Nordkoreanische Hacker zielen mit Malware auf Krypto-Jobsuchende ab

- Nordkoreanische Hacker lockten Krypto-Professionelle mit falschen Vorstellungsgesprächen, um neue Python-basierte Malware, PylangGhost, zu deployen.
- Die Malware stahl Zugangsdaten von über 80 Browser-Erweiterungen, darunter Metamask und 1Password, und ermöglichte häufigen unbefugten Fernzugriff.
- Nordkorea ist eine Basis für berüchtigte Hacking-Operationen und hat in einem einzigen Jahr bei mehreren Angriffen geschätzt 1,7 Milliarden US-Dollar an Kryptowährungen gestohlen.
Nordkoreanische Hacker, Famous Chollima, zielten mit falschen Vorstellungsgesprächen auf Krypto-Experten ab, um deren Daten zu stehlen und Malware auf ihren Geräten zu deployen. Die Malware stahl Anmeldeinformationen von über 80 Browser-Erweiterungen, darunter Passwort-Manager und Krypto-Wallets wie Metamask, 1Password, NordPass, Phantom, Bitski, Initia, TronLink und MultiverseX.
Am Mittwoch, die Bedrohungsintelligenz-Forschungsfirma Cisco Talos berichtete dass Famous Chollima sich als legitime Unternehmen ausgab und ahnungslose Opfer auf Websites zur Fähigkeitsprüfung lenkte, wo Opfer persönliche Details eingaben und technische Fragen beantworteten.
Die Websites zur Fähigkeitsprüfung gaben sich fälschlicherweise als echte Unternehmen wie Coinbase, Archblock, Robinhood, Parallel Studios, Uniswap und andere aus, was die gezielte Ansprache unterstützte.
Basierend auf Open-Source-Intelligence waren nur wenige Benutzer, hauptsächlich in Indien, betroffen. Dileep Kumar H V, Direktor bei Digital South Belief, riet, dass Indien zur Bekämpfung dieser Betrügereien Cybersicherheitsaudits für Blockchain-Unternehmen vorschreiben und gefälschte Jobportale überwachen sollte. Er forderte auch eine stärkere globale Koordination bei grenzüberschreitendem Cyberkriminalität und Kampagnen zur digitalen Bewusstseinsbildung.
Talos verfolgt den Betrug weiter und bestätigt eine nordkoreanische Verbindung
🚨 𝗔𝗟𝗘𝗥𝗧: 𝗡𝗼𝗿𝗱𝗸𝗼𝗿𝗲𝗮𝗻𝗶𝘀𝗰𝗵𝗲 𝗛𝗮𝗰𝗸𝗲𝗿 𝘇𝗶𝗲𝗹𝗲𝗻 𝗺𝗶𝘁 𝗻𝗲𝘂𝗲𝗿 𝗜𝗻𝗳𝗼-𝗦𝘁𝗲𝗮𝗹𝗶𝗻𝗴-𝗠𝗮𝗹𝘄𝗮𝗿𝗲 𝗮𝘂𝗳 𝗕𝗹𝗼𝗰𝗸𝗰𝗵𝗮𝗶𝗻-𝗣𝗿𝗼𝗳𝗲𝘀𝘀𝗶𝗼𝗻𝗲𝗹𝗹𝗲
𝗩𝗲𝗿𝘀𝘁𝗮𝗰𝗵𝘁 𝗮𝗹𝘀 𝗳𝗮𝗹𝘀𝗰𝗵𝗲 𝗞𝘆𝗽𝘁𝗼-𝗝𝗼𝗯𝘀𝗲𝗶𝘁𝗲𝗻 — 𝗦𝗲𝗶𝗲𝗻 𝗦𝗶𝗲 𝘃𝗼𝗿𝘀𝗶𝗰𝗵𝘁𝗶𝗴… pic.twitter.com/wt4pe5o1Zg
— Mayank Dudeja || SPYONGEMS (@imcryptofreak) 20. Juni 2025
Die Cybersicherheits-Forschungsfirma Cisco Talos behauptete, dass der neue Python-basierte Remote-Access-Trojaner namens „PylangGhost“ Malware mit einer nordkoreanisch verbundenen Hacker-Gruppe namens „Famous Chollima“, auch bekannt als „Wagemole“, verknüpfte.
Das Unternehmen gab auch bekannt, dass die PylangGhost-Malware funktional dem zuvor dokumentierten GolangGhost RAT äquivalent war und viele derselben Fähigkeiten teilte. Famous Chollima nutzte die Python-basierte Variante, um Windows-Systeme zu zielen, während die Golang-Version macOS-Nutzer anvisierte. Linux-Systeme waren von diesen neuesten Angriffen ausgeschlossen.
