Geheime Aufnahmen von einem manipulierten Laptop zeigen, wie nordkoreanische Spione Ihr Sicherheitsteam umgehen.
Nordkoreanische Agenten wurden live von Sicherheitsforschern auf Kamera festgehalten, nachdem diese sie mit einem präparierten „Entwickler-Laptop“ in eine Falle gelockt hatten. Dabei wurde dokumentiert, wie die mit Lazarus in Verbindung stehende Gruppe versuchte, sich mithilfe legitimer KI-Einstellungstools und Cloud-Dienste in eine US-Krypto-Jobpipeline einzuschleusen.
Die Entwicklung staatlich geförderter Cyberkriminalität wurde Berichten zufolge in Echtzeit von Forschern bei BCA LTD, NorthScan und der Malware-Analyseplattform ANY.RUN dokumentiert.
Den nordkoreanischen Angreifer fassen
Hacker News berichtete, dass das Team in einer koordinierten Aktion einen „Honeypot“ einsetzte – eine Überwachungsumgebung, die als legitimer Entwickler-Laptop getarnt war –, um die Lazarus Group anzulocken.
Das entstandene Filmmaterial bietet der Branche den bislang klarsten Einblick, wie nordkoreanische Einheiten, insbesondere die berühmte Chollima-Division, traditionelle Firewalls umgehen, indem sie sich einfach vom Personalwesen des Ziels einstellen lassen.
Die Operation begann, als die Forscher eine Entwickler-Persona erstellten und eine Interviewanfrage von einem als „Aaron“ bekannten Recruiter-Alias annahmen. Anstatt eine Standard-Malware zu installieren, lenkte der Recruiter das Ziel auf ein Remote-Arbeitsverhältnis, wie es im Web3-Sektor üblich ist.
Als die Forscher Zugriff auf den „Laptop“ gewährten, der in Wirklichkeit eine stark überwachte virtuelle Maschine war, die einen US-Arbeitsplatz simulierte, versuchten die Agenten nicht, Code-Schwachstellen auszunutzen.
Stattdessen konzentrierten sie sich darauf, sich als scheinbar vorbildliche Mitarbeiter zu etablieren.
Vertrauen aufbauen
Einmal in der kontrollierten Umgebung demonstrierten die Agenten einen Workflow, der darauf ausgelegt war, sich einzufügen, statt einzubrechen.
Sie nutzten legitime Job-Automatisierungssoftware wie Simplify Copilot und AiApply, um ausgefeilte Interviewantworten zu generieren und Bewerbungsformulare in großem Umfang auszufüllen.
Dieser Einsatz westlicher Produktivitätstools verdeutlicht eine beunruhigende Eskalation: Staatliche Akteure nutzen genau die KI-Technologien, die eigentlich den Einstellungsprozess von Unternehmen optimieren sollen, um diese zu unterwandern.
Die Untersuchung ergab, dass die Angreifer ihren Datenverkehr über Astrill VPN leiteten, um ihren Standort zu verschleiern, und browserbasierte Dienste nutzten, um Zwei-Faktor-Authentifizierungscodes gestohlener Identitäten zu verwalten.
Das Ziel war nicht die sofortige Zerstörung, sondern langfristiger Zugang. Die Agenten konfigurierten Google Remote Desktop über PowerShell mit einer festen PIN, um sicherzustellen, dass sie die Kontrolle über die Maschine behalten konnten, selbst wenn der Host versuchte, die Berechtigungen zu entziehen.
Ihre Befehle waren also administrativ und führten Systemdiagnosen durch, um die Hardware zu überprüfen.
Im Wesentlichen versuchten sie nicht, sofort auf ein Wallet zuzugreifen.
Stattdessen wollten sich die Nordkoreaner als vertrauenswürdige Insider etablieren, um Zugang zu internen Repositorien und Cloud-Dashboards zu erhalten.
Eine Milliardeneinnahmequelle
Dieser Vorfall ist Teil eines größeren industriellen Komplexes, der Beschäftigungsbetrug zu einer der Haupteinnahmequellen des sanktionierten Regimes gemacht hat.
Das Multilateral Sanctions Monitoring Team schätzte kürzlich, dass mit Pjöngjang verbundene Gruppen zwischen 2024 und September 2025 etwa 2.83 billions US-Dollar in digitalen Vermögenswerten gestohlen haben.
Diese Zahl, die etwa ein Drittel der Deviseneinnahmen Nordkoreas ausmacht, deutet darauf hin, dass Cyberdiebstahl zu einer staatlichen Wirtschaftsstrategie geworden ist.
Die Wirksamkeit dieses „Human Layer“-Angriffsvektors wurde im Februar 2025 beim Einbruch in die Bybit-Börse verheerend unter Beweis gestellt.
Bei diesem Vorfall nutzten Angreifer, die der TraderTraitor-Gruppe zugeschrieben werden, kompromittierte interne Zugangsdaten, um externe Überweisungen als interne Vermögensbewegungen zu tarnen und letztlich die Kontrolle über einen Cold-Wallet-Smart-Contract zu erlangen.
Die Compliance-Krise
Die Verlagerung hin zu Social Engineering schafft eine gravierende Haftungskrise für die Digital-Asset-Branche.
