Ex-Bahn-CIO Koenen wird Digitalchefin bei Strabag
Eva Mickler
3 Min. Lesezeit Der Baukonzern erweitert seinen Vorstand zum 1. Januar 2027 um ein zusätzliches Ressort ...
Angreifer geben sich bei der IT-Jobsuche als Personalvermittler von KI- und Krypto-Firmen aus und stehlen Browser-Logins, Wallet-Schlüssel und Ausweisfotos. Sechs Sicherheitsbehörden aus vier Ländern haben die Kampagne am 18. September offengelegt, Entwickler in Deutschland zählen zu den Zielen. Die Behörden warnen zudem vor einer zweiten Tarnung: Angreifer, die sich als Bewerber ausgeben.
Das Wichtigste in Kürze
VerwandtCIO-Succession: warum interne Kandidaten verlieren / Verwaiste Zugänge: die stille Cyber-Lücke
Was ist WaterPlum? WaterPlum ist die Bezeichnung der Behörden für eine Kampagne, bei der Täter Softwareentwickler über vorgetäuschte Stellen mit Schadcode infizieren. In der Szene heißt sie Contagious Interview.
Angebliche Recruiter und vermeintliche KI- und Krypto-Firmen kontaktieren Jobsuchende über soziale Medien, Jobplattformen sowie Gig- und Freelance-Marktplätze. Die Ansprache wirkt wie eine übliche Karrierechance, weil sie über dieselben Kanäle läuft wie echte Angebote.
Im Videogespräch oder in der anschließenden Coding-Aufgabe lädt der Kandidat die Schadsoftware selbst herunter, getarnt als Programmpakete für die Plattform NPM oder als Projekt für die Entwicklungsumgebung VS Code, verteilt über gängige Entwicklerplattformen. Der Download öffnet den Angreifern den Fernzugriff auf den Rechner. Anschließend stehlen sie Browser-Logins, die Schlüssel von Krypto-Wallets und Fotos von Ausweisdokumenten. Ziel der Kampagne ist der Diebstahl von Kryptodevisen.
Der Rechner des Bewerbers ist damit der erste Einstieg. Später nutzen die Angreifer das Gerät oft, um in das Unternehmen zu gelangen, das den Kandidaten beschäftigt.
Für die Videogespräche berichten die Behörden von Gesichtstausch-Software; das eigene Bild schalteten die Angreifer nach wenigen Minuten ab.
Am 18. September 2026 veröffentlichten die japanische National Police Agency, das Bundesamt für Verfassungsschutz, der Bundesnachrichtendienst, das FBI, das Cyber Crime Center DC3 des US-Verteidigungsministeriums und die australische Cybersicherheitsbehörde ASD/ACSC einen gemeinsamen Sicherheitshinweis. Die Behörden führen die Gruppierung unter dem Namen WaterPlum; sie greift Softwareentwickler weltweit mit vorgetäuschten Stellen an. Die National Police Agency und das FBI ordnen die Gruppierung dem 313. Generalbüro der Munitionsindustrie-Abteilung beim Zentralkomitee der Arbeiterpartei Nordkoreas zu.
Das FBI beziffert den Befall auf mindestens 30.000 Geräte in mehr als 100 Ländern.
Bei mehr als 7.000 Krypto-Wallets erbeuteten die Angreifer nach FBI-Angaben Zugangsdaten oder Guthaben. Den Ermittlern zufolge sind zudem 1,7 Milliarden Yen in Kryptovermögen nach Nordkorea überwiesen worden, ein Teil der Gelder fließt in das Rüstungsprogramm des Landes.
Parallel zu den falschen Arbeitgebern tritt eine zweite Tarnung auf: falsche Bewerber. Nordkoreanische IT-Fachkräfte bewerben sich unter fremder Identität auf Remote-Stellen als Entwickler, häufig gestützt auf Mittelsleute und Laptop-Farmen, die die Arbeitsgeräte stellen. Nimmt ein Unternehmen einen solchen Kandidaten an, fließt das Gehalt nach Nordkorea und die Angreifer erhalten Zugang zu internen Systemen.
Das Bundesamt für Verfassungsschutz hat vor dieser Tarnung bereits im Oktober 2024 gewarnt. Deutsche Unternehmen und Privatpersonen waren demnach mehrfach betroffen, Firmennamen nennt das Bundesamt nicht.
Das Auswärtige Amt wiederholte den Warnhinweis am 31. Juli gemeinsam mit zehn Partnerstaaten.
Ob ein einzelnes Gespräch den Schaden verhindern kann, zeigt ein Fall aus Japan. Im Mai 2025 bewarb sich bei einer japanischen Krypto-Börse ein Kandidat für eine Engineering-Stelle, der auffiel: Der VPN-Standort war verdächtig, das Fähigkeitsprofil im Lebenslauf war auffällig breit und die Sprache im Videointerview passte nicht zu den Unterlagen.
Weil die Börse die Widersprüche im Gespräch erkannte, stellte sie den Kandidaten nicht ein, ein Schaden blieb aus. Für die Weitergabe des Falls danken die sechs Behörden dem Börsenbetreiber bitFlyer.
Danach wird ein persönliches Treffen umgangen, die Bezahlung ist in Kryptowährung zugesagt, der Gegenüber blickt auf einen zweiten Bildschirm oder Stimmen sind im Hintergrund zu hören. Auch ein plötzlicher Abbruch des Videobilds zählt dazu. Keines dieser Merkmale genügt für sich allein als Nachweis.
Die National Police Agency und das FBI ordnen die Stellen-Tarnung und einen Teil der falschen Bewerber derselben Dienststelle der Arbeiterpartei zu. Für die übrigen getarnten Bewerber fehlt eine solche Zuordnung bislang.
Nein. Die Behörden beschreiben einen zweiten Vorwand: Im Videogespräch meldet die Gegenseite einen angeblichen Fehler in der Videosoftware und schickt eine Datei, die ihn beheben soll. Wer sie öffnet, lädt den Schadcode auf den eigenen Rechner.
Weiterlesen auf Digital Chiefs
Digital ChiefsDeloitte: 14 Prozent der Firmen liefern ihr Sparziel vollDigital ChiefsSAP knüpft KI-Agenten an Cloud-Wechsel und S/4HANADigital ChiefsIONOS finanziert den KI-Ausbau über PersonalabbauMehr aus dem MBF Media Netzwerk
Bildquelle: KI-generiert (September 2026)
Sie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Turnstile. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Facebook. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von X. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen