Nordkoreas Hackergruppe „Famous Chollima“ war für 47 % aller staatlich gesteuerten Cyberangriffe auf US Technologieunternehmen verantwortlich – eine 130 prozentige Zunahme innerhalb eines Jahres [1][2]. Die Spione nutzen KI Tools wie ChatGPT und Gemini, um täuschend echte Deepfake Videointerviews, gefälschte LinkedI...

Create a landscape editorial hero image for this Studio Global article: What does CrowdStrike's latest annual report reveal about North Korean hacking activity targeting U.S. tech companies, including the prevale. Article summary: Here is what CrowdStrike's latest reports reveal across each of your questions.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "CrowdStrike's experts reveal how threat actors are evading traditional defenses by weaponizing AI, targeting unmanaged edge devices. North Korea Outpace AI-" source context "CrowdStrike 2026 Global Threat Report | Key Cyber Threat Trends" Reference image 2: visual subject "CrowdStrike's experts reveal how threat actors are evading traditional defenses by weaponizing AI, targeting unmanaged edge devices. North Korea Outpace AI-" source context "CrowdSt
Eine einzelne nordkoreanische Hackergruppe ist inzwischen für fast die Hälfte aller staatlich gesteuerten digitalen Einbrüche in den amerikanischen Technologiesektor verantwortlich. Laut neuen Bedrohungsberichten des Cybersicherheitsunternehmens CrowdStrike betreibt die als „Famous Chollima“ bekannte Gruppe ein gigantisches, KI-gestütztes System zur Arbeitsplatzerschleichung, das Regime-Agenten als Remote-Softwareentwickler in westlichen Unternehmen platziert. Einmal eingestellt, stehlen sie geistiges Eigentum, saugen sensible Daten ab und leiten ihre Gehälter direkt nach Pjöngjang weiter. Parallel dazu erbeutete eine andere Welle von Krypto-Raubzügen allein im letzten Jahr über zwei Milliarden Dollar .
Der von CrowdStrike dokumentierte, 130-prozentige Anstieg der Vorfälle mit Nordkorea-Bezug im Vergleich zum Vorjahr ist nicht auf traditionelle Schadsoftware zurückzuführen. Stattdessen reagieren die Fahnder auf eine Lawine von Insider-Bedrohungsfällen, bei denen nordkoreanische Staatsangehörige legitimen Zugang zu Unternehmensnetzwerken erlangt haben .
Die neuesten Daten, die den Zeitraum von April 2025 bis Mai 2026 abdecken, zeigen, dass nordkoreanische Angreifer 47 % aller staatlich gesponserten „Hands-on-Keyboard“-Eindringlinge in US-Tech-Firmen durchführten – und Famous Chollima allein war für diesen gesamten Anteil verantwortlich . Dies ist eine dramatische Eskalation im Vergleich zu 2024, als CrowdStrike noch 304 Famous-Chollima-Vorfälle verfolgte, von denen 40 % den Angreifer als vertrauenswürdigen Insider zeigten
.
Die Kernmethode von Famous Chollima ist ebenso raffiniert wie verstörend einfach: sich einen Job besorgen. Die seit mindestens 2018 aktive Gruppe hat sich darauf spezialisiert, sich unter Vorspiegelung falscher Tatsachen freiberufliche oder festangestellte Stellen zu erschleichen, typischerweise als Remote-Softwareentwickler .
Was sich in letzter Zeit geändert hat, ist die Industrialisierung dieser Einstellungs-Masche. Der CrowdStrike 2025 Threat Hunting Report beschreibt ein „klares Bild eines Gegners, der KI-gestützte Werkzeuge tief in seine Abläufe integriert, um Arbeitsabläufe in jeder Phase des Einstellungs- und Beschäftigungsprozesses zu automatisieren und zu optimieren“ .
Zu den in CrowdStrikes Berichten dokumentierten, spezifischen Taktiken gehören:
CrowdStrikes OverWatch-Bedrohungsjagdteam untersuchte in einem Zeitraum von zwölf Monaten über 320 verschiedene Fälle, in denen Famous-Chollima-Agenten eine betrügerische Anstellung erlangten – ein erschütternder Anstieg von 220 % gegenüber dem Vorjahr . Die Erfolgsquote dieser getarnten Einstellungen schoss ebenfalls um 220 % in die Höhe. Adam Meyers, Leiter der Abteilung für gegnerische Operationen bei CrowdStrike, bemerkte, dass sein Team inzwischen etwa auf einen solchen Vorfall pro Tag reagiert
.