Anfang dieses Jahres dokumentierten Sicherheitsfirmen wie Huntress und Silent Push Netzwerke von Briefkastenfirmen, darunter BlockNovas und SoftGlide, die über gültige US-Unternehmensregistrierungen und glaubwürdige LinkedIn-Profile verfügen.
Diese Unternehmen bringen Entwickler erfolgreich dazu, unter dem Vorwand technischer Bewertungen bösartige Skripte zu installieren.
Für Compliance-Beauftragte und Chief Information Security Officers hat sich die Herausforderung verändert. Traditionelle Know Your Customer (KYC)-Protokolle konzentrieren sich auf den Kunden, aber der Lazarus-Workflow erfordert einen rigorosen „Know Your Employee“-Standard.
Das Department of Justice hat bereits begonnen, durchzugreifen und 7.74 millions US-Dollar im Zusammenhang mit diesen IT-Betrugsmaschen beschlagnahmt, aber die Erkennungsverzögerung bleibt hoch.
Wie die BCA LTD-Aktion zeigt, besteht der einzige Weg, diese Akteure zu fassen, möglicherweise darin, von passiver Verteidigung zu aktiver Täuschung überzugehen und kontrollierte Umgebungen zu schaffen, die Bedrohungsakteure zwingen, ihre Methoden preiszugeben, bevor sie die Schlüssel zur Schatzkammer erhalten.
Der Beitrag Secret footage from a rigged laptop exposes how North Korean spies are slipping past your security team erschien zuerst auf CryptoSlate.
Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.
Das könnte Ihnen auch gefallen
Der Leiter des Hedgefonds bei Goldman Sachs: „Zero-Day-Optionen“ dämpfen die Volatilität der US-Aktien, Technologie und Energie bleiben die beste Wahl
Der S&P 500 verzeichnete in den letzten 27 Handelstagen tägliche Schwankungen von weniger als 1 % und stellte damit einen Rekord für die längste Phase niedriger Volatilität seit Beginn der Pandemie auf. Goldman Sachs warnt, dass hinter dieser "Ruhe" eine Marktmanipulation durch Zero-Day-Optionen-Strategien steckt, die die Volatilität zwangsweise unterdrückt. Sobald ein auslösender Faktor auftritt, könnte die komprimierte Volatilitätsenergie explosiv freigesetzt werden. Gleichzeitig steigen die Erwartungen für eine Zinserhöhung im September, die Marktstimmung sinkt auf ein Jahrestief und das Risiko der fiskalischen Nachhaltigkeit bleibt hoch – wie lange wird dieses zunehmend erhitzte Wasser noch brauchen, bis es wirklich zu kochen beginnt?
Eine neue Verkaufswelle steht bevor? Der starke Konkurrent des AI-Bullenmarktes ist endlich erschienen – der „globale Preisanker für Vermögenswerte“ durchbricht die 5%-Schwelle.
Nachdem die Rendite der 10-jährigen US-Staatsanleihen erneut die entscheidende Marke von 5% überschritten hat, ist es wahrscheinlicher, dass eine Phase mit hochvolatilen Schwankungen und beschleunigter Divergenz der Vermögenswerte beginnt. Insbesondere bevor die Bedingungen wie ein Energieschock und der weiterhin stark ausgeweitete Haushaltsdefizit der USA deutlich abgemildert werden, sind die Voraussetzungen für eine schnelle Wiederholung eines starken Renditerückgangs wie Ende 2023 noch nicht ausreichend gegeben.

Anthropic veröffentlicht erneut einen Beitrag: Wie wird die Wirtschaft im Zeitalter der KI aussehen?
Das Wirtschaftsteam von Anthropic hat ein KI-Wirtschaftsszenarienmodell veröffentlicht, das drei Szenarien umfasst: moderates, allmähliches Wachstum; große Umwälzungen mit einer Verdopplung des BIP; sowie ein extremer Fall mit 15 % jährlichem Wachstum, bei dem jedoch viele Wissensarbeiter ihren Arbeitsplatz verlieren. Das Modell betrachtet Arbeit als „Pakete von Aufgaben“ und analysiert den Verstärkungs- und Substitutionseffekt von KI auf verschiedene Aufgabentypen. Anthropic betont, dass das Wirtschaftsbild des Jahres 2030 nicht vorbestimmt ist und der Schlüssel darin liegt, wie die KI-Dividende möglichst breit geteilt werden kann.
"Neue Federal Reserve Nachrichtenagentur": Wosch hat bei Zinserhöhungen "keinen Rückweg", Trump steht vor einer "Vertrauensprobe"
Nick Timiraos ist der Ansicht, dass nach den unerwartet hohen CPI-Zahlen im August die Wahrscheinlichkeit einer Zinserhöhung durch die Federal Reserve in dieser Woche stark gestiegen ist. Gleichzeitig hat Walsh mit seinem harten Inflationskurs sich selbst kaum „Handlungsspielraum“ gelassen. Eine Zinserhöhung sieben Wochen vor der Wahl wird direkt prüfen, wie lange Trumps „Vertrauen“ in ihn anhält. Zuvor hatte Walsh mit der Taktik „weniger reden, Provokationen vermeiden“ das Gleichgewicht zwischen dem Weißen Haus und der Federal Reserve aufrechterhalten, aber nach dieser Sitzung wird Schweigen kein Schutzschild mehr sein.
