
Malware aus gefälschten Vorstellungsgesprächen infizierte weltweit 30.000 Geräte
Eine gemeinsame Warnung besagt, dass die nordkoreanische Gruppe WaterPlum gefälschte Vorstellungsgespräche und bösartige npm-Pakete genutzt hat, um 30.000 Geräte zu infizieren und 10,7 Millionen Dollar zu stehlen.
Malware aus gefälschten Vorstellungsgesprächen, die von der mit Nordkorea verbundenen Gruppe WaterPlum betrieben wird, hat zwischen Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern infiziert, so eine gemeinsame Warnung der Behörden in Japan, den Vereinigten Staaten, Australien und Deutschland. Die Warnung besagt, dass dieselbe Operation Kryptowährungen im Wert von 10,71 Millionen US-Dollar nach Nordkorea transferiert hat und dass Gelder oder Kontozugangsdaten aus mehr als 7.000 Kryptowährungs-Wallets entnommen wurden. Die Zahlen beziffern den Gesamtbetrag auf 1,7 Milliarden japanische Yen.
Die Kampagne wird als Contagious Interview verfolgt und erreicht Menschen über den Arbeitsmarkt statt über einen technischen Fehler in einem Server. Laut der Warnung geben sich die Angreifer als echte Unternehmen für künstliche Intelligenz, Kryptowährungen oder NFTs aus oder sprechen Kandidaten über Rekrutierungs- und Freelance-Plattformen an. Was folgt, ist ein gefälschtes Vorstellungsgespräch oder ein Programmiertest, bei dem das Ziel aufgefordert wird, ein Projekt herunterzuladen, ein offensichtliches Problem mit der Videokonferenzsoftware zu beheben oder einfach ein Stück Code auszuführen. Eine in früheren Berichten über diese Kampagne beschriebene Zustellmethode ist das bösartige npm-Paket: npm ist die öffentliche Bibliothek, in der Programmierer fertige JavaScript-Pakete herunterladen – die Sprache hinter dem größten Teil des Webs –, sodass ein vergiftetes Paket sich mit Arbeit einschleichen kann, die völlig normal aussieht.
Die Warnung ordnet WaterPlum fünf Malware-Familien zu. BeaverTail ist JavaScript-Malware, die in npm-Paketen versteckt ist. InvisibleFerret ist eine Python-basierte Backdoor, also ein Programm, das in der Sprache Python geschrieben ist und einen versteckten Weg zurück in den Rechner hinterlässt. OtterCookie ist ein JavaScript-Remote-Access-Trojaner und Informationsdieb, Software, die einem Angreifer Fernkontrolle über ein Gerät gibt und dabei Daten daraus kopiert. OtterCandy kombiniert OtterCookie mit Remote-Access-Trojaner-Funktionen. StoatWaffle wird als modulare Node.js-Malware beschrieben, die über bösartige Visual-Studio-Code-Projekte verbreitet wird, und sie verlässt sich auf Konfigurationsdateien, die Code ausführen, sobald ein Ordner geöffnet und als vertrauenswürdig eingestuft wird. Visual Studio Code ist ein kostenloser Code-Editor, der von sehr vielen Entwicklern genutzt wird, und er bittet den Benutzer, einem Ordner zu vertrauen, bevor seine Einstellungen wirksam werden – genau dieser Moment wird von dieser Malware missbraucht.
Sobald ein Rechner kompromittiert ist, so die Warnung, zielen die Angreifer auf gespeicherte Browser-Zugangsdaten, Zwischenablage-Inhalte, Tastatureingaben, private Schlüssel und Seed-Phrasen von Kryptowährungen sowie Dokumente ab und machen auch Screenshots. Eine Seed-Phrase ist die Liste geheimer Wörter, die die volle Kontrolle über eine Kryptowährungs-Wallet gibt, sodass jeder, der sie kopiert, die Gelder bewegen kann. Der gestohlene Zugang ist nicht immer das Ende der Geschichte: Die Warnung merkt an, dass die Angreifer einen kompromittierten Computer nutzen können, um die Netzwerke des Arbeitgebers oder der Kunden dieser Person zu erreichen, was einen einzelnen infizierten Laptop zu einer Route für Diebstahl geistigen Eigentums und Spionage macht.
