Krypto
22 Sep. 2026
Read 12 min
LinkedIn Bewerbungsbetrug für Entwickler: So schützt du dich *
LinkedIn Bewerbungsbetrug für Entwickler erkennen, Interview-Tests absichern und Wallets schützen.
LinkedIn Bewerbungsbetrug für Entwickler: Was hinter der Masche steckt
Vom Jobangebot zur Infektion
Die Kontaktaufnahme wirkt seriös: Ein vermeintlicher Recruiter schreibt auf LinkedIn. Nach wenigen Nachrichten folgt die Bitte, einen kurzen Coding-Test oder eine Aufgabe zu erledigen. Genau hier beginnt die Attacke. Der Test lädt oder startet Schadcode in mehreren Stufen und installiert verschiedene Familien von Malware, darunter BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy und StoatWaffle. Die Angreifer erhalten dadurch dauerhaften Fernzugriff und können Daten abziehen. Im nächsten Schritt greifen sie auf Wallets, Browser-Cookies oder Passwort-Tresore zu und entwenden Krypto oder Zugangsdaten.Die Akteure und ihre Infrastruktur
Behörden ordnen WaterPlum und Teile der nordkoreanischen IT-Worker-Struktur (auch PurpleDelta oder Wagemole) dem 313 General Bureau der Munitionsindustrie zu. Beide Cluster arbeiten eng, teils mit denselben IPs, etwa beim Zugriff auf „Laptop-Farmen“ oder bei Bewerbungen bei japanischen Krypto-Börsen. Ermittler haben eine solche Farm in Japan identifiziert und abgeschaltet. WaterPlum nutzt Chat-Plattformen, um mit Entwicklern in den USA und Japan zu sprechen, und arbeitet mit Helfern in mehreren Ländern zusammen, die die Remote-Verwaltung von Laptops übernehmen. Gelingt eine Infektion, drohen mehr als nur Wallet-Diebstahl: Die Angreifer können in Firmenumgebungen eindringen, Spionage betreiben, geistiges Eigentum stehlen und sich seitlich im Netzwerk bewegen. Gestohlene Ausweisfotos dienen zudem der Täuschung, um sich als Opfer auszugeben und Devisen zu beschaffen.So erkennen Betroffene die Warnzeichen
Typische Merkmale der Kontaktaufnahme
– Unaufgeforderte Nachrichten auf LinkedIn mit sehr attraktiven Konditionen und auffällig schneller Terminlage. – Drängen auf „kurze“ Coding-Tests oder Hausaufgaben, die Dateien aus unsicheren Quellen erfordern. – Bitte, Tools zu installieren oder Makros, Shell-Skripte oder ausführbare Dateien zu starten. – Wechsel auf private Kanäle (z. B. Chat-Apps), bevor geschäftliche E-Mails mit verifizierbarer Domain stattfinden.Hinweise im Technikteil
– Testdateien, die mehrere Schritte verlangen oder Admin-Rechte benötigen. – Archive mit gemischtem Inhalt (z. B. PDF plus EXE/Skript). – Unklare Herkunfts-Links, Pastebins oder File-Sharing-Services ohne Firmenbezug. – Aufforderung, Remote-Desktop-Zugriff für Live-Coding zu gewähren, während du „nur reden“ sollst.Betrugsvarianten mit Proxies
Neben dem direkten Angriff wächst eine zweite Schiene: Das berüchtigte IT-Worker-Programm setzt auf Scheinidentitäten, oft per KI erzeugt. Laut Sekoia ist das eine Fortsetzung alter Devisenmodelle, nun digital skaliert. Nach Erkenntnissen von Kudelski Security zielen die Täter vor allem auf die USA und Japan und nutzen Exit-Nodes über Astrill VPN und Mullvad. Silent Push dokumentierte jüngst ein Beispiel auf einem Discord-Server namens „Mouse Review“: Dort suchte ein nordkoreanischer IT-Worker Personen aus den USA, der EU und Lateinamerika als Interview-Proxies. Das Versprechen: Du führst das Gespräch, er erledigt still die Technik über Remote-Zugriff – gegen Beteiligung von 35 % für den Proxy und 65 % für den IT-Worker. Solche Angebote sind ein klares rotes Tuch.Praktische Schutzmaßnahmen für Entwickler
Vor dem Interview
– Identität prüfen: Triff Absprachen bevorzugt über Firmen-E-Mail-Domains, nicht nur über LinkedIn. Vergleiche Namen und Rollen mit der Unternehmensseite. – Kein blinder Tool-Einsatz: Fordere Browser-basierte Aufgaben (z. B. etablierte Code-Plattformen) oder reine Textaufgaben an. Keine EXE, keine Makros, keine unbekannten Skripte starten. – Isolierte Umgebung: Wenn lokale Dateien nötig sind, nutze eine frische VM oder ein separates, nicht privilegiertes Testsystem ohne Zugang zu deinen Hauptkonten.Während des Assessments
