KURZMELDUNG · DEUTSCHLAND
In einem Videogespräch hakt angeblich der Ton. Der vermeintliche Recruiter schickt einen Audio-Codec oder ein Codeprojekt und bittet darum, es gleich auszuführen. Vor dieser laufenden Masche warnen seit 17. und 18. September 2026 das Rust-Projekt sowie deutsche und internationale Behörden.
Die Behörden nennen die Gruppe „WaterPlum“ oder „Contagious Interview“. Sie gibt sich häufig als KI-, Krypto- oder NFT-Unternehmen aus und baut präparierte Dateien in technische Bewerbungstests ein. Der Bundesnachrichtendienst und das Bundesamt für Verfassungsschutz bewerten WaterPlum als nahezu sicher staatlich gesteuerten nordkoreanischen Akteur. Das Bundesamt für Verfassungsschutz bestätigt mehrere betroffene Unternehmen und Privatpersonen in Deutschland.
Der gemeinsame Behördenbericht zählt mindestens 30.000 infizierte Geräte in mehr als 100 Ländern zwischen Dezember 2025 und Juli 2026. Aus mehr als 7.000 Kryptogeldbörsen sollen Geld oder Zugangsdaten abgeflossen sein. Der Wert der betroffenen Kryptowährungen liegt bei mindestens 1,7 Milliarden Yen, rund 10,7 Millionen US-Dollar. In Japan wurde erstmals eine sogenannte Laptop-Farm für nordkoreanische Fernarbeiter ausgehoben – ein Standort mit mehreren Rechnern für solche Beschäftigten.
Das Rust-Projekt warnt zusätzlich vor Angriffen auf Teammitglieder und Betreuer:innen populärer Programmpakete. Täuschend echte Firmenprofile und Videogespräche führen auch dort zu einem angeblich fehlenden Audio-Codec oder einem Befehl, der ausgeführt werden soll. Das Rust-Projekt ordnet diese Kampagne weder WaterPlum noch früheren Rust-Angriffen gesichert zu; wer dahintersteckt, ist offen. Eine neu manipulierte Programmbibliothek ist bisher nicht bestätigt.

Die Methode funktioniert in beide Richtungen. Falsche Arbeitgeber greifen Bewerber:innen an, falsche Bewerber können sich unter fremder Identität in Unternehmen einschleusen. Wird das Konto eines Paketbetreuers übernommen, kann ein manipuliertes Update viele weitere Projekte erreichen. Ein professionelles LinkedIn-Profil oder ein Videogespräch belegt deshalb weder die Firma noch die Identität des Gegenübers.
Quellen
Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.
