Insights Krypto LinkedIn Bewerbungsbetrug für Entwickler: So schützt du dich
post

Krypto

22 Sep. 2026

Read 12 min

LinkedIn Bewerbungsbetrug für Entwickler: So schützt du dich *

LinkedIn Bewerbungsbetrug für Entwickler erkennen, Interview-Tests absichern und Wallets schützen.

LinkedIn Bewerbungsbetrug für Entwickler nimmt zu: Nordkoreanische Akteure geben sich als Recruiter aus, schicken Coding-Tests und infizieren Rechner. Bereits 30.000 Geräte in über 100 Ländern sind betroffen, über 7.000 Wallets leergeräumt, Schaden: 10,71 Millionen US-Dollar. Hier siehst du die Masche, die Warnzeichen und sichere Schritte für Interviews. Die Kampagne heißt Contagious Interview und läuft seit mindestens 2022. Laut einer gemeinsamen Warnung von Behörden aus Japan, den USA, Australien und Deutschland kapern die Täter Rechner einzelner Webdesigner, Entwickler sowie Krypto-, Blockchain- und Web3-Spezialisten. Sie geben sich als Arbeitgeber oder Headhunter aus, meist auf LinkedIn, bauen Vertrauen auf und leiten dann einen Test weiter. Dieser „Eignungstest“ startet eine Infektionskette, setzt Backdoors und stiehlt Zugangsdaten oder Krypto-Guthaben. In der Szene ist die Gruppe unter vielen Namen bekannt, etwa WaterPlum, PurpleBravo, Famous Chollima, UNC5342, Void Dokkaebi oder Gwisin Gang.

LinkedIn Bewerbungsbetrug für Entwickler: Was hinter der Masche steckt

Vom Jobangebot zur Infektion

Die Kontaktaufnahme wirkt seriös: Ein vermeintlicher Recruiter schreibt auf LinkedIn. Nach wenigen Nachrichten folgt die Bitte, einen kurzen Coding-Test oder eine Aufgabe zu erledigen. Genau hier beginnt die Attacke. Der Test lädt oder startet Schadcode in mehreren Stufen und installiert verschiedene Familien von Malware, darunter BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy und StoatWaffle. Die Angreifer erhalten dadurch dauerhaften Fernzugriff und können Daten abziehen. Im nächsten Schritt greifen sie auf Wallets, Browser-Cookies oder Passwort-Tresore zu und entwenden Krypto oder Zugangsdaten.

Die Akteure und ihre Infrastruktur

Behörden ordnen WaterPlum und Teile der nordkoreanischen IT-Worker-Struktur (auch PurpleDelta oder Wagemole) dem 313 General Bureau der Munitionsindustrie zu. Beide Cluster arbeiten eng, teils mit denselben IPs, etwa beim Zugriff auf „Laptop-Farmen“ oder bei Bewerbungen bei japanischen Krypto-Börsen. Ermittler haben eine solche Farm in Japan identifiziert und abgeschaltet. WaterPlum nutzt Chat-Plattformen, um mit Entwicklern in den USA und Japan zu sprechen, und arbeitet mit Helfern in mehreren Ländern zusammen, die die Remote-Verwaltung von Laptops übernehmen. Gelingt eine Infektion, drohen mehr als nur Wallet-Diebstahl: Die Angreifer können in Firmenumgebungen eindringen, Spionage betreiben, geistiges Eigentum stehlen und sich seitlich im Netzwerk bewegen. Gestohlene Ausweisfotos dienen zudem der Täuschung, um sich als Opfer auszugeben und Devisen zu beschaffen.

So erkennen Betroffene die Warnzeichen

Typische Merkmale der Kontaktaufnahme

– Unaufgeforderte Nachrichten auf LinkedIn mit sehr attraktiven Konditionen und auffällig schneller Terminlage. – Drängen auf „kurze“ Coding-Tests oder Hausaufgaben, die Dateien aus unsicheren Quellen erfordern. – Bitte, Tools zu installieren oder Makros, Shell-Skripte oder ausführbare Dateien zu starten. – Wechsel auf private Kanäle (z. B. Chat-Apps), bevor geschäftliche E-Mails mit verifizierbarer Domain stattfinden.