Die gemeinsame Warnung verbindet WaterPlum auch direkt mit Nordkoreas betrügerischen IT-Arbeiter-Operationen. Sie stellt fest, dass einige WaterPlum-Hacker auch als Remote-IT-Mitarbeiter arbeiten, die Webentwicklung für Kunden durchführen, und dass die beiden Gruppen dieselben IP-Adressen verwendet haben. Die Warnung geht weiter: In WaterPlum-Angriffen gestohlene Ausweisdokumente werden von nordkoreanischen IT-Arbeitern wiederverwendet, um sich als die Opfer auszugeben und Jobs zu bekommen. Ermittler fanden außerdem heraus, dass WaterPlum-Akteure während Online-Interviews KI-Gesichtstausch-Software verwenden, dann ihre Kameras ausschalten und Netzwerkprobleme vorschieben. Das FBI und die japanische Polizei gehen davon aus, dass WaterPlum-Akteure und einige dieser IT-Arbeiter unter dem 313. Generalbüro des Landes operieren, das Teil des Munitionsindustrieministeriums ist. Japans Nationale Polizeibehörde gibt an, erstmals eine nordkoreanische IT-Arbeiter-Laptop-Farm im Land identifiziert, untersucht und zerschlagen zu haben – eine Einrichtung aus Computern, mit der eine Person wie mehrere Angestellte aussieht – und Beweise dafür gefunden zu haben, dass mehrere hundert Millionen Yen ins Ausland geschickt wurden.
Für die Arbeitgeber und Entwickler, die dies lesen, sind die Empfehlungen der Warnung konkret. Unternehmen sollten die Identität, den Standort und die Qualifikationen von Bewerbern sorgfältig überprüfen und den Zugang jeder Person auf die Systeme und Daten beschränken, die die Rolle tatsächlich erfordert. Entwickler sollten unbekannten Code nicht außerhalb einer Sandbox ausführen – eines isolierten Bereichs, in dem ein Programm nicht auf den Rest des Computers zugreifen kann – und alle Dateien oder Code, die ihnen übergeben werden, auf Befehle prüfen, die weitere Payloads herunterladen.
Das Muster hier ist für jeden wichtig, der technische Hilfe remote einstellt: Dieser Angriff braucht keinen defekten Server oder eine nicht gepatchte Website, er braucht eine Person, die bereit ist, während eines Vorstellungsgesprächs eine Projektdatei zu öffnen. Für Teams, die externe Entwickler einbinden, ist die Zugangsfrage, die die Warnung aufwirft – wer auf welches System zugreifen und wie viele Daten sehen kann –, dieselbe Frage, um die herum sicherheitsorientierte IT-, Infrastruktur- und Beratungsdienste wie AEU-I aufgebaut sind, und es lohnt sich, sie zu beantworten, bevor der erste Laptop eines Auftragnehmers Ihrem Netzwerk beitritt.
So schützen Sie sich
- Wenn ein Recruiter oder Interviewer Ihnen ein Projekt, eine Datei oder einen Link zum Ausführen schickt, öffnen Sie es nicht auf Ihrem Alltagscomputer; verwenden Sie einen separaten Rechner oder eine Online-Testumgebung, die Sie danach wegw
- Betrachten Sie es als Warnsignal, wenn ein Interview plötzlich darin übergeht, einen Videoanruf zu reparieren oder ein Plugin zu installieren, denn das ist eine der Arten, wie diese Malware verbreitet wird.
- Aktivieren Sie die Zwei-Schritt-Verifizierung für Ihre E-Mail, Arbeitskonten und alle Kryptowährungskonten, damit ein gestohlenes Passwort allein für einen Angreifer nicht ausreicht.
- Schreiben Sie die Wiederherstellungswörter Ihrer Kryptowährungs-Wallet auf Papier und tippen Sie sie niemals in einen Chat, eine Website oder eine Datei auf Ihrem Computer ein.
- Wenn Sie Auftragnehmer einstellen, bestätigen Sie in einem Live-Videoanruf, wer sie sind, prüfen Sie, von wo aus sie arbeiten, und geben Sie ihnen nur Zugang zu den Systemen und Dateien, die die Aufgabe wirklich benötigt.
- Halten Sie Ihren Browser, Ihren Code-Editor und Ihr Betriebssystem aktuell und deinstallieren Sie Entwicklerwerkzeuge, die Sie nicht mehr verwenden.
Begriffe Erklärt
- npm Die öffentliche Online-Bibliothek, in der Programmierer fertige JavaScript-Codebausteine herunterladen, um Websites und Apps zu erstellen.
- backdoor Ein versteckter Weg für einen Angreifer, nach einer Infektion wieder in einen Computer zu gelangen.
- remote access trojan Ein Programm, das einem Angreifer erlaubt, einen anderen Computer aus der Ferne zu steuern und Dateien davon zu kopieren.
- Node.js Ein beliebtes Werkzeug, mit dem Programmierer JavaScript-Code außerhalb eines Webbrowsers auf einem Computer oder Server ausführen können.
- Visual Studio Code Ein kostenloser Code-Editor, also ein Programm zum Schreiben und Öffnen von Softwareprojekten.
- sandbox Ein isolierter Bereich auf einem Computer, in dem ein Programm laufen kann, ohne auf Ihre echten Dateien zugreifen zu können.
- cryptocurrency wallet Software oder ein Gerät, das die Schlüssel zu Ihrer Kryptowährung aufbewahrt, nicht die Münzen selbst.
- seed phrase Die Liste geheimer Wörter, die die volle Kontrolle über eine Kryptowährungs-Wallet gibt.