Sicherheitsforscher hackt Nordkoreas Hacker: 1.640 Firmen in 57 Ländern betroffen
Ein griechischer Sicherheitsforscher hat sich über fast zwei Jahre Zugang zur Infrastruktur einer nordkoreanischen Hackergruppe verschafft und dabei das Ausmaß ihrer Operationen offengelegt. Das Ergebnis ist beunruhigend: rund 1.640 betroffene Unternehmen in 57 Ländern, darunter Krankenhäuser, Kryptobörsen und Behörden. Der Fall zeigt, wie professionell und breit gestreut Nordkoreas Cyberapparat inzwischen arbeitet und über welchen Weg die Angreifer immer wieder in Netzwerke gelangen.
Was passiert ist
Auf der Sicherheitskonferenz Black Hat in Las Vegas berichtete der Forscher Vangelis Stykas, CTO der Sicherheitsfirma Kumio, über seine Erkenntnisse. Nach eigenen Angaben verschaffte er sich rund 22 Monate lang Zugang zu mehreren Command-and-Control-Servern einer nordkoreanischen Gruppe. Wie genau ihm das gelang, verrät er wegen der Sensibilität nicht.
Was ihm die Arbeit erleichterte: Die Rechner der Angreifer waren teilweise mit ihrer eigenen Schadsoftware infiziert. Dadurch bekam Stykas Einblick in deren interne Slack- und Discord-Kommunikation und sichtete nach eigenen Angaben rund fünf Terabyte an Daten. In dieser Zeit identifizierte er die betroffenen Organisationen anhand von Entwicklerschlüsseln, Quellcode und weiteren Spuren.
Von den 1.640 betroffenen Unternehmen stuft Stykas 700 bis 800 Fälle als schwerwiegend ein. Dort erlangten die Angreifer nach seinen Angaben Root-Zugriff auf Server und AWS-Umgebungen, bei Krypto-Firmen sogar Zugriff auf Wallet-Schlüssel und Blockchain-Systeme. Zu den namentlich genannten Opfern zählen das Boston Children’s Hospital, die Kryptobörse Coinbase, Uniswap Labs, der Elektronikhersteller Oppo sowie mehrere Regierungsbehörden. Coinbase erklärte gegenüber Wired, man habe den betreffenden Auftragnehmer bereits vor dem Hinweis des Forschers innerhalb von 30 Tagen nach dem Onboarding wieder entlassen, nachdem interne Kontrollen Auffälligkeiten in dessen technischer Ausstattung festgestellt hätten.
Der Haupteinfallsweg: das gefälschte Jobangebot
Der zentrale Angriffsweg nordkoreanischer Gruppen läuft seit Längerem über gefälschte Bewerbungs- und Recruiting-Prozesse, bekannt unter Namen wie „Contagious Interview“ und „ClickFake“. Dabei kontaktieren die Angreifer ihre Ziele über Plattformen wie LinkedIn, Telegram, Discord oder per E-Mail und geben sich als Personalvermittler oder Interessenten aus. Im Verlauf des vermeintlichen Bewerbungsprozesses bringen sie die Opfer dazu, Schadsoftware auszuführen, etwa in Form einer angeblichen Programmieraufgabe oder eines Test-Tools.
Laut dem Threat-Intelligence-Anbieter SOCRadar kommen dabei Fernzugriffstrojaner wie PylangGhost für Windows und GolangGhost für macOS zum Einsatz. Diese Programme sind darauf ausgelegt, Zugangsdaten aus über 80 Browser-Erweiterungen sowie aus Krypto-Wallets wie MetaMask, Phantom und TronLink abzugreifen. Auch Passwortmanager wie NordPass geraten ins Visier. Besonders im Fokus stehen Fachleute aus dem Web3- und Kryptobereich, deren Zugänge sich direkt zu Geld machen lassen.
