partners

Nordkoreanische Cyberoperation WaterPlum infiziert über 30.000 Geräte in mehr als 100 Ländern

Eine gemeinsame internationale Cybersecurity-Warnung der FBI, des US-Verteidigungsministeriums, der japanischen Nationalpolizei sowie deutscher und australischer Behörden enthüllt, dass die nordkoreanische staatlich unterstützte Bedrohungsgruppe WaterPlum mindestens 30.000 Geräte in über 100 Ländern kompromittiert hat. Durch Social-Engineering-Kampagnen wie *Contagious Interview* zielten die Angreifer auf IT-, KI- und Kryptografie-Entwickler und stahlen über 10,7 Millionen US-Dollar.

Nordkoreanische Cyberoperation WaterPlum infiziert über 30.000 Geräte in mehr als 100 Ländern

Eine beispiellose internationale Koalition aus Strafverfolgungs- und Nachrichtendiensten – darunter das Federal Bureau of Investigation (FBI) der USA, das US-Verteidigungsministerium, die japanische Nationalpolizei, das Australian Signals Directorate (ASD) sowie deutsche Bundesbehörden – hat eine dringende Warnung herausgegeben, die das globale Ausmaß der nordkoreanischen Cyberoperation WaterPlum detailliert. Laut forensischen Erkenntnissen kontrollieren die staatlich unterstützten Angreifer derzeit mindestens 30.000 Endgeräte in über 100 Ländern.

Die Kampagne, die im Cybersecurity-Umfeld unter den Bezeichnungen Contagious Interview und DevJob verfolgt wird, umgehen Netzwerk-Firewalls durch den Einsatz **sophistizierter Social-Engineering-Techniken. Die Angreifer nutzen professionelle Netzwerkplattformen wie LinkedIn und GitHub**, um sich als Personalvermittler großer Technologieunternehmen auszugeben.

Besonders gezielt griffen die Akteure Softwareentwickler und DevOps-Spezialisten an, die sich auf Künstliche Intelligenz, Kryptographie und dezentrale Web3-Anwendungen spezialisiert haben. Unter dem Vorwand einer verpflichtenden technischen Bewertung oder Programmieraufgabe wurden die Opfer angewiesen, einen kompromittierten Repository zu klonen oder ein Archiv mit manipulierten Abhängigkeiten herunterzuladen. Nach der Ausführung startet die Payload Process-Hollowing-Verfahren, um Browser-Sessions, Anmeldedaten und lokale Privatkeys zu erbeuten.

Die Ermittlungen bestätigen, dass die Operation direkt der Staateinnahmen-Generierung dient. Die Angreifer kompromittierten mehr als 7.000 Kryptowallets, wobei etwa 1,7 Milliarden Yen (rund 10,7 Millionen US-Dollar) abgezogen wurden. Die gestohlenen Vermögenswerte wurden systematisch über dezentrale Mixer und Cross-Chain-Brücken geleitet, um Nordkoreas verbotene Raketenentwicklung zu finanzieren.

Gleichzeitig warnten die Behörden, dass nordkoreanische Cyber-Akteure zunehmend gestohlene westliche Identitäten nutzen, um legitime Remote-Entwicklerverträge zu sichern und so direkten Zugriff auf Unternehmensquellcodes zu erhalten.

**Handlungsempfehlungen für IT- und Sicherheitsteams**

  • Isolierte Sandbox-Umgebungen für Code-Bewertungen verlangen: Entwickler dürfen keine Interview-Aufgaben oder unverifizierte Skripte direkt auf Unternehmensendgeräten ausführen. Isolierte virtuelle Maschinen sind Pflicht.
  • Abhängigkeitsbäume externer Projekte prüfen: Automatisierte Scans für npm-, PyPI- und RubyGem-Pakete in Kandidaten-Testrepositories vor dem Build-Prozess implementieren.
  • Hardwarebasierte Verwahrung für Krypto-Assets durchsetzen: Organisationen, die digitale Assets verwalten, müssen mehrfach signierte Hardware-Sicherheitsmodule (HSM) mit offline-physischer Freigabe erzwingen.
  • Stärkere Identitätsverifizierung für Remote-Mitarbeiter: Mehrstufige biometrische Überprüfung und Dokumentenvalidierung in allen Remote-Einführungsprozessen einführen.

**Beweislage**

  • Bestätigt: Gemeinsame Cybersecurity-Warnung offiziell vom FBI, DoD, der japanischen Nationalpolizei (NPA), dem ASD (Australien) und deutschen Behörden veröffentlicht.
  • Berichtet: Eingehende technische Telemetrie und Indikatoren für Kompromittierung (IoCs) von The Record und BleepingComputer validiert.
  • Unbestätigt: Die genaue Aufteilung der Arbeit zwischen WaterPlum, Lazarus Group und Kimsuky unter Nordkoreas Abwehrgeneralstab (RGB) wird noch geprüft.

**Zusammenfassung**

  • Die nordkoreanische Operation WaterPlum infizierte über 30.000 Computer weltweit durch manipulierte Job-Interview-Herausforderungen.
  • Die Angreifer plünderten 7.000 Kryptowallets und stahlen mehr als 10,7 Millionen US-Dollar, die in staatliche Kassen flossen.
  • Unternehmen müssen Code-Tests in Sandboxen durchführen und Hardware-Sicherheitsmodule für digitale Assets vorschreiben.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge