Gefälschte Programmieraufgaben verschaffen nordkoreanischen Akteuren Zugriff auf 30.000 Geräte

Nordkoreas Kampagne Contagious Interview nutzt Fake-Jobangebote, um via Programmieraufgaben 30.000 Geräte und 7.000 Krypto-Wallets zu kompromittieren.

Gefälschte Programmieraufgaben verschaffen nordkoreanischen Akteuren Zugriff auf 30.000 Geräte
APT

Illustration mit KI erzeugt

Hinter fingierten Jobangeboten verbirgt sich eine weltweite Eindringkampagne

Nordkoreanische Bedrohungsakteure haben über betrügerische Jobangebote und manipulierte Einstellungsverfahren mindestens 30.000 Geräte in mehr als 100 Ländern kompromittiert. Die unter dem Namen Contagious Interview bekannte Operation hat außerdem mehr als 7.000 Kryptowährungs-Wallets betroffen und schätzungsweise mindestens 10,71 Millionen US-Dollar Schaden verursacht.

Die Kampagne ist mindestens seit 2022 aktiv. Ihre wichtigsten Ziele sind einzelne Softwareentwickler, Webdesigner sowie Fachkräfte aus den Bereichen Kryptowährungen, Blockchain und Web3.

Die Akteure kontaktieren potenzielle Opfer über berufliche Netzwerke und soziale Medien, darunter LinkedIn. Sie geben sich als Personalvermittler oder Arbeitgeber aus, werben mit attraktiven Stellen und laden Bewerber dazu ein, Programmieraufgaben oder technische Tests zu absolvieren.

Die Aufgabe ist der Angriffsvektor. Das Ausführen der zugehörigen Software oder das Bearbeiten des bereitgestellten Projekts kann eine Infektion in mehreren Stufen auslösen, bei der Hintertüren und Remote-Access-Tools installiert werden. Anschließend können die Angreifer Zugangsdaten und Kryptowährungen stehlen, Dateien exfiltrieren, den Zugriff aufrechterhalten oder den Computer des Entwicklers als Einstiegspunkt in die Umgebung des Arbeitgebers nutzen.

Ein von den berichtenden Organisationen veröffentlichter gemeinsamer Sicherheitshinweis bringt die Aktivitäten mit nordkoreanischen Akteuren in Verbindung. Forscher verfolgen sich überschneidende Teile der Operation unter zahlreichen Bezeichnungen, darunter CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi, WaterPlum und Contagious Interview.

Palo Alto Networks Unit 42 war die erste Organisation, die als Aufdecker der Kampagne identifiziert wurde.

Malware macht aus einer Programmieraufgabe dauerhaften Zugriff

Contagious Interview setzt weder auf eine einzelne Malware-Familie noch auf eine einzige Verbreitungsmethode. Zum zugehörigen Toolset gehören:

  • BeaverTail
  • InvisibleFerret
  • FlexibleFerret
  • GolangGhost
  • PylangGhost
  • OtterCookie
  • RATatouille
  • OtterCandy
  • StoatWaffle

Der Infektionsprozess beginnt erst, nachdem die Akteure ausreichend Vertrauen aufgebaut haben, um einen Bewerber zur Interaktion mit dem Test zu bewegen. Diese soziale Phase ist entscheidend, weil Softwareentwickler routinemäßig Repositories herunterladen, Abhängigkeiten installieren, unbekannten Code ausführen und von anderen bereitgestellte Projekte untersuchen.

Eine schädliche Aufgabe kann daher wie eine gewöhnliche Tätigkeit im Bewerbungsverfahren wirken. Das Opfer soll möglicherweise ein Projekt prüfen, einen Fehler beheben, eine Funktion ergänzen oder seine Kenntnisse in einem Entwicklungs-Framework unter Beweis stellen. Die verfügbaren Informationen nennen keinen einheitlichen Dateityp, keine Programmiersprache, keinen Repository-Dienst und keinen Befehl, die bei allen Infektionen zum Einsatz kommen.

Nach der Ausführung kann die Malware der Kampagne Hintertürzugriff einrichten, Remote-Access-Trojaner installieren, die Persistenz sichern und Informationen vom Gerät abziehen. Kryptowährungs-Wallets und Zugangsdaten zu Konten sind direkte Ziele, doch die Operation hat einen weiter reichenden nachrichtendienstlichen Wert.

Auf dem Arbeitsplatzrechner eines Entwicklers können Quellcode, Cloud-Tokens, Zugangsdaten zu privaten Repositories, interne Unterhaltungen, Signaturmaterial, Browser-Sitzungen sowie Zugänge zu Produktions- oder Entwicklungssystemen gespeichert sein. Ist das Gerät mit dem Netzwerk des Arbeitgebers verbunden, kann aus der ursprünglichen Kompromittierung eines privaten Geräts ein Angriff auf das Unternehmen werden, einschließlich lateraler Bewegungen, Spionage oder Diebstahl geistigen Eigentums.

