- Nordkoreanische Hacker stahlen Berichten zufolge bis 2025 Kryptowährungen im Wert von 1,6 Milliarden US-Dollar.
- Verwendung von gefälschten Jobangeboten und ausgeklügelter Malware zur Durchführung der Angriffe.
- Betroffene Hackergruppen: UNC4899, TraderTraitor, Jade Sleet und Slow Pisces.
- Ziel waren Cloud-Systeme großer Krypto-Unternehmen, darunter Google Cloud und AWS.
- Manipulation von Social-Media-Interaktionen zur Erlangung sensibler Unternehmensinformationen.
- Erhebliche finanzielle Verluste durch Angriffe auf Cloud-First-Infrastrukturen.
- Ein Anstieg gefälschter IT-Jobangebote erleichterte diese Sicherheitsverletzungen, insbesondere bei Kryptowährungsbörsen.
Nordkoreanische Hacker nutzen gefälschte Jobangebote in der Krypto-Branche aus
Eine erschütternde Enthüllung eines Berichts von Google Cloud zeigt, dass nordkoreanische Hacker ihre Angriffe auf die Kryptowährungsbranche im Jahr 2025 eskaliert haben. Diese Cyberkriminellen stahlen über 1,6 Milliarden US-Dollar durch ausgeklügelte Pläne, die gefälschte Jobangebote und hochmoderne Malware beinhalteten. Besonders alarmierend ist ihre Methode, unbefugten Zugriff auf Cloud-Systeme zu erlangen, indem sie sich als Recruiter oder Experten in verschiedenen Bereichen ausgeben.
Der Aufstieg raffinierter Cyber-Bedrohungen
Die Gruppe, die als UNC4899 – oder unter anderen Aliasnamen wie TraderTraitor – bekannt ist, steht wegen ihrer fortschrittlichen Infiltrationstechniken unter genauer Beobachtung. Sie konzentrieren sich hauptsächlich darauf, Vertrauen über soziale Medien aufzubauen, bevor sie schädliche Skripte als Testaufgaben tarnen. Dieser Ansatz gewährt ihnen Fernzugriff auf Cloud-Umgebungen von Unternehmen, in denen sie Anmeldedaten stehlen und Knoten angreifen können, die für die Verarbeitung von Krypto-Transaktionen verantwortlich sind.
Zielgerichtete Angriffe auf Cloud-Infrastrukturen
Sowohl Google Cloud als auch AWS waren Opfer dieser ausgeklügelten Angriffe, die zu Verlusten in Millionenhöhe an Kryptowährungen führten. Laut Jamie Collier von der Google Threat Intelligence Group geben sich nordkoreanische Hacker häufig als Fachleute wie Journalisten oder Professoren aus, um ihre Glaubwürdigkeit durch KI-gesteuerte Kommunikationsstrategien zu erhöhen.
Entwicklung der Taktiken: Von JavaScript-Angriffen zu IT-Job-Betrügereien
TraderTraitors Hacking-Kampagnen begannen um 2020 mit Angriffen durch bösartige Kryptoanwendungen, die auf JavaScript (Electron) basierten. Bis 2024-2025 entwickelten sich ihre Taktiken zu Massen-Phishing durch gefälschte IT-Jobangebote – eine Strategie, die stark auf Kryptowährungsbörsen abzielte.
Große Diebstähle erschüttern die Krypto-Märkte
Zu den bemerkenswertesten Sicherheitsverletzungen gehören ein Hack von 303 Millionen US-Dollar bei der japanischen DMM Bitcoin-Börse und ein kolossaler Diebstahl von 1,5 Milliarden US-Dollar von Bybit, der Anfang 2025 gemeldet wurde. Benjamin Read von Wiz hebt hervor, dass TraderTraitors Fokus auf Cloud-basierte Angriffe aus der Abhängigkeit der Branche von Cloud-First-Infrastrukturen resultiert, bei denen Daten gleichbedeutend mit Geld sind.
Wachsendes Bedrohungsumfeld
Schätzungen zufolge könnten Tausende bei TraderTraitor in miteinander verbundenen Hackergruppen beteiligt sein. TRM Labs berichtete zuvor über einen Verlust von über 2,1 Milliarden US-Dollar im Kryptosektor allein im ersten Halbjahr 2025. Die Warnung von Google vor der Expansion nordkoreanischer Hackeraktivitäten unterstreicht die dringende Notwendigkeit erhöhter Cybersicherheitsmaßnahmen in der gesamten Branche. Die anhaltende Entwicklung dieser Bedrohungen stellt zwar erhebliche Herausforderungen dar, bietet jedoch auch Chancen für Innovationen innerhalb von Cybersicherheitspraktiken, die speziell darauf ausgerichtet sind, digitale Vermögenswerte gegen immer raffiniertere Gegner zu schützen.
