Nordkorea weitet Jobbetrug auf Gesundheitswesen und Vertrieb aus

Nordkoreanische IT-Arbeiter nutzen gestohlene Identitäten und KI-Tools, um in westlichen Unternehmen Fuß zu fassen – mit neuen Zielbranchen.

Sicherheitsanalysen belegen: Nordkorea weitet sein IT-Arbeiter-Schema auf Gesundheitswesen und Vertrieb aus.
Highlights
  • Nordkoreanische Bedrohungsakteure suchen nun auch in Vertrieb, Marketing und Gesundheitswesen nach Stellen.
  • Der Einsatz von PiKVM und Guermok in einem Finanzdienstleister zeigt die zunehmende technische Raffinesse der Täter.
  • KI-gestützte Täuschungstaktiken wie ChatGPT-Assistenten und KI-Transkription erschweren die Erkennung gefälschter Identitäten.

Nordkorea hat sein bekanntes Schema zur Unterwanderung westlicher Unternehmen durch falsche IT-Arbeiter signifikant ausgeweitet. Aktuelle Untersuchungen belegen, dass Bedrohungsakteure aus der Demokratischen Volksrepublik Korea (DVRK) nun nicht mehr nur in der Informationstechnologie, sondern verstärkt auch in den Bereichen Vertrieb, Marketing und sogar im Gesundheitswesen nach Stellen suchen. Die Methodik bleibt dabei dieselbe: Mit gestohlenen oder gefälschten Identitäten, VPNs und Proxyservices erschleichen sich die Täter remote Arbeitsplätze in großen Konzernen, um Einkünfte für das Regime in Pjöngjang zu erwirtschaften. Aufgedeckt wurden die jüngsten Fälle durch Sicherheitsanalysen von Huntress und Recorded Future, die ein alarmierendes Bild der Professionalisierung und Taktikänderung zeichnen.

Nordkoreanische IT-Arbeiter dringen in neue Branchen ein

Während das Phänomen der falschen IT-Fachkräfte unter den Bezeichnungen Famous Chollima, Jasper Sleet, Nickel Tapestry, PurpleDelta (ehemals TAG-121), UNC5267 und Wagemole seit Jahren bekannt ist, zeigt sich eine deutliche Verschiebung. Statt nur Entwicklerstellen in Technologieunternehmen zu besetzen, zielen die Täter nun vermehrt auf Positionen ab, die weniger technische Überprüfungen erfordern, aber dennoch Zugang zu sensiblen Daten und Systemen bieten. „Nordkoreanische Arbeiter stellen eine einzigartige Erkennungsherausforderung dar“, erklärte Huntress in einer Analyse. „Sie kompromittieren keine Konten oder brechen durch Netzwerklücken ein – sie täuschen Unternehmen, sie remote einzustellen, und erledigen oft tatsächlich die legitime Arbeit, für die sie eingestellt wurden.“

Der Fall der australischen Healthcare-Firma

Ein besonders aufschlussreicher Vorfall ereignete sich im Februar 2026. Drei Mitarbeiter eines australischen Gesundheitsunternehmens wurden als nordkoreanische Arbeiter enttarnt, die sich als chinesische Staatsbürger ausgaben. Sie hatten wiederholt Verbindungen über Astrill VPN und IPRoyal Proxy hergestellt, gefälschte Identitätsdokumente verwendet und auffällige Übereinstimmungen zwischen zwei Pässen sowie seltsame Wortanomalien in elektronischen Rechnungen, die als Wohnsitznachweis beim Onboarding dienten, aufgewiesen. „Selbst wenn Pässe und Personalausweise wahrscheinlich gefälscht waren, besteht die Möglichkeit, dass diese Dokumente legitime Informationen oder Fotos von Personen enthielten, deren Identitätsdaten gestohlen oder ausgeliehen wurden“, kommentierte Huntress die Schwierigkeiten bei der Unterscheidung.

PiKVM und Guermok bei einem Finanzdienstleister

Ein zweiter Fall im selben Monat bei einem nicht genannten Finanzdienstleister förderte den Einsatz eines PiKVM-Geräts zutage. Die Verwendung von KVM-Switches wie PiKVM oder TinyPilot wird seit langem mit dem nordkoreanischen IT-Schema in Verbindung gebracht – sie ermöglichen es den Bedrohungsakteuren, aus der Ferne auf Geräte zuzugreifen, die in Laptop-Farmen gehostet werden. Der betreffende „Mitarbeiter“ nutzte zudem den Dateiübertragungsdienst SendGB, um eine modifizierte Version eines legitimen GitHub-Profils herunterzuladen, vermutlich um es als eigenes Profilfoto in einem internen Kommunikationstool zu verwenden. Wenige Tage nach der Installation des PiKVM wurde auch eine Guermok-USB-Capture-Karte angeschlossen, um Videostreams als Webcam-Eingabe in Konferenzanwendungen wie Zoom zu senden. „Die Verwendung von Guermok allein ist nicht verdächtig – die Tatsache, dass PiKVM-Installation und Guermok-Anschluss nacheinander erfolgten, setzt jedoch die Alarmglocken in Gang“, fasste Huntress zusammen.

