21.09.2026
4 Min. Lesezeit

Angreifer geben sich bei der IT-Jobsuche als Personalvermittler von KI- und Krypto-Firmen aus und stehlen Browser-Logins, Wallet-Schlüssel und Ausweisfotos. Sechs Sicherheitsbehörden aus vier Ländern haben die Kampagne am 18. September offengelegt, Entwickler in Deutschland zählen zu den Zielen. Die Behörden warnen zudem vor einer zweiten Tarnung: Angreifer, die sich als Bewerber ausgeben.

Das Wichtigste in Kürze

  • Sechs Behörden aus vier Ländern haben am 18. September eine Tarnkampagne gegen Softwareentwickler offengelegt. Der Einstieg liegt im Bewerbungsprozess und damit bei Personalabteilungen.
  • Falsche Recruiter verschicken die Schadsoftware als Coding-Aufgabe. Kandidaten installieren sie selbst und öffnen damit den Fernzugriff auf ihren Rechner.
  • Das FBI zählt mindestens 30.000 infizierte Geräte in mehr als 100 Ländern. Das Bundesamt für Verfassungsschutz nennt Deutschland ausdrücklich als Ziel.
  • Zugleich bewerben sich nordkoreanische Fachkräfte unter fremder Identität auf Remote-Stellen. Unternehmen zahlen dann Gehälter nach Nordkorea und geben Angreifern Zugang zu internen Systemen.

VerwandtCIO-Succession: warum interne Kandidaten verlieren  /  Verwaiste Zugänge: die stille Cyber-Lücke

Was ist WaterPlum? WaterPlum ist die Bezeichnung der Behörden für eine Kampagne, bei der Täter Softwareentwickler über vorgetäuschte Stellen mit Schadcode infizieren. In der Szene heißt sie Contagious Interview.

Der Schadcode kommt als Coding-Aufgabe

Angebliche Recruiter und vermeintliche KI- und Krypto-Firmen kontaktieren Jobsuchende über soziale Medien, Jobplattformen sowie Gig- und Freelance-Marktplätze. Die Ansprache wirkt wie eine übliche Karrierechance, weil sie über dieselben Kanäle läuft wie echte Angebote.

Im Videogespräch oder in der anschließenden Coding-Aufgabe lädt der Kandidat die Schadsoftware selbst herunter, getarnt als Programmpakete für die Plattform NPM oder als Projekt für die Entwicklungsumgebung VS Code, verteilt über gängige Entwicklerplattformen. Der Download öffnet den Angreifern den Fernzugriff auf den Rechner. Anschließend stehlen sie Browser-Logins, die Schlüssel von Krypto-Wallets und Fotos von Ausweisdokumenten. Ziel der Kampagne ist der Diebstahl von Kryptodevisen.

Der Rechner des Bewerbers ist damit der erste Einstieg. Später nutzen die Angreifer das Gerät oft, um in das Unternehmen zu gelangen, das den Kandidaten beschäftigt.

Für die Videogespräche berichten die Behörden von Gesichtstausch-Software; das eigene Bild schalteten die Angreifer nach wenigen Minuten ab.

Sechs Behörden warnen gemeinsam, zwei nennen die Dienststelle

Am 18. September 2026 veröffentlichten die japanische National Police Agency, das Bundesamt für Verfassungsschutz, der Bundesnachrichtendienst, das FBI, das Cyber Crime Center DC3 des US-Verteidigungsministeriums und die australische Cybersicherheitsbehörde ASD/ACSC einen gemeinsamen Sicherheitshinweis. Die Behörden führen die Gruppierung unter dem Namen WaterPlum; sie greift Softwareentwickler weltweit mit vorgetäuschten Stellen an. Die National Police Agency und das FBI ordnen die Gruppierung dem 313. Generalbüro der Munitionsindustrie-Abteilung beim Zentralkomitee der Arbeiterpartei Nordkoreas zu.

Das FBI beziffert den Befall auf mindestens 30.000 Geräte in mehr als 100 Ländern.

Bei mehr als 7.000 Krypto-Wallets erbeuteten die Angreifer nach FBI-Angaben Zugangsdaten oder Guthaben. Den Ermittlern zufolge sind zudem 1,7 Milliarden Yen in Kryptovermögen nach Nordkorea überwiesen worden, ein Teil der Gelder fließt in das Rüstungsprogramm des Landes.