Die Motivation ist eine doppelte Einnahmequelle für das sanktionierte Regime.
Die erste Einnahmequelle ist schlichter Lohndiebstahl. Famous-Chollima-Agenten kassieren Gehälter von den Firmen, die sie infiltrieren, und leiten die Löhne nach Nordkorea. Die zweite – und für die Opfer schädlichere – ist der Diebstahl geistigen Eigentums. Mit legitimen Zugangsdaten im Netzwerk stehlen die Agenten proprietären Quellcode, Geschäftsgeheimnisse und andere sensible Informationen .
Parallel zum IT-Arbeiter-Plan betreibt das breitere nordkoreanische Cyber-Ökosystem eine massive Operation zum Diebstahl von Kryptowährungen. CrowdStrikes 2026 Financial Services Threat Landscape Report ergab, dass mit der DVRK verbundene Gruppen im Jahr 2025 gemeinsam 2,02 Milliarden Dollar an digitalen Vermögenswerten stahlen, ein Anstieg von 51 % im Vergleich zum Vorjahr . Der größte Einzelraub – 1,46 Milliarden Dollar in Kryptowährung – wurde der verwandten Gruppe PRESSURE CHOLLIMA zugeschrieben, die trojanisierte Software über eine Kompromittierung der Lieferkette einschleuste
.
Das endgültige Ziel dieser Gelder ist eindeutig. Die gestohlenen Milliarden werden „mit an Sicherheit grenzender Wahrscheinlichkeit gewaschen und zur Finanzierung der Militär- und Atomwaffenprogramme des Regimes verwendet“, heißt es im 2026 Financial Services Threat Landscape Report .
Während sich die öffentliche Berichterstattung über Famous Chollima auf Infiltration und Diebstahl konzentriert, birgt das Absaugen von Daten einen zweiten potenziellen Gewinn. Breitere nordkoreanische Cyberoperationen haben Erpressungstaktiken mit Datendiebstahl übernommen – sie drohen damit, gestohlene Informationen zu veröffentlichen, wenn kein Lösegeld gezahlt wird.
CrowdStrikes früherer Global Threat Report verfolgte einen Anstieg der Opferzahlen auf speziellen Leak-Sites um 76 %, da die Erpressung durch Datendiebstahl für viele Angreifer zum bevorzugten Monetarisierungsweg wurde . Das Unternehmen stellt fest, dass mit der DVRK verbundene Akteure bei Datendiebstahl- und Erpressungskampagnen beobachtet wurden, ohne Ransomware einzusetzen, und Druck durch die Androhung der Bloßstellung sensibler Daten ausüben
.
CrowdStrike hat zudem bestätigt, dass bei Service-Einsätzen mit Famous-Chollima-Bezug in 50 % der Fälle ein Datendiebstahl bestätigt wurde . Diese exfiltrierten Informationen könnten für Erpressungszwecke genutzt werden, wenngleich sich die Zusammenfassungen der öffentlichen Berichte stärker auf die Insider-Infiltration und die Lohn-Krypto-Diebstahl-Pipeline der Gruppe konzentrieren. Die genauen Details des Erpressungsmodells von Famous Chollima nach einer Entdeckung könnten nur in den vollständigen, ungeschwärzten Bedrohungsberichten verfügbar sein und nicht in den bisher veröffentlichten Zusammenfassungen.
Das Ausmaß und die Raffinesse dieser Operation stellen ein neues Paradigma staatlicher Cyberspionage dar. Die Bedrohung verlagert sich von Angriffen auf die Netzwerkperipherie hin zu vertrauenswürdigen Insidern, die eingestellt werden, bezahlt werden – und von innen heraus stehlen.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nordkoreas Hackergruppe „Famous Chollima“ war für 47 % aller staatlich gesteuerten Cyberangriffe auf US Technologieunternehmen verantwortlich – eine 130 prozentige Zunahme innerhalb eines Jahres [1][2].
Nordkoreas Hackergruppe „Famous Chollima“ war für 47 % aller staatlich gesteuerten Cyberangriffe auf US Technologieunternehmen verantwortlich – eine 130 prozentige Zunahme innerhalb eines Jahres [1][2]. Die Spione nutzen KI Tools wie ChatGPT und Gemini, um täuschend echte Deepfake Videointerviews, gefälschte LinkedIn Profile und gestohlene Identitäten zu erstellen.
Das nordkoreanische Cyberprogramm erbeutete 2025 die Rekordsumme von 2,02 Milliarden Dollar in Kryptowährung.