Hinweise im Technikteil

– Testdateien, die mehrere Schritte verlangen oder Admin-Rechte benötigen. – Archive mit gemischtem Inhalt (z. B. PDF plus EXE/Skript). – Unklare Herkunfts-Links, Pastebins oder File-Sharing-Services ohne Firmenbezug. – Aufforderung, Remote-Desktop-Zugriff für Live-Coding zu gewähren, während du „nur reden“ sollst.

Betrugsvarianten mit Proxies

Neben dem direkten Angriff wächst eine zweite Schiene: Das berüchtigte IT-Worker-Programm setzt auf Scheinidentitäten, oft per KI erzeugt. Laut Sekoia ist das eine Fortsetzung alter Devisenmodelle, nun digital skaliert. Nach Erkenntnissen von Kudelski Security zielen die Täter vor allem auf die USA und Japan und nutzen Exit-Nodes über Astrill VPN und Mullvad. Silent Push dokumentierte jüngst ein Beispiel auf einem Discord-Server namens „Mouse Review“: Dort suchte ein nordkoreanischer IT-Worker Personen aus den USA, der EU und Lateinamerika als Interview-Proxies. Das Versprechen: Du führst das Gespräch, er erledigt still die Technik über Remote-Zugriff – gegen Beteiligung von 35 % für den Proxy und 65 % für den IT-Worker. Solche Angebote sind ein klares rotes Tuch.

Praktische Schutzmaßnahmen für Entwickler

Vor dem Interview

– Identität prüfen: Triff Absprachen bevorzugt über Firmen-E-Mail-Domains, nicht nur über LinkedIn. Vergleiche Namen und Rollen mit der Unternehmensseite. – Kein blinder Tool-Einsatz: Fordere Browser-basierte Aufgaben (z. B. etablierte Code-Plattformen) oder reine Textaufgaben an. Keine EXE, keine Makros, keine unbekannten Skripte starten. – Isolierte Umgebung: Wenn lokale Dateien nötig sind, nutze eine frische VM oder ein separates, nicht privilegiertes Testsystem ohne Zugang zu deinen Hauptkonten.

Während des Assessments

– Keine Remote-Steuerung: Erlaube keinen Bildschirm- oder Fernzugriff für Live-Coding. Seriöse Firmen verlangen das nicht. – Rechte beschränken: Führe Aufgaben ohne Admin-Rechte aus. Nichts installieren, das dauerhaft bleibt. – Aufmerksamkeit für Anomalien: Mehrstufige Installer, ungewöhnliche Fehlermeldungen, Nachladen von Dateien aus Fremdquellen – abbrechen und nachfragen.

Schutz deiner Krypto-Assets

– Trennung von Welten: Bewahre Wallets getrennt vom Bewerbungs- und Entwicklungsrechner auf. Nutze Hardware-Wallets für Werte. – Minimale Angriffsfläche: Deaktiviere Browser-Wallet-Extensions auf Systemen, die du für Tests nutzt. – Schnelles Handeln bei Verdacht: Netzwerk trennen, Passwörter und Seed-Phrasen wechseln (niemals digital teilen), Börsenkonten prüfen und, wenn möglich, einfrieren.

Was Teams und Unternehmen jetzt tun sollten

Prozesse im Recruiting absichern

– Standardisierte Assessments: Nutze geprüfte, webbasierte Plattformen. Verbiete das Versenden ausführbarer Testdateien. – Klare Kommunikationswege: Kontakt nur über Firmen-Domains. Keine Wechsel auf private Chat-Kanäle für kritische Schritte. – Aufklärung der Hiring-Teams: Sensibilisiere Recruiter und Fachabteilungen für den LinkedIn Bewerbungsbetrug für Entwickler, inklusive Proxy-Hiring-Masche und Laptop-Farmen.