30.000 Geräte
Mindestens so viele Rechner gelten den Behörden zufolge als infiziert, verteilt auf mehr als 100 Länder
Gemeinsamer Sicherheitshinweis der sechs Behörden, 18.09.2026

Laptop-Farmen liefern die Rechner für falsche Bewerber

Parallel zu den falschen Arbeitgebern tritt eine zweite Tarnung auf: falsche Bewerber. Nordkoreanische IT-Fachkräfte bewerben sich unter fremder Identität auf Remote-Stellen als Entwickler, häufig gestützt auf Mittelsleute und Laptop-Farmen, die die Arbeitsgeräte stellen. Nimmt ein Unternehmen einen solchen Kandidaten an, fließt das Gehalt nach Nordkorea und die Angreifer erhalten Zugang zu internen Systemen.

Das Bundesamt für Verfassungsschutz hat vor dieser Tarnung bereits im Oktober 2024 gewarnt. Deutsche Unternehmen und Privatpersonen waren demnach mehrfach betroffen, Firmennamen nennt das Bundesamt nicht.

Das Auswärtige Amt wiederholte den Warnhinweis am 31. Juli gemeinsam mit zehn Partnerstaaten.

Eine Börse in Japan stoppte den falschen Bewerber

Ob ein einzelnes Gespräch den Schaden verhindern kann, zeigt ein Fall aus Japan. Im Mai 2025 bewarb sich bei einer japanischen Krypto-Börse ein Kandidat für eine Engineering-Stelle, der auffiel: Der VPN-Standort war verdächtig, das Fähigkeitsprofil im Lebenslauf war auffällig breit und die Sprache im Videointerview passte nicht zu den Unterlagen.

Weil die Börse die Widersprüche im Gespräch erkannte, stellte sie den Kandidaten nicht ein, ein Schaden blieb aus. Für die Weitergabe des Falls danken die sechs Behörden dem Börsenbetreiber bitFlyer.

Häufig gestellte Fragen

Welche Anzeichen für ein vorgetäuschtes Gespräch listen die Behörden auf?

Danach wird ein persönliches Treffen umgangen, die Bezahlung ist in Kryptowährung zugesagt, der Gegenüber blickt auf einen zweiten Bildschirm oder Stimmen sind im Hintergrund zu hören. Auch ein plötzlicher Abbruch des Videobilds zählt dazu. Keines dieser Merkmale genügt für sich allein als Nachweis.

Steckt hinter beiden Tarnungen dieselbe Dienststelle?

Die National Police Agency und das FBI ordnen die Stellen-Tarnung und einen Teil der falschen Bewerber derselben Dienststelle der Arbeiterpartei zu. Für die übrigen getarnten Bewerber fehlt eine solche Zuordnung bislang.

Läuft der Angriff immer über eine Coding-Aufgabe?

Nein. Die Behörden beschreiben einen zweiten Vorwand: Im Videogespräch meldet die Gegenseite einen angeblichen Fehler in der Videosoftware und schickt eine Datei, die ihn beheben soll. Wer sie öffnet, lädt den Schadcode auf den eigenen Rechner.

Bildquelle: KI-generiert (September 2026)

Diesen Beitrag teilen:

Weitere Beiträge

22.09.2026

Ex-Bahn-CIO Koenen wird Digitalchefin bei Strabag

Eva Mickler

3 Min. Lesezeit Der Baukonzern erweitert seinen Vorstand zum 1. Januar 2027 um ein zusätzliches Ressort ...

Zum Beitrag
18.09.2026

Deloitte: 14 Prozent der Firmen liefern ihr Sparziel voll

Tobias Massow

4 Min. Lesezeit Drei von vier Konzernen verkünden ihre Sparziele vor Investoren. Nur 14 Prozent haben ...

Zum Beitrag
17.09.2026

SAP knüpft KI-Agenten an Cloud-Wechsel und S/4HANA

Bernhard Liebl

5 Min. Lesezeit Christian Klein verspricht mehr als 400 KI-Agenten für schwere Geschäftsprozesse. Dieselben ...

Zum Beitrag
17.09.2026

IONOS finanziert den KI-Ausbau über Personalabbau

Bernhard Liebl

4 Min. Lesezeit IONOS finanziert den Ausbau von KI-Produkten und Cloud mit einer kleineren Belegschaft. ...

Zum Beitrag
12.09.2026

Oracle lässt Kunden den KI-Ausbau vorfinanzieren

Eva Mickler

5 Min. Lesezeit Oracle hat am 10. September 2026 die Zahlen für das erste Quartal des Geschäftsjahrs ...

Zum Beitrag
Ein Magazin der Evernine Media GmbH