Auch Identitätsdokumente und persönliche Bilder sind für die Akteure nützlich. Das gestohlene Material kann die Identitätsvortäuschung durch nordkoreanische IT-Fachkräfte unterstützen, die unter der Identität einer anderen Person eine Anstellung suchen.

Der Diebstahl von Wallets ist nur ein Teil des Schadens

Die bekannten Zahlen zeigen erhebliche finanzielle Auswirkungen: Mehr als 7.000 Kryptowährungs-Wallets waren durch den Diebstahl oder die Kompromittierung von Wallet- und Zugangsdaten betroffen. Die bestätigten geschätzten Verluste belaufen sich auf mindestens 10,71 Millionen US-Dollar.

Diese Zahlen erfassen nicht die gesamten möglichen Kosten. Unter den 30.000 kompromittierten Geräten können sich Systeme von unabhängigen Auftragnehmern, im Homeoffice arbeitenden Beschäftigten oder Entwicklern mit privilegiertem Zugriff auf die Unternehmensinfrastruktur befinden.

Unternehmen aus den Bereichen Kryptowährungen und Web3 sind besonders stark gefährdet. Ihre Mitarbeiter sind sowohl deshalb attraktive Ziele, weil sie möglicherweise privat über digitale Vermögenswerte verfügen, als auch, weil ihre Arbeit Zugriff auf Wallets, Smart-Contract-Code, Handelsplattformen, Kundendaten oder operative Zugangsdaten ermöglichen kann.

Herkömmliche Zählungen von Endgeräten können zudem die Zusammenhänge zwischen den Opfern verschleiern. Ein einzelner infizierter Laptop eines Entwicklers könnte den Zugriff auf mehrere Kundenumgebungen, Code-Repositories oder Cloud-Konten ermöglichen. Umgekehrt könnte ein Opfer mehrere betroffene Wallets besitzen.

Wie viele der kompromittierten Endpunkte zu einem nachgelagerten Zugriff auf die Arbeitgeber geführt haben, ist nicht bekannt. Eine vollständige geografische Aufschlüsselung, eine Opferliste oder eine Verteilung der Malware-Familien wurde nicht veröffentlicht.

WaterPlum weist Überschneidungen mit betrügerischen IT-Arbeitskräften auf

Die Zuordnung bringt WaterPlum mit Teilen des umfassenderen nordkoreanischen Programms zur Beschäftigung betrügerischer IT-Arbeitskräfte in Verbindung. Die Arbeitskräfte werden außerdem als PurpleDelta oder Wagemole bezeichnet.

WaterPlum und die Aktivitäten der IT-Arbeitskräfte stehen nach Einschätzung der Experten unter der Kontrolle des 313 General Bureau of the Munitions Industry Department. Dies entspricht einer im Juni 2025 von DTEX veröffentlichten Einschätzung.

Die beiden Aktivitäten sind eng miteinander verbunden und nicht vollständig getrennt. In einigen Fällen verwendeten die Akteure dieselben IP-Adressen, während sie auf Laptop-Farmen zugriffen und sich bei japanischen Kryptowährungsbörsen um Stellen bewarben. Berichten zufolge arbeiten einige WaterPlum-Mitglieder selbst als nordkoreanische IT-Auftragnehmer und erbringen Webdesign- und Entwicklungsleistungen für Unternehmenskunden.

Vermittler in Japan, den USA und anderen Ländern betreiben Laptop-Farmen, über die sich physisch in der Zielregion befindliche Computer fernsteuern lassen. Dadurch kann ein ausländischer Akteur den Anschein erwecken, sich aus einem erwarteten Standort zu verbinden.

Eine von einem Vermittler betriebene Laptop-Farm in Japan wurde identifiziert und stillgelegt. Weitere technische Einzelheiten zu dieser Unterbrechung, darunter die Zahl der betroffenen Geräte und die Frage, ob damit verbundene Infrastruktur deaktiviert wurde, sind nicht bekannt.

Eine im Juli 2026 von Kudelski Security veröffentlichte Untersuchung der Infrastruktur identifizierte die USA und Japan als wichtigste Zielregionen. Die Akteure nutzten kommerzielle Dienste wie Astrill VPN und Mullvad, um Ausgangspunkte in diesen Ländern einzurichten.

KI und Interview-Stellvertreter schwächen Identitätsprüfungen

Das umfassendere Programm nordkoreanischer IT-Arbeitskräfte nutzt falsche Identitäten, um eine Beschäftigung im Ausland zu erlangen und Einnahmen für Nordkorea zu generieren. Künstliche Intelligenz unterstützt zunehmend die Erstellung fiktiver Persönlichkeiten und die Produktion von Bewerbungsunterlagen in großem Umfang.

Dieses Modell baut auf einer deutlich älteren Strategie zur Beschaffung ausländischer Währungen auf. Nordkorea entsandte bereits in den 1960er- und 1970er-Jahren Arbeitskräfte ins Ausland, zunächst zum Holzeinschlag im sowjetischen Fernen Osten. Später wurde diese Praxis auf das Baugewerbe, die Textilbranche und Restaurants in Russland, China, den Golfstaaten und Afrika ausgeweitet.