Laut Talos ist die Bedrohungsakteur-Gruppe seit 2024 durch mehrere gut dokumentierte Kampagnen aktiv. Diese Kampagnen umfassten die Verwendung von Varianten von Contagious Interview (aka Deceptive Development) und das Erstellen falscher Stellenanzeigen und Fähigkeitsprüfungsseiten. Benutzer wurden angewiesen, einen bösartigen Befehlszeilenbefehl zu kopieren und einzufügen (ClickFix), um die Treiber zu installieren, die für die Durchführung der finalen Fähigkeitsprüfungsstufe erforderlich sind.
Kandidaten im neuesten, im Mai aufgedeckten Schema wurden angewiesen, den Kamerazugriff für ein Video-Interview zu aktivieren und wurden aufgefordert, bösartige Befehle zu kopieren und auszuführen, die als Video-Treiber-Installationen getarnt waren. So endeten sie damit, PylangGhost auf ihren Geräten zu verwenden. Die Ausführung begann mit der Datei „nvidia.py“, die mehrere Aufgaben ausführte: Sie erstellte einen Registrierungswert, um den RAT jedes Mal zu starten, wenn sich ein Benutzer im System anmeldete, generierte eine GUID für das System, das in der Kommunikation mit dem Command-and-Control-Server (C2) verwendet werden sollte, verband sich mit dem C2-Server und trat in die Befehlsschleife zur Kommunikation mit dem Server ein.
Laut Cisco Talos: „Anweisungen zum Herunterladen des angeblichen Fixes unterscheiden sich basierend auf der Browser-Fingerprinting und werden auch in der entsprechenden Shell-Sprache für das Betriebssystem bereitgestellt: PowerShell oder Eingabeaufforderung für Windows und Bash für MacOS.“
Talos stellte fest, dass sich die Famous-Chollima-Hacker in letzter Zeit, neben dem direkten Diebstahl von Geldern von Börsen, auf Krypto-Professionelle konzentriert haben, um Informationen zu sammeln und möglicherweise Krypto-Unternehmen von innen zu infiltrieren. Anfang dieses Jahres errichteten nordkoreanische Hacker falsche US-Unternehmen, BlockNovas LLC und SoftGlide LLC, um Malware über betrügerische Vorstellungsgespräche zu verbreiten, bevor das FBI die BlockNovas-Domain beschlagnahmte.
Nordkorea entwickelt sich zu einem Zentrum für berüchtigte Hacking-Schemata
Im Dezember 2024, der $50-Millionen-Radiant-Capital-Hack begonnen als nordkoreanische DPRK-Akteure sich als ehemalige Auftragnehmer ausgaben und Malware-beladene PDFs an Ingenieure sendeten. Der Impersonator teilte eine Zip-Datei unter dem Vorwand, Feedback zu einem neuen Projekt zu erbitten, an dem sie arbeiteten.
Eine gemeinsame Erklärung von Japan, Südkorea und den USA bestätigte auch, dass nordkoreanisch unterstützte Gruppen, einschließlich Lazarus, im Jahr 2024 durch mehrere Krypto-Heists mindestens 659 Millionen US-Dollar stahlen. Die Gesandten stellten fest, dass nordkoreanische Auslandsarbeiter, einschließlich IT-Spezialisten, die an „bösartigen Cyber-Aktivitäten“ beteiligt waren, ein Hauptfaktor für die Fähigkeit des Regimes waren, seine Waffenprogramme durch Diebstahl und Geldwäsche von Mitteln, einschließlich Krypto, zu finanzieren.
Chainalysis VP of Investigations Erin Plante bestätigte, dass nordkoreanisch verbundene Hacker in den letzten Jahren bei weitem die produktivsten Krypto-Hacker waren. Im Jahr 2022 brachen sie ihre eigenen Diebstahlsrekorde und stahlen schätzungsweise 1,7 Milliarden US-Dollar an Krypto über mehrere Hacks hinweg, im Vergleich zu 428,8 Millionen US-Dollar im Jahr 2021.
Im Mai jedoch, Krypto-Börse Kraken gab bekannt, dass sie erfolgreich einen nordkoreanischen Operativen identifiziert und vereitelt hatte, der sich für eine IT-Position beworben hatte. Kraken fing den Bewerber ab, als er grundlegende Identitätsverifikationstests während der Interviews nicht bestand.
Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Collins J. Okoth
Collins Okoth ist Journalist und Marktanalyst mit acht Jahren Erfahrung in der Berichterstattung über Kryptowährungen und Technologie. Er ist zertifizierter Finanzanalyst (CFA) und besitzt einen Abschluss in Aktuarmathematik. Collins war zuvor als Autor und Redakteur bei Geek Computer und CoinRabbit tätig.















