Der Angriffsweg beginnt in sozialen Netzwerken wie LinkedIn: Die Täter geben sich als Personalvermittler oder potenzielle Arbeitgeber aus und locken Softwareentwickler und IT-Fachleute mit lukrativen Stellenangeboten. Ist ein Vertrauensverhältnis hergestellt, sollen die Zielpersonen eine Bewerbungsaufgabe oder einen Programmiertest absolvieren – der Auftakt einer mehrstufigen Infektionskette.
Dabei kommt ein breites Arsenal an Schadsoftware zum Einsatz, darunter BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy und StoatWaffle. Über den so gewonnenen Hintertürzugang spielen die Angreifer anschließend Fernwartungstrojaner nach, um dauerhaften Zugriff zu behalten und Daten abzuziehen.
Die Behörden sehen eine enge Verzahnung zwischen der Angriffsgruppe und dem nordkoreanischen IT-Arbeiter-Programm. Sowohl WaterPlum als auch ein Teil der IT-Arbeiter – auch PurpleDelta oder Wagemole genannt – sollen dem 313. Generalbüro der Munitions Industry Department unterstehen, was eine Einschätzung von DTEX aus Juni 2025 bestätigt. In einzelnen Fällen nutzten beide Cluster dieselben IP-Adressen, um auf sogenannte Laptop-Farmen zuzugreifen und sich bei japanischen Kryptobörsen zu bewerben.
“Einige WaterPlum-Akteure arbeiten auch als nordkoreanische IT-Kräfte und übernehmen Design- und Entwicklungsaufgaben an Web-Systemen von Unternehmenskunden”, schreiben die Behörden. Eine von einem Helfer in Japan betriebene Laptop-Farm sei identifiziert und zerschlagen worden. Weitere Unterstützer in Japan, den USA und anderen Ländern richten solche Farmen ein und verwalten die Geräte aus der Ferne; zur Kontaktaufnahme mit US-amerikanischen und japanischen Entwicklern dienen Online-Chatdienste. Erbeutete Ausweisbilder können den Behörden zufolge von IT-Arbeitern genutzt werden, um sich als die Opfer auszugeben und Devisen zu erwirtschaften.
Das IT-Arbeiter-Programm beschafft dem Regime Einnahmen, indem sich Nordkoreaner unter falscher Identität bei westlichen Unternehmen anstellen lassen – zunehmend mithilfe künstlicher Intelligenz zur Erzeugung fiktiver Identitäten. Sekoia ordnet das Vorgehen als Fortschreibung einer alten Praxis ein: Die “Entsendung nordkoreanischer Arbeitskräfte ins Ausland zum Devisenerwerb reicht in die 1960er- und 1970er-Jahre zurück, beginnend mit Holzfällerarbeit im sowjetischen Fernen Osten, später ausgeweitet auf Bau, Textil und Gastronomie in Russland, China, am Golf und in Afrika.”
Kudelski Security untersuchte die interne Infrastruktur der Bedrohung in einer Analyse vom Juli 2026 und nennt die USA und Japan als Hauptziele; die Akteure nutzten VPN-Dienste wie Astrill VPN und Mullvad, um Ausgangsknoten in diesen Ländern zu erhalten.
Silent Push berichtete kürzlich über einen nordkoreanischen IT-Arbeiter, der über einen Discord-Server namens “Mouse Review” einen gefälschten Stellenanzeigen-Betrug verbreitete. Gesucht wurden Personen in den USA, der EU und Lateinamerika, die als Stellvertreter Bewerbungsgespräche führen, um Sanktionen, geografische Sperren und Compliance-Prüfungen zu umgehen. In der KI-generierten Anzeige heißt es: “Ihre Rolle ist einfach, aber entscheidend. Sie übernehmen Kommunikation und Gespräche. Ich erledige die gesamte technische Arbeit im Hintergrund.” Für Live-Programmieraufgaben könne er den Bildschirm fernsteuern und die Aufgabe lösen, während der Stellvertreter weiterspricht. Wer so eine Stelle ergattert, soll zwischen 3.000 und 5.000 Dollar erhalten. Laut Silent Push geht es um “Proxy-Anstellungen”, bei denen westliche oder lateinamerikanische Staatsbürger als “Gesicht” und rechtliche Identität dienen, um Sanktionen, KYC-Prüfungen und regionale Einstellungsbeschränkungen zu umgehen – bei einer Aufteilung der Einnahmen von 35 Prozent für den Stellvertreter und 65 Prozent für den nordkoreanischen IT-Arbeiter.