Auch die Software-Lieferkette gerät ins Visier
Parallel zu den Erkenntnissen von Stykas veröffentlichte CrowdStrike Anfang August seinen Threat Hunting Report 2026. Demnach kompromittierte die nordkoreanische Gruppe STARDUST CHOLLIMA einen Maintainer der Software Mastra über ein gefälschtes LinkedIn-Stellenangebot und schleuste anschließend Schadcode in 131 npm-Pakete ein. Dieselbe Gruppe soll laut CrowdStrike hinter der Kompromittierung des Medienunternehmens Axios im März stehen.
Ein weiterer beschriebener Schädling, der ChainDrop-Wurm, infizierte 444 npm-Pakete von mehr als einem Dutzend Publishern, die zusammen auf über zwei Milliarden monatliche Downloads kommen. Kompromittiert wurde dabei unter anderem das GitHub-Konto eines Maintainers der weit verbreiteten Bibliothek Keyv. Eine neuere Variante zielt gezielt auf Zugangsdaten für KI-Dienste ab, darunter Konten bei OpenAI, Gemini, Claude, Codex und Cursor. Für Entwicklerteams heißt das: Eine einzige kompromittierte Abhängigkeit kann sich über die Lieferkette in tausende nachgelagerte Projekte fressen.
Warum das so relevant ist
Nordkoreas Hackergruppen, allen voran der Lazarus-Komplex, finanzieren mit ihren Beutezügen die Waffenprogramme des Regimes. Laut Chainalysis erbeuteten DPRK-nahe Akteure allein 2025 rund 2,02 Milliarden US-Dollar, ein Plus von 51 Prozent gegenüber dem Vorjahr. Seit 2017 summiert sich die Beute damit auf etwa 6,75 Milliarden US-Dollar. Auch 2026 setzt sich der Trend fort: In den ersten vier Monaten des Jahres gingen 76 Prozent des weltweiten Schadens durch Krypto-Hacks auf das Konto nordkoreanischer Gruppen.
Der Fall Stykas macht klar, dass es längst nicht mehr nur um große Kryptobörsen geht. Die Angreifer nehmen einzelne Mitarbeiter, freie Auftragnehmer und Open-Source-Maintainer ins Visier, weil sich über diese der Weg ins Unternehmensnetzwerk am leichtesten öffnet. Ein Krankenhaus wie das Boston Children’s Hospital auf derselben Opferliste wie eine Kryptobörse zeigt, dass die Kampagnen breit streuen. Jedes Unternehmen, das remote einstellt oder mit externen Entwicklern arbeitet, kann betroffen sein.
- Seien Sie misstrauisch bei unerwarteten Jobangeboten oder Recruiting-Nachrichten über LinkedIn, Telegram oder Discord, besonders wenn Sie im IT- oder Kryptobereich tätig sind.
- Führen Sie niemals Code, Test-Aufgaben oder Tools aus einem Bewerbungsprozess auf Ihrem privaten oder beruflichen Rechner aus. Nutzen Sie im Zweifel eine isolierte virtuelle Maschine.
- Bewahren Sie größere Kryptobestände in einer Hardware-Wallet auf und geben Sie Seed-Phrasen und private Schlüssel niemals in Browser-Formulare oder installierte Tools ein.
- Prüfen Sie Absender und Domain jeder Nachricht sorgfältig und lassen Sie sich nicht durch enge Fristen unter Druck setzen.
- Nutzen Sie einen Passwortmanager und aktivieren Sie Zwei-Faktor-Authentisierung, bevorzugt mit Hardware-Token oder Passkeys statt SMS.
- Überwachen Sie Ihre Software-Lieferkette. Setzen Sie auf Dependency-Pinning, Software Bill of Materials (SBOM) und automatisierte Prüfung neuer Paketversionen, bevor diese in Produktivsysteme gelangen.
- Rotieren Sie Zugangsschlüssel für Cloud-Dienste regelmäßig und überwachen Sie diese auf ungewöhnliche Nutzung.