- Nordkoreanische Hacker haben seit 2016 über 6,75 Milliarden US-Dollar in Kryptowährungen gestohlen.
- Cyberangriffe sind zunehmend ausgeklügelt und konzentrieren sich auf Social Engineering.
- Wichtige Vorfälle betreffen Ronin Bridge, Bybit Exchange und Drift Protocol.
- Kryptowährungsdiebstahl ist eine wichtige Einnahmequelle für Nordkorea aufgrund internationaler Sanktionen.
- Die Organisationsstruktur hinter diesen Hacks umfasst mehrere Untergruppen mit spezifischen Zielen und Strategien.
Die Evolution nordkoreanischer Hacker im Cyberdiebstahl
In einem alarmierenden Bericht von CertiK Skynet wurden nordkoreanische Hacker als Hauptakteure im Cyberdiebstahl von Kryptowährungen identifiziert. Seit 2016 haben diese Hacker erfolgreich mehr als 6,75 Milliarden US-Dollar durch 263 dokumentierte Vorfälle gestohlen. Diese gewaltige Summe unterstreicht, wie Nordkorea seine Cyberstrategien im Laufe der Zeit angepasst hat, um digitale Währungen für finanziellen Gewinn auszunutzen.
Fortschritt in Cyberangriffen
Der Bericht hebt die Entwicklung der Hacking-Techniken Nordkoreas hervor. Anfangs auf Code-Manipulation konzentriert, hat sich ihr Ansatz erheblich hin zu Social-Engineering-Taktiken verschoben. Dieser Wandel zeigt sich darin, dass Hacker Einzelpersonen und Schwächen in der Lieferkette ins Visier nehmen, anstatt direkte Schwachstellen in Smart-Contract-Codes.
Bemerkenswerte Vorfälle und finanzielle Auswirkungen
Im Laufe dieser Zeit hat die Häufigkeit der Angriffe abgenommen; jedoch hat der finanzielle Schaden, der durch jeden Angriff verursacht wurde, dramatisch zugenommen. Beispielsweise wurden 2025 weltweit 656 Angriffe verzeichnet, von denen nur 79 mit Nordkorea in Verbindung standen, aber 2,06 Milliarden US-Dollar oder 60 % der Gesamtschäden in diesem Jahr ausmachten.
Im bisherigen Jahr 2026 gab es 185 Vorfälle mit Gesamtverlusten in Höhe von 1,1 Milliarden US-Dollar. Bemerkenswerterweise trugen Angriffe, die mit Nordkorea in Verbindung stehen, zu 620,9 Millionen US-Dollar oder etwa 55 % dieser Verluste bei.
Die strategische Herangehensweise: Social Engineering
Die Analyse von CertiK Skynet zeigt, dass Social Engineering die vorherrschende Strategie der nordkoreanischen Hacker bleibt. Wichtige Beispiele umfassen Verstöße, bei denen Ronin Bridge und Bybit Exchange durch soziale Manipulation eine entscheidende Rolle spielten.
Darüber hinaus führte ein bedeutender Angriff auf KelpDAO zu massiven finanziellen Verlusten – ein Beweis für das Ausmaß und die Präzision dieser Operationen.
Organisationsstruktur hinter den Cyberoperationen
Der Bericht beleuchtet das umfassende organisatorische Rahmenwerk Nordkoreas zur Unterstützung dieser Operationen unter Entitäten wie der Lazarus Group, die als Dachorganisation fungiert und verschiedene Untergruppen unter der Anleitung des RGB (Hauptnachrichtendienstes) beaufsichtigt.
Mit etwa 7000 Mitarbeitern, die bis zu fünfzehn Stunden pro Schicht an sechs Tagen in der Woche arbeiten, ist das Engagement beträchtlich und demonstriert, wie ernsthaft diese Operation innerhalb der strategischen Pläne Pjöngjangs betrachtet wird.
Vielfältige Taktiken der Untergruppen
- SquidSquad: Bekannt dafür, sich als Risikokapitalunternehmen oder Geschäftspartner auszugeben, die Gründer und Führungskräfte durch persönliche Kontakte anvisieren.
- TraderTraitor: Konzentriert sich darauf, Börsen durch ausgeklügelte Stellenangebote zu kompromittieren, die auf technische Spezialisten abzielen.
- Contagious Interview: Engagiert Entwickler über gefälschte Interviews, die bösartige Code-Repositories verteilen.
- AppleJeus: Verwendet Trojanische Viren, die in gefälschten Anwendungen eingebettet sind, seit seiner Einführung in den Bereich der Cybersicherheit um die späten 2018er Jahre bis heute!
Sophisticated Tools & Methodologies Utilized
Um sich von Rivalen im globalen Bedrohungsumfeld des Cyberspace abzuheben, setzen Nordkoreaner spezifische Tools und Methoden ein:
- Sorgfältige Informationsbeschaffung, die monatelange Vorbereitungen vor der Durchführung von Angriffen vorausgeht.
- Gezielte Phishing-Kampagnen, die langwierige Engagements zum Aufbau persönlicher Beziehungen zu Opfern beinhalten.
- Ständige Anpassung sich entwickelnder Malware-Typen sowie sich wiederholt ändernder Angriffsvektoren über die Jahre.
Während herkömmliche Erkennungsmethoden existieren, erweisen sie sich angesichts des aktuellen Bedrohungsumfelds als unzureichend, was umfassende Ansätze erfordert, um zukünftige Einbrüche effektiv zu verhindern und gleichzeitig auf strategischer und langfristiger Basis voranzukommen.
