WaterPlum und einige nordkoreanische IT Kräfte, die unter falscher Identität remote arbeiten, werden laut NPA und FBI dem 313. Zwischen Dezember 2025 und Juli 2026 infizierte WaterPlum mindestens 30.000 Geräte in über 100 Ländern und kompromittierte Gelder oder Zugangsdaten im Zusammenhang mit mehr als 7.000 Krypto...
Veröffentlicht vonBearbeitet mit GPT-5.6 TerraBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum – in der Sicherheitsbranche auch als Contagious Interview bekannt – und der Einsatz nordkoreanischer IT-Kräfte unter falscher Identität sind mehr als zwei Varianten von Bewerbungsbetrug. Nach Einschätzung der japanischen National Police Agency (NPA) und des FBI operieren WaterPlum-Akteure und ein Teil dieser IT-Kräfte unter dem 313. Generalbüro. Dieses ist dem Munitionsindustrie-Departement unterstellt, das wiederum dem Zentralkomitee der Partei der Arbeit Koreas zugeordnet ist.5
Die Methoden unterscheiden sich, ergänzen sich aber strategisch:
Die Zuordnung bedeutet nicht, dass jedes Opfer eines WaterPlum-Angriffs später Teil des IT-Arbeiter-Schemas wird oder jede betrügerisch beschäftigte IT-Kraft an WaterPlum beteiligt ist. Der Zusammenhang ist laut Behörden organisatorisch und strategisch.5
Die gemeinsame Cybersecurity-Warnung vom 18. September wurde von sieben Stellen aus Japan, den USA, Australien und Deutschland veröffentlicht:1
Die Behörden benennen die Gruppe als WaterPlum und verweisen auf ihre Verbindung zur weithin als Contagious Interview bezeichneten Kampagne.1
WaterPlum gab sich als Recruiter oder potenzieller Arbeitgeber aus. Zielpersonen waren IT-Fachleute – darunter Webdesigner, Entwickler sowie Beschäftigte aus den Bereichen Kryptowährungen, Blockchain und Web3.1
4
Die Kontaktaufnahme wirkte wie ein gewöhnlicher technischer Einstellungsprozess: Betroffene erhielten etwa eine angebliche Programmieraufgabe oder sollten während eines Videointerviews eine vermeintliche Fehlerbehebung für die Konferenzsoftware installieren. Tatsächlich führten die Dateien oder Anweisungen zur Installation von Schadsoftware.1
5
Damit wird ein eigentlich vertrauter Vorgang zum Angriffsweg. Statt direkt ein Unternehmen anzugreifen, nutzen die Täter Vertrauen, Zeitdruck und die Aussicht auf eine attraktive Stelle bei den Bewerbenden aus.
Nach Einschätzung der Behörden infizierte WaterPlum von Dezember 2025 bis Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern. Gelder oder Zugangsdaten im Zusammenhang mit mehr als 7.000 Krypto-Wallets wurden kompromittiert; die Operation erhielt Kryptowährungen im Wert von rund 10,71 Millionen US-Dollar.1
4
Die Zahlen zeigen eine breit angelegte Kampagne gegen technische Fachkräfte mit klarer finanzieller Zielsetzung. Besonders problematisch ist der Diebstahl von Zugangsdaten: Selbst wenn ein unmittelbarer Geldtransfer scheitert, können kompromittierte Konten für weitere Betrugsversuche missbraucht werden.
Beim separaten IT-Arbeiter-Schema verschleiern die Beteiligten ihre wahre Identität und ihren Aufenthaltsort, um Remote-Verträge zu erhalten. US-Behörden warnen, dass nordkoreanische IT-Kräfte dabei auch Drittpersonen als Vermittler oder Helfer einsetzen können. Unternehmen sollen deshalb ihre Identitätsprüfung verschärfen und verdächtige Kontoaktivitäten erkennen.17
Der praktische Unterschied ist entscheidend:
Im ersten Fall stehen unmittelbare Kompromittierung und Krypto-Diebstahl im Vordergrund. Im zweiten entsteht das Risiko eines längerfristigen Zugangs zu Systemen, Daten, Zugängen oder Firmengeräten.
Das neuseeländische National Cyber Security Centre berichtete über ein großes Unternehmen, das einen Remote-IT-Auftragnehmer unter falscher Identität eingestellt hatte. Als das Unternehmen misstrauisch wurde, drohte der Auftragnehmer damit, sensible Informationen zu veröffentlichen.18
Der Fall macht deutlich: Identitätsbetrug ist nicht bloß ein Problem für Personalabrechnung oder Compliance. Wer unter falschem Namen eingestellt wird, kann bis zur Aufdeckung bereits Zugriff auf Unternehmensdaten, IT-Systeme, Zugangsdaten oder bereitgestellte Hardware erhalten haben.
Personalabteilung, Recruiting, IT, Informationssicherheit und Einkauf sollten bei Remote-Technikrollen abgestimmt handeln. Die US-Leitlinien empfehlen insbesondere eine strenge Prüfung von Identitätsdokumenten, persönliche Gespräche, wo angemessen, sowie Systeme zum Erkennen auffälliger Angaben in Konten.17
Wichtige Maßnahmen sind:
WaterPlum zeigt, dass ein Bewerbungsgespräch als Mechanismus zur Verbreitung von Schadsoftware missbraucht werden kann. Das Schema der Schein-IT-Kräfte zeigt die Gegenrichtung: Auch die Einstellung selbst kann ein Einfallstor sein.
Die von NPA und FBI festgestellte Verbindung über das 313. Generalbüro unterstreicht die zentrale Konsequenz: Organisationen müssen beide Seiten des Arbeitsmarkts schützen – Jobsuchende vor falschen Recruitern und Arbeitgeber vor identitätsbasierter Unterwanderung.5
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
WaterPlum und einige nordkoreanische IT Kräfte, die unter falscher Identität remote arbeiten, werden laut NPA und FBI dem 313.
WaterPlum und einige nordkoreanische IT Kräfte, die unter falscher Identität remote arbeiten, werden laut NPA und FBI dem 313. Zwischen Dezember 2025 und Juli 2026 infizierte WaterPlum mindestens 30.000 Geräte in über 100 Ländern und kompromittierte Gelder oder Zugangsdaten im Zusammenhang mit mehr als 7.000 Krypto Wallets.[1][4]
Für Arbeitgeber lautet die zentrale Lehre: Recruiting und Remote Onboarding sind Sicherheitsprozesse.