Technische und organisatorische Kontrollen

– Gerätehygiene: Setze aktuelle Betriebssysteme, starke Endpoint-Security und Logging ein. Prüfe besonders Maschinen, die für Bewerbungsaufgaben genutzt werden. – Least Privilege: Kandidaten-Testkonten ohne Zugriff auf interne Repositories, Secrets oder Produktionssysteme. – Anomalieerkennung: Achte auf ungewöhnliche VPN-Exits (z. B. Astrill VPN, Mullvad), auf Zugriffe aus für den Kandidaten untypischen Regionen und auf parallele Logins.

Reaktion und Meldung

– Bei Vorfall: System sofort isolieren, Zugangsdaten rotieren, Krypto-Konten prüfen, Forensik starten. – Austausch mit Behörden: Zusammenarbeit mit nationalen CERTs und Strafverfolgung erhöht die Chance, Infrastrukturen wie Laptop-Farmen zu zerschlagen.

Warum gerade Entwickler, Krypto- und Web3-Profile im Fokus stehen

Die Täter wählen Rollen, in denen Tests üblich sind. Das senkt die Hürde, Dateien zu öffnen oder Tools zu starten. Zugleich haben diese Zielgruppen oft Zugang zu Code, Rechenressourcen, API-Keys und Wallets. Gelingt ein Erstzugriff, öffnen sich Wege ins Firmennetz. Die gemeinsame Warnung hebt hervor, dass erfolgreiche Infektionen neben direktem Diebstahl auch Spionage, IP-Klau und laterale Bewegung im Unternehmen ermöglichen. Genau deshalb ist Wachsamkeit im Bewerbungsprozess so wichtig – für Einzelne und für ganze Teams.

Ein kurzer Blick auf die Größenordnung

– Mindestens 30.000 kompromittierte Geräte in mehr als 100 Ländern. – Über 7.000 betroffene Krypto-Wallets. – Mindestens 10,71 Millionen US-Dollar erbeutete Kryptowährungen. – Aktivität wird unter Namen wie CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi und WaterPlum verfolgt. Diese Zahlen zeigen, dass es nicht um Einzelfälle geht. Der LinkedIn Bewerbungsbetrug für Entwickler ist global, ausdauernd und professionell organisiert. Er verbindet Social Engineering mit technischer Raffinesse und nutzt den ganz normalen Ablauf von Bewerbungen als Einfallstor. Am Ende zählt ein einfacher Grundsatz: Vertrauen ist gut, geprüfte Prozesse sind besser. Prüfe Identitäten, nutze sichere Plattformen, isoliere Testumgebungen und teile niemals Wallet- oder Schlüsselinformationen. Unternehmen sollten Recruiting und Technik eng verzahnen und klare Leitplanken setzen. So verringerst du das Risiko durch den LinkedIn Bewerbungsbetrug für Entwickler deutlich – für dich persönlich und für dein Team.

(Source: https://thehackernews.com/2026/09/contagious-interview-campaign.html)

