Die japanische National Police Agency und das FBI kommen zu dem Schluss, dass die Betreiber von WaterPlum und ein Teil der nordkoreanischen IT-Arbeiter derselben Stelle des Regimes unterstehen: dem 313. Generalbüro der Munitionsindustrie-Abteilung unter dem Zentralkomitee der Arbeiterpartei Koreas. Laut Warnmeldung wurden zudem identische IP-Adressen beobachtet, die sowohl von WaterPlum-Akteuren als auch von nordkoreanischen IT-Arbeitern genutzt wurden — unter anderem beim Zugriff auf Laptop-Farmen und bei Bewerbungen.

Die Behörden betonen, dass der Schaden nicht bei geleerten Wallets endet. Ein kompromittierter Entwickler kann WaterPlum einen Weg in das Netzwerk seines Arbeitgebers eröffnen; entwendete Daten hat die Gruppe auch für Erpressung oder den Zugriff auf personenbezogene Informationen und Geschäftsgeheimnisse genutzt.

Ein Teil des Systems beruht auf sogenannten Laptop-Farmen: Orte, häufig die Wohnung eines Mittelsmanns, an denen Geräte aufgesetzt und anschließend von nordkoreanischen IT-Arbeitern fernbedient werden. Die Helfer verwalten auch Server im Auftrag der Arbeiter und verschleiern so deren tatsächlichen Standort, während diese bezahlte IT-Aufträge abwickeln. Eine solche Laptop-Farm hat Japan in diesem Jahr zerschlagen — der erste bestätigte Fall dieser Art im Land. „Japanische Behörden erlangten Beweise dafür, dass diese Cyber-Akteursgruppe mehrere hundert Millionen japanische Yen in Kryptowährung an Orte außerhalb Japans transferiert hat", heißt es in dem Dokument. Das FBI erklärt unabhängig davon, es identifiziere und verfolge weiterhin in den USA ansässige Personen, die nordkoreanischen IT-Arbeitern Unterstützungsdienste anbieten.

Anzeige

Als Beispiel führt die Warnmeldung den Fall einer japanischen Kryptobörse an, die im Mai 2025 einen verdächtigen Bewerber ablehnte. Der Kandidat bewarb sich über ein VPN mit einem Lebenslauf, der jeweils mehr als zehn Fachgebiete bei Programmiersprachen, Blockchain-Technologien und Cloud-Diensten auswies, dazu einen europäischen Universitätsabschluss und umfangreiche Berufserfahrung in Europa und Asien. Im Videointerview gab er an, in Malaysia geboren zu sein, in Finnland zu leben und Malaiisch sowie Chinesisch als Muttersprachen zu sprechen. Sein Englisch habe „nicht zu dem von ihm behaupteten akademischen und beruflichen Hintergrund gepasst", so die Meldung; die meisten der aufgeführten Fähigkeiten konnte er nicht erläutern.

Interviewer, die auf weitere mutmaßliche nordkoreanische IT-Arbeiter trafen, berichteten von ähnlichen Mustern: Widerwillen gegen persönliche Treffen, Bitten um Bezahlung in Kryptowährung sowie Bewerber, die offenbar auf einen zweiten Bildschirm blickten, als lasen sie Antworten ab. In manchen Gesprächen waren unerklärte Hintergrundstimmen zu hören oder Bild und Ton froren wiederholt ein.

Laut den Behörden setzten WaterPlum-Betreiber bei ersten Videogesprächen häufig KI-gestütztes Face-Swapping ein und brachen die Übertragung wenige Minuten nach Beginn unter dem Vorwand technischer Probleme ab, um einer Entdeckung zu entgehen. Andere wurden dabei beobachtet, wie sie japanische Aussprache mit Text-to-Speech-Werkzeugen übten, kostenlose maschinelle Übersetzungsdienste nutzten oder an nordkoreanischen Feiertagen ihre übliche Arbeit unterbrachen, um Fußball zu schauen oder zu spielen.