Nicht mehr nur IT — die Zielfelder erweitern sich
Die Kampagne nordkoreanischer IT-Worker zur欺诈lichen Anstellung bei westlichen Unternehmen dehnt sich auf Branchen außerhalb der Tech-Branche aus. Betroffen sind mittlerweile Gesundheitswesen, Finanzdienstleistungen und sogar Vertrieb und Marketing. Das berichten Huntress und Recorded Future Ende August 2026 in unabhängigen Analysen.
Hintergrund: Nordkorea setzt ein Netzwerk aus IT-Fachkräften — sowohl im Inland als auch im Ausland, vor allem in China — ein, die unter falschen Identitäten Remote-Stellen bei Firmen weltweit besetzen. Die Gehälter fließen über Frontunternehmen und Vermittler zurück an das Regime und finanzieren unter anderem das Atom- und Raketenprogramm. Die Kampagne läuft unter Beobachternamen wie Famous Chollima, Jasper Sleet, Nickel Tapestry, PurpleDelta, UNC5267 und Wagemole.
Drei Fälle aus der Praxis (Huntress)
Fall 1 — Gesundheitswesen (Februar 2026, Australien): Drei Mitarbeiter eines australischen Healthcare-Unternehmens fielen auf, weil sie wiederholt über Astrill VPN und IPRoyal Proxy zugriffen — beide Dienste sind als DPRK-Infrastruktur dokumentiert. Die „chinesischen" Identitäten entpuppten sich als gefälscht: Zwei Pässe waren am selben Tag in Shenzhen ausgestellt worden, die Wohnadressen lagen auf derselben Straße, und die Stromrechnungen enthielten Tippfehler wie „dlutter" statt „clutter" — offensichtlich von einem billigen Online-Template abgeleitet. Die EXIF-Metadaten der Dokumentfotos zeigten identische Aufnahmegeräte und Zeitstempel nur 8 Minuten auseinander. Peak-Aktivität lag um Mitternacht UTC — was 9:00 Uhr in Pjöngjang entspricht.
Fall 2 — Finanzdienstleistungen (August 2026): Ein „Mitarbeiter" war erst kürzlich eingestellt worden. Auf seinem Gerät fand Huntress einen PiKVM V4 Mini — ein Raspberry-Pi-basiertes KVM-over-IP-Gerät, das Remote-Zugriff auf Hardware-Ebene erlaubt, noch bevor das Betriebssystem bootet. Tage danach wurde zusätzlich ein Guermok USB-Capture-Device angeschlossen, um Webcam-Feeds für Videokonferenzen (Zoom etc.) weiterzuleiten. Die Kombination PiKVM + USB-Capture ist ein klassisches Setup für Laptop-Farmen, auf denen Facilitatoren Geräte für nordkoreanische Remote-Worker vorhalten.
Fall 3 — Vertrieb und Marketing (August 2026): Ein 13 Tage zuvor eingestellter Mitarbeiter hatte die Identität einer realen Person übernommen, deren mugshot nach einer Verhaftung online stand — Gesicht und Details wurden durch die des DPRK-Workers ersetzt.
PurpleDelta: 1.100+ Unternehmen im Visier
Recorded Futures Insikt Group hat einen Cluster namens PurpleDelta detailliert analysiert. Die Zahlen sind alarmierend:
- Über 1.100 Unternehmen wurden zwischen Ende 2024 und Anfang 2025 mit Bewerbungen bombardiert — 41 % IT/Software, 26 % Staffing/Consulting, 10 % Healthcare/Biotech.
- Mindestens 22 gefälschte Personas, teils mit KI-generierten Profilfotos (insertFace.com) und Ausweisen aus dem Illicit-ID-Service TrustID Card.
- 60+ Bewerbungen pro Tag über 10 Job-Plattformen (Indeed, Upwork, ZipRecruiter, Jobot, Jooble u. a.).
- Verwaltung über separate Chrome-Profile, Google-Calendars pro Persona und detaillierte Tracking-Spreadsheets.
KI als Tradecraft-Booster
Während der Vorstellungsgespräche setzten PurpleDelta-Operatoren Screen-Recording-Software alongside KI-Transkription und Chatbots ein, um Antworten in Echtzeit zu generieren — manchmal Wort für Wort ChatGPT-Antworten. Nach der Einstellung zeichneten sie interne Meetings auf und nutzten Google Translate für vorgeschriebene Ausreden, um persönliche Geräte und private Bankkonten zu rechtfertigen.
