Das Vorstellungsgespräch, das die Schadsoftware installiert
Ein Recruiter meldet sich wegen einer Stelle, die unheimlich gut zu Ihnen passt. Es folgt ein freundliches Videogespräch und danach eine kleine Programmieraufgabe zum Herunterladen und Ausprobieren. Das ist der ganze Angriff.
Sieben Behörden aus Japan, den Vereinigten Staaten, Australien und Deutschland haben am 18. September eine gemeinsame Warnung unterzeichnet, die eine nordkoreanische Gruppe namens WaterPlum beschreibt, Fachleuten als Contagious Interview bekannt. Zwischen Dezember 2025 und Juli 2026 gelangte sie auf mehr als 30.000 Rechner in über 100 Ländern. Die Betreiber erbeuteten Zugangsdaten für rund 7.000 Kryptowährungskonten und schafften etwa 1,7 Milliarden Yen, umgerechnet rund 10,7 Millionen Dollar, nach Nordkorea. Fünf Schadsoftwarefamilien tauchten in der Kampagne auf, darunter BeaverTail und InvisibleFerret, verteilt über npm-Pakete und Visual-Studio-Code-Projekte.
Im Visier standen Webdesigner, Entwickler und Krypto-Fachleute, doch der Trick selbst verlangt kein technisches Wissen, um zu funktionieren. Manchen Opfern wurde gesagt, ihre Kamera mache Probleme, und sie wurden durch eine "Reparatur" geführt, die in Wahrheit ein einzufügender und auszuführender Befehl war. Andere öffneten einfach die Hausaufgabe. Was von diesen Rechnern abfloss, ging weit über Wallets hinaus: Passwörter, Zwischenablage-Inhalte, Tastatureingaben und Fotos von Ausweisdokumenten. Die Warnung weist darauf hin, dass gestohlene Ausweise weiterverwendet werden, damit nordkoreanische IT-Kräfte sich bei Bewerbungen im Ausland als echte Personen ausgeben können.
Die Abwehr ist hier wenig spektakulär. Nichts, was Ihnen ein Fremder während eines Bewerbungsverfahrens schickt, sollte auf dem Rechner laufen, mit dem Sie Ihre Bankgeschäfte erledigen, und kein seriöser Recruiter braucht von Ihnen einen in ein Terminal eingefügten Befehl, um eine Webcam zu reparieren. Eine echte Programmieraufgabe kann warten, bis Sie über eine selbst gefundene Telefonnummer oder Adresse bestätigt haben, dass es die Firma gibt. Falls Sie bereits etwas ausgeführt haben, das Sie besser gelassen hätten: Die Sicherheitsprüfung von Tendvane listet auf, was installiert ist und was mit Windows startet, und genau dort nistet sich so etwas ein.