For more news: Click Here

FAQ

Q: Was ist der LinkedIn Bewerbungsbetrug für Entwickler? A: Der LinkedIn Bewerbungsbetrug für Entwickler bezeichnet die Contagious Interview‑Kampagne, bei der sich nordkoreanische Akteure seit mindestens 2022 als Recruiter ausgeben und über LinkedIn Coding‑Tests verteilen, die Rechner kompromittieren. Behörden zufolge sind mindestens 30.000 Geräte in über 100 Ländern betroffen, mehr als 7.000 Wallets wurden leergeräumt und der Schaden beträgt mindestens 10,71 Millionen US‑Dollar. Q: Wie funktionieren die gefälschten Coding‑Tests bei dieser Masche? A: Beim LinkedIn Bewerbungsbetrug für Entwickler beginnt die Kontaktaufnahme seriös, doch der anschließende Coding‑Test startet eine mehrstufige Infektionskette, die Schadcode nachlädt und installiert. Die Folge sind Backdoors und Remote‑Access‑Tools, die den Angreifern dauerhaften Zugriff und die Möglichkeit zur Daten‑ und Krypto‑Entwendung verschaffen. Q: Welche Warnzeichen sollten Entwickler bei Kontakt über LinkedIn beachten? A: Typische Warnzeichen beim LinkedIn Bewerbungsbetrug für Entwickler sind unaufgeforderte Nachrichten mit sehr attraktiven Konditionen, drängende Termine für „kurze“ Tests, die Aufforderung, Tools oder ausführbare Dateien zu installieren, und der rasche Wechsel auf private Chat‑Kanäle anstelle verifizierter Firmen‑E‑Mails. Bei solchen Merkmalen sollte man die Identität prüfen und keine ausführbaren Dateien oder unbekannten Skripte ausführen. Q: Welche Malware‑Familien setzen die Täter ein und welche Folgen haben sie? A: Beim LinkedIn Bewerbungsbetrug für Entwickler setzen die Angreifer unter anderem BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy und StoatWaffle ein. Diese Malware installiert Backdoors und Remote‑Access‑Trojaner, die dauerhaften Zugriff, Datenexfiltration sowie den Diebstahl von Wallets und Zugangsdaten ermöglichen. Q: Wie können Entwickler ihre Geräte und Krypto‑Wallets vor solchen Angriffen schützen? A: Um sich gegen den LinkedIn Bewerbungsbetrug für Entwickler zu schützen, sollte man Recruiter‑Identitäten über Firmen‑E‑Mail‑Domains prüfen, webbasierte Code‑Plattformen statt ausführbarer Testdateien verlangen und für Tests eine frische VM oder ein separates, nicht privilegiertes Testsystem nutzen. Erlaube keinen Bildschirm‑ oder Fernzugriff für Live‑Coding und führe Aufgaben ohne Admin‑Rechte aus. Bewahre Krypto‑Assets getrennt vom Bewerbungsrechner auf, nutze Hardware‑Wallets und deaktiviere Browser‑Wallet‑Erweiterungen für Testumgebungen. Q: Welche Maßnahmen sollten Unternehmen im Recruiting ergreifen, um Bewerbungsbetrug zu verhindern? A: Unternehmen sollten beim LinkedIn Bewerbungsbetrug für Entwickler standardisierte, webbasierte Assessments verwenden und das Versenden ausführbarer Testdateien verbieten sowie Kommunikation über verifizierte Firmen‑Domains abwickeln. Technisch sind aktuelle Betriebssysteme, starke Endpoint‑Security, Least‑Privilege‑Prinzip für Testkonten und umfassendes Logging wichtig. Zudem sollten Hiring‑Teams sensibilisiert werden und Anomalien wie ungewöhnliche VPN‑Exitserver (z. B. Astrill oder Mullvad) und untypische Login‑Regionen überwacht werden. Q: Was ist zu tun, wenn ein Rechner nach einem vermeintlichen Recruiting‑Test kompromittiert wurde? A: Bei Verdacht auf LinkedIn Bewerbungsbetrug für Entwickler ist das betroffene System sofort vom Netzwerk zu trennen und Zugangsdaten sowie Seed‑Phrasen zu ändern. Prüfe Börsenkonten, friere Konten wenn möglich und starte forensische Untersuchungen. Melde den Vorfall außerdem den nationalen CERTs und der Strafverfolgung, um Infrastrukturen wie Laptop‑Farmen aufzudecken. Q: Wie funktionieren Proxy‑Hiring und Laptop‑Farmen in diesem Zusammenhang? A: Beim LinkedIn Bewerbungsbetrug für Entwickler nutzen Täter Proxy‑Hiring, indem sie über Plattformen wie Discord (Beispiel: „Mouse Review“) Personen aus den USA, der EU oder Lateinamerika als Interview‑Proxies anwerben, während die Angreifer per Remote‑Zugriff die technische Arbeit erledigen. Ermittler haben zudem Laptop‑Farmen identifiziert und in mindestens einem Fall in Japan außer Betrieb genommen, weil diese zur Fernverwaltung kompromittierter Geräte und zum Umgehen von KYC‑Kontrollen dienten.

* Die auf dieser Webseite bereitgestellten Informationen stammen ausschließlich aus meinen persönlichen Erfahrungen, Recherchen und technischen Erkenntnissen. Diese Inhalte sind nicht als Anlageberatung oder Empfehlung zu verstehen. Jede Investitionsentscheidung muss auf der Grundlage einer eigenen, unabhängigen Prüfung getroffen werden.

Contents