Ein verräterisches Detail: Passwort-Fragmente wie „skdmldjajsl" erscheinen zufällig, ergeben aber auf einer koreanischen Tastatur „나의어머니" — „meine Mutter". Ein anderer User nutzte „cjsflak" → „천리마" — das mythische Pferd Chollima, das auch Namensgeber der Kampagne ist. Mindestens ein Operator hatte einen „Feiertage in China"-Kalender und prüfte regelmäßig die Uhrzeit in Pjöngjang.
Geldflüsse und rechtliche Konsequenzen
Die Gehaltszahlungen fließen über ein Netz aus Frontunternehmen — darunter die bereits sanktionierten Entitäten Sobaeksu, Saenal und Songkwang — sowie Zahlungs-Dienste wie GO2bank, PayPal, Payoneer, Stripe und Kryptowährungen. Zwischen Dezember 2025 und Februar 2026 flossen schätzungsweise 1,97 Mio. USD über die sanktionierte Ryongbong General Corporation.
Die Konsequenzen für beteiligte Facilitatoren sind ernst:
- Matthew Isaac Knoot und Erick Ntekereze Prince: je 18 Monate Gefängnis für den Betrieb einer Laptop-Farm, die ~70 US-Firmen und 1,2 Mio. USD betraf.
- Kejia Wang und Zhenxing Wang: 108 bzw. 92 Monate für eine Laptop-Farm mit über 100 Firmen, ~5 Mio. USD Erlös und 3 Mio. USD Schaden.
- Weitere Verurteilungen: Oleksandr Didenko (5 Jahre), Audricus Phagnasay, Jason Salazar, Alexander Paul Travis.
Das FBI ermittelt zudem über einen Fall, in dem ein nordkoreanischer IT-Worker als Auftragnehmer bei einer US-Bundesbehörde angestellt war.
Zentrale Warnsignale für HR und Security
- VPN/Proxy-Muster: Wiederholte Logins über Astrill VPN, IPRoyal Proxy oder WorkTitans B.V. (Bulletproof-Hoster)
- PiKVM, TinyPilot oder andere Hardware-KVM-Switches an Firmengeräten
- USB-Capture-Devices (z. B. Guermok) kurz nach PiKVM-Installation
- Gefälschte Dokumente: Identische Ausstellungsorte/-daten, Tippfehler in Templates, EXIF-Metadaten mit identischem Gerät und engem Zeitfenster
- Aktivitätsmuster: Weniger als 50 % der Arbeit während erwarteter Geschäftszeiten, Peak-Aktivität um Mitternacht UTC
- KI-generierte Antworten in Interviews (wörtlich wiederholte ChatGPT-Antworten)
- Persönliche Bankkonten anstelle von Unternehmenskonten, gefordert mit vorgeschriebenen Ausreden
- Fehlende Online-Präsenz: Keine verifizierbare Berufserfahrung, gestohlene GitHub-/LinkedIn-Profile
Regierungsreaktion
Ende Juli 2026 haben elf Staaten (USA, Japan, Südkorea, Australien, Kanada, Frankreich, Deutschland, Italien, Niederlande, Neuseeland, UK) eine gemeinsame Warnung herausgegeben. Sie fordert strengere Identitätsprüfung bei Einstellungen, persönliche Interviews wo möglich, und Systeme zur Erkennung anomaler Kontobewegungen.
Einordnung
Das ist kein klassischer Cyberangriff — es ist eine Arbeits-Ermöglichter-Zugriff-Methode. Die Angreifer brechen nicht ein; sie werden eingestellt. Und sie machen oft ihre Arbeit gut genug, dass es monatelang unbemerkt bleibt. Die Ausweitung über IT in Healthcare und Vertrieb zeigt: Es geht um Volumen, nicht um spezifische Fachkenntnisse. KI-Werkzeuge senken die Barriere weiter — wer in einem technischen Interview ChatGPT-Antworten wörtlich nachplappert, kann trotzdem überzeugen, wenn die Gegenseite nicht aufpasst.
Für Unternehmen mit Remote-Stellen — und das sind heute die meisten — bedeutet das: Background-Checks, Identitätsprüfung und Gerät-Monitoring sind keine Optionalitäten mehr. Wer ungeprüft Remote-Personal einstellt, riskiert nicht nur Datenverlust, sondern auch Sanktionsverstöße (UN, USA, UK) mit allen rechtlichen Folgen.
Quellen
- The Hacker News: North Korean Job Fraud Expands Beyond IT Into Healthcare and Sales
- Huntress: Insights into Suspected DPRK Workers — Red Flags to Look Out For
- Recorded Future / Insikt Group: PurpleDelta’s Fraudulent Employment Operations
- Nisos: DPRK IT Workers Are Targeting Your Hiring Pipeline
- Gemeinsame Regierungswarnung (US State Dept, Juli 2026)
- Microsoft: Detection Strategies Against Infiltrating IT Workers (April 2026)