Die in der Warnung als WaterPlum bezeichnete Gruppe — andere Threat-Intelligence-Firmen nennen die Aktivität Contagious Interview — hat den Angaben zufolge mindestens 30.000 Geräte in mehr als 100 Ländern infiziert und aus über 7.000 Kryptowährungs-Wallets Gelder oder Zugangsdaten abgezogen. Das Ziel: sich in Unternehmen weltweit einzunisten und dem nordkoreanischen Regime eine stabile Einnahmequelle zu verschaffen.
Dass es dabei meist nicht um den schnellen Diebstahl geht, betont Nicholas Kowalczyk, Vice President und Chief Risk, Compliance and Privacy Officer beim Personaldienstleister Kelly Services. Zwar gebe es große Krypto- und Bankdiebstähle nordkoreanisch gesteuerter Hacker, die IT-Worker-Kampagnen verzichteten aber meist auf offensichtliche Entwendungen. „Auf lange Sicht ist es für sie besser, genau diese verdächtigen Aktivitäten zu unterlassen, weil sie dann weiter Zugriff auf das geistige Eigentum und auf den Geldfluss behalten“, sagt er.
Die Dimension zeigt die Nisos-Operation: In zehn Monaten bewarb sich die beobachtete Gruppe nordkoreanischer IT-Kräfte auf 170.000 Stellen — 76 davon bekam sie. Nisos habe die betroffenen Unternehmen kontaktiert, so LaSalle. Kowalczyk beschreibt die Folge für Personaler als „Schwemme von Bewerbungen ganz oben im Trichter, die den gesamten Recruiting-Prozess verstopft“.
Ein prominentes Beispiel lieferte 2024 die Security-Awareness-Firma KnowBe4: Nach einem regulären Verfahren mit vier Videointerviews stellte das Unternehmen einen Softwareentwickler für sein KI-Team ein und schickte ihm eine Mac-Workstation. Aufgeflogen ist der nordkoreanische IT-Arbeiter erst, als er begann, Schadsoftware auf dem Firmengerät zu installieren. „Vor zwei Jahren war das kaum bekannt“, sagt KnowBe4-CISO Brian Jack. „Inzwischen gibt es genug Berichte, und die Regierung hat sich geäußert. Wer überhaupt Remote-Technikkräfte einstellt, tut sich keinen Gefallen, wenn er nicht wenigstens die Grundlagen kennt.“
Künstliche Intelligenz verschärft die Lage. Jim Desmond, CISO beim Background-Check-Anbieter HireRight, sagt: „Die Bemühungen der Bundesbehörden zeigen Wirkung, aber die Angreifer passen sich schnell an — KI senkt Kosten und Qualifikationsanforderungen für Betrug im großen Stil.“ Lebensläufe beschreiben mit KI-Hilfe scheinbar perfekte Kandidaten. Desmond mahnt zudem, nicht nur eigene Einstellungen, sondern auch Auftragskräfte zu prüfen: Sie hätten oft denselben Zugang zu sensiblen Daten, geistigem Eigentum und kritischer Infrastruktur wie Festangestellte und bräuchten vor der Zugangsvergabe eine rollenspezifische Prüfung.
Die Warnsignale sind meist unspektakulär: Bewerber versenden Dokumente und E-Mails über ein VPN, nutzen eine relativ neue E-Mail-Adresse, die in keiner Datenleck-Benachrichtigung auftaucht, geben eine VoIP-Nummer als Haupttelefonnummer an, und Lebenslaufinhalte tauchen in mehreren Profilen über verschiedene Konten verteilt auf. Einzeln beweist nichts davon etwas, in der Summe ergibt sich ein deutliches Risikobild. Der stärkste Indikator sei ein kurzer oder widersprüchlicher digitaler Fußabdruck, sagt LaSalle: „Das LinkedIn-Profil wurde vor drei Monaten angelegt, aber es werden 15 Jahre Erfahrung angegeben.“
Jack verweist auf Kontaktdaten als Schlüssel, weil die Akteure sie ständig wechseln müssen, um Sperrlisten zu entgehen. Entscheidend sei frühes Erkennen: „Wartet man zu lange, wird aus einer Bedrohung im Einstellungsprozess eine klassische Insider-Bedrohung.“ Problematisch sei auch die schlechte Abstimmung zwischen Personalabteilung und IT — etwa wenn beim Versand des Firmenlaptops plötzlich eine andere Adresse auftaucht und niemand nachhakt.
KnowBe4 hat viele Prüfungen automatisiert: Bestimmung des Telefonanbieters, E-Mail-Abgleiche, LinkedIn-Scans und die Suche nach doppelten Kontaktdaten in Lebensläufen. Das spare Zeit, sagt Jack, weil Recruiter sich nicht mehr mit Kandidaten befassten, die auf dem Papier gut aussehen, aber sehr wahrscheinlich nicht real sind. Ein Allheilmittel gebe es nicht, ergänzt Kowalczyk: „Es geht darum, genug Bausteine im Recruiting-Prozess zu stapeln, dass sie für potenzielle Angreifer eine Hürde sind — aber keine für gute Kandidaten.“