– Keine Remote-Steuerung: Erlaube keinen Bildschirm- oder Fernzugriff für Live-Coding. Seriöse Firmen verlangen das nicht. – Rechte beschränken: Führe Aufgaben ohne Admin-Rechte aus. Nichts installieren, das dauerhaft bleibt. – Aufmerksamkeit für Anomalien: Mehrstufige Installer, ungewöhnliche Fehlermeldungen, Nachladen von Dateien aus Fremdquellen – abbrechen und nachfragen.Schutz deiner Krypto-Assets
– Trennung von Welten: Bewahre Wallets getrennt vom Bewerbungs- und Entwicklungsrechner auf. Nutze Hardware-Wallets für Werte. – Minimale Angriffsfläche: Deaktiviere Browser-Wallet-Extensions auf Systemen, die du für Tests nutzt. – Schnelles Handeln bei Verdacht: Netzwerk trennen, Passwörter und Seed-Phrasen wechseln (niemals digital teilen), Börsenkonten prüfen und, wenn möglich, einfrieren.Was Teams und Unternehmen jetzt tun sollten
Prozesse im Recruiting absichern
– Standardisierte Assessments: Nutze geprüfte, webbasierte Plattformen. Verbiete das Versenden ausführbarer Testdateien. – Klare Kommunikationswege: Kontakt nur über Firmen-Domains. Keine Wechsel auf private Chat-Kanäle für kritische Schritte. – Aufklärung der Hiring-Teams: Sensibilisiere Recruiter und Fachabteilungen für den LinkedIn Bewerbungsbetrug für Entwickler, inklusive Proxy-Hiring-Masche und Laptop-Farmen.Technische und organisatorische Kontrollen
– Gerätehygiene: Setze aktuelle Betriebssysteme, starke Endpoint-Security und Logging ein. Prüfe besonders Maschinen, die für Bewerbungsaufgaben genutzt werden. – Least Privilege: Kandidaten-Testkonten ohne Zugriff auf interne Repositories, Secrets oder Produktionssysteme. – Anomalieerkennung: Achte auf ungewöhnliche VPN-Exits (z. B. Astrill VPN, Mullvad), auf Zugriffe aus für den Kandidaten untypischen Regionen und auf parallele Logins.Reaktion und Meldung
– Bei Vorfall: System sofort isolieren, Zugangsdaten rotieren, Krypto-Konten prüfen, Forensik starten. – Austausch mit Behörden: Zusammenarbeit mit nationalen CERTs und Strafverfolgung erhöht die Chance, Infrastrukturen wie Laptop-Farmen zu zerschlagen.Warum gerade Entwickler, Krypto- und Web3-Profile im Fokus stehen
Die Täter wählen Rollen, in denen Tests üblich sind. Das senkt die Hürde, Dateien zu öffnen oder Tools zu starten. Zugleich haben diese Zielgruppen oft Zugang zu Code, Rechenressourcen, API-Keys und Wallets. Gelingt ein Erstzugriff, öffnen sich Wege ins Firmennetz. Die gemeinsame Warnung hebt hervor, dass erfolgreiche Infektionen neben direktem Diebstahl auch Spionage, IP-Klau und laterale Bewegung im Unternehmen ermöglichen. Genau deshalb ist Wachsamkeit im Bewerbungsprozess so wichtig – für Einzelne und für ganze Teams.Ein kurzer Blick auf die Größenordnung
– Mindestens 30.000 kompromittierte Geräte in mehr als 100 Ländern. – Über 7.000 betroffene Krypto-Wallets. – Mindestens 10,71 Millionen US-Dollar erbeutete Kryptowährungen. – Aktivität wird unter Namen wie CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi und WaterPlum verfolgt. Diese Zahlen zeigen, dass es nicht um Einzelfälle geht. Der LinkedIn Bewerbungsbetrug für Entwickler ist global, ausdauernd und professionell organisiert. Er verbindet Social Engineering mit technischer Raffinesse und nutzt den ganz normalen Ablauf von Bewerbungen als Einfallstor. Am Ende zählt ein einfacher Grundsatz: Vertrauen ist gut, geprüfte Prozesse sind besser. Prüfe Identitäten, nutze sichere Plattformen, isoliere Testumgebungen und teile niemals Wallet- oder Schlüsselinformationen. Unternehmen sollten Recruiting und Technik eng verzahnen und klare Leitplanken setzen. So verringerst du das Risiko durch den LinkedIn Bewerbungsbetrug für Entwickler deutlich – für dich persönlich und für dein Team.(Source: https://thehackernews.com/2026/09/contagious-interview-campaign.html)
For more news: Click Here
FAQ
* Die auf dieser Webseite bereitgestellten Informationen stammen ausschließlich aus meinen persönlichen Erfahrungen, Recherchen und technischen Erkenntnissen. Diese Inhalte sind nicht als Anlageberatung oder Empfehlung zu verstehen. Jede Investitionsentscheidung muss auf der Grundlage einer eigenen, unabhängigen Prüfung getroffen werden.
Contents