Digitale Arbeit beseitigt viele physische Einschränkungen, doch Arbeitgeber führen weiterhin Videointerviews, Identitätsprüfungen, Live-Codetests und regionale Compliance-Prüfungen durch. Die Akteure umgehen diese Kontrollen, indem sie lokale Stellvertreter anwerben.

Silent Push identifizierte kürzlich einen nordkoreanischen IT-Arbeiter, der über einen Discord-Server namens „Mouse Review“ Teilnehmer in den USA, der Europäischen Union und Lateinamerika suchte. Die angekündigte Vergütung lag zwischen 3.000 und 5.000 US-Dollar, wenn ein Stellvertreter bei der Sicherung einer Stelle half.

Nach der vorgeschlagenen Vereinbarung sollte der Stellvertreter vor der Kamera erscheinen und das Interview fortsetzen, während er dem entfernten Akteur in Echtzeit Zugriff auf den Bildschirm gewährte. Der nordkoreanische Mitarbeiter konnte anschließend die Live-Programmieraufgaben absolvieren, während der Stellvertreter als sichtbarer Bewerber auftrat.

Die gemeldete Aufteilung der Einnahmen sieht 35 % für den Stellvertreter und 65 % für den nordkoreanischen Mitarbeiter vor. Diese Struktur macht ausländische Staatsangehörige zu Vermittlern für Identität, Beschäftigung und Zahlungen und hilft dem Akteur zugleich, Sanktionen, Know-your-Customer-Prüfungen, geografische Beschränkungen und Einstellungskontrollen zu umgehen.

Verteidiger sollten Tests als nicht vertrauenswürdigen Code behandeln

Kein Anbieter-Patch kann diese Kampagne beheben, da die anfängliche Schwachstelle aus menschlichem Vertrauen in Verbindung mit routiniertem Entwicklerverhalten besteht. Es wurden weder eine universelle Erkennungssignatur noch ein vollständiger Satz von Malware-Hashes oder eine vollständige Liste der Infrastruktur veröffentlicht.

Unternehmen können ihre Gefährdung dennoch verringern, indem sie den Umgang mit technischen Tests ändern:

  • Bewerberprojekte ausschließlich in isolierten, kurzfristig nutzbaren Umgebungen ausführen, die keinen Zugriff auf Unternehmensnetzwerke, Passwortspeicher, Kryptowährungs-Wallets, SSH-Schlüssel, Cloud-Zugangsdaten oder Quellcode-Repositories haben.
  • Bei Einstellungstests keine Remote-Control-Software, die Installation ungewöhnlicher Pakete, deaktivierte Sicherheits-Tools oder den Zugriff auf persönliche Finanzkonten voraussetzen.
  • Personalvermittler und Stellenangebote über unabhängig ermittelte Kontaktdaten des Unternehmens verifizieren, statt sich auf während des Gesprächs bereitgestellte Links zu verlassen.
  • Abhängigkeiten, Build-Skripte, Paket-Manifeste und Pre-Installation-Hooks in Testprojekten als potenziell schädlich behandeln.
  • Unerwartete Remote-Access-Tools, neue Persistenzmechanismen, ungewöhnliche ausgehende Verbindungen und Zugriffe auf Zugangsdaten nach einer Programmieraufgabe untersuchen.
  • Aktive Sitzungen widerrufen und offengelegte Zugangsdaten ändern, wenn ein Entwickler einen verdächtigen Test ausgeführt hat.
  • Prüfen, ob ein betroffenes Gerät auf Repositories, Cloud-Plattformen, interne Nachrichtensysteme, Entwicklungsumgebungen oder Produktionsdienste zugreifen konnte.
  • Die Bewerberprüfung durch unabhängige Identitätskontrollen stärken, statt sich ausschließlich auf die Anwesenheit im Video, die IP-Geolokalisierung oder einen erfolgreich absolvierten Live-Codetest zu verlassen.

Potenzielle Opfer sollten verdächtige Geräte isolieren, bevor sie von einem nachweislich sauberen System aus eine umfassendere Zurücksetzung von Zugangsdaten durchführen. Der Zugriff auf Kryptowährungen, Browser-Sitzungen, Entwicklertokens, E-Mail-Konten und Zugangsdaten des Arbeitgebers muss vollständig überprüft werden.

Die stillgelegte Laptop-Farm in Japan beseitigte einen Teil der unterstützenden Infrastruktur, nicht jedoch das zugrunde liegende Rekrutierungsmodell der Kampagne. Contagious Interview bleibt wirksam, weil die Kampagne die Ausführung schädlichen Codes in eine Tätigkeit einbettet, die von Entwicklern erwartet wird: den Umgang mit unbekanntem Code unter Beweis zu stellen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenContagious InterviewNordkorea HackerFake JobangeboteMalwareKrypto DiebstahlCybersicherheit
Zurück zur Startseite