Ein Vertriebsmitarbeiter mit gestohlener Identität

Ein dritter untersuchter Fall aus dem August 2026 betraf einen neu eingestellten Vertriebs- und Marketingmitarbeiter, der dreizehn Tage zuvor an Bord geholt worden war. Der Verdächtige hatte offenbar eine bestehende Identität gestohlen oder ausgeliehen, um die Stelle zu erhalten. Dabei wurde das Gesicht der legitimen Person durch das des vermuteten nordkoreanischen Arbeiters ersetzt – nachdem die Daten des ursprünglichen Identitätsinhabers, einschließlich Name, Geburtsdatum und Wohnort sowie dessen Fahndungsfoto, nach einer Festnahme von der Polizei online veröffentlicht worden waren.

Der Organisierte Betrug: PurpleDelta im Großformat

Die Vorfälle sind keineswegs isoliert. Das Analysehaus Recorded Future dokumentierte einen mit PurpleDelta verbundenen Cluster, der zwischen Ende 2024 und Anfang 2025 Bewerbungen bei über 1.100 Unternehmen einreichte – vorwiegend in den Bereichen Software, Technologie, Personalberatung, Gesundheitswesen und Biotechnologie. Die Bedrohungsakteure, die vermutlich von China aus operieren, unterhielten 22 künstliche Identitäten. Einige davon wurden synthetisch mit Hilfe von Künstlicher Intelligenz (KI) erzeugt, wobei die Identitätsdokumente von einem illegalen Generator-Dienst namens TrustID Card („trustidcard.com“) stammten.

KI-gestützte Bewerbungsstrategien

PurpleDelta operiere mit einer „hohen operativen Geschwindigkeit“, so Recorded Future. Die Täter reichten bis zu 60 Bewerbungen pro Tag auf zehn Jobplattformen ein, nutzten Multi-Account-Management-Browser und separate Google-Chrome-Profile, um die verschiedenen Identitäten zu verwalten, und führten umfangreiche Tracking-Tabellen, um die Bewerbungen über die Identitäten hinweg zu koordinieren. „Während der Vorstellungsgespräche verwendeten sie Bildschirmaufzeichnungssoftware in Kombination mit KI-Transkriptions- und Chatbot-Tools, um in Echtzeit Antworten zu generieren – oft wiederholten sie ChatGPT-Antworten wörtlich“, berichtete Recorded Future. „Nach der Anstellung zeichneten die Operateure interne Besprechungen bei den Opferunternehmen auf und nutzten Google Translate, um vorbereitete Ausreden zu verfassen, die die Nutzung privater Geräte und Bankkonten für die Arbeit rechtfertigten.“ Zusätzlich griffen die Täter auf Identitätsvermittlungsdienste, Kontoanmietung über AnyDesk und Multi-Accounting-Tools zurück. Die Koordination erfolgte über Telegram und Slack, während Vermittler die beschafften und gewarteten Firmenhardware im Auftrag der Operateure bereitstellten.

Laptop-Farmen und Geldflüsse – Die finanzielle Infrastruktur

Die Erlöse aus den Scheinbeschäftigungen fließen über ein Netz von Briefkastenfirmen und Zwischenhändlern nach Nordkorea. Genannte Unternehmen wie Sobaeksu, Saenal und Songkwang stehen bereits auf US-Sanktionslisten wegen Umgehung von Embargos. Laut DTEX wird das Schema zudem genutzt, um die Rüstungsproduktion des Regimes und die Unterstützung für Russlands Kriegsanstrengungen zu finanzieren. Allein zwischen Dezember 2025 und Februar 2026 flossen schätzungsweise 1,97 Millionen US-Dollar über die sanktionierte Ryongbong General Corporation. Parallel dazu wurden mehrere US-Bürger verurteilt, die Laptop-Farmen für nordkoreanische IT-Arbeiter betrieben hatten. Matthew Isaac Knoot und Erick Ntekereze Prince erhielten jeweils 18 Monate Haft, nachdem ihre getrennten Schemata fast 70 US-Unternehmen betroffen und 1,2 Millionen Dollar illegalen Umsatz generiert hatten. Noch schwerer wogen die Urteile gegen Kejia Wang (108 Monate) und Zhenxing Wang (92 Monate) aus New Jersey, deren Farm über 100 US-Firmen durchdrang, rund fünf Millionen Dollar einbrachte und Schäden von über drei Millionen Dollar verursachte.

Behörden schlagen Alarm: Gemeinsame Maßnahmen gegen die Bedrohung

Die zunehmende Gefahr hat eine beispiellose internationale Reaktion ausgelöst. Fast ein Dutzend Regierungen – darunter die USA, Japan, Südkorea, Australien, Kanada, Frankreich, Deutschland, Italien, die Niederlande, Neuseeland und das Vereinigte Königreich – veröffentlichten im Juli 2026 einen gemeinsamen Warnhinweis. Sie fordern alle Länder, Unternehmen und Einrichtungen auf, ihre Anstrengungen zu verstärken, um das Ausmaß des nordkoreanischen Arbeitnehmerbetrugs zu verstehen und geeignete Gegenmaßnahmen zu ergreifen. „Unternehmen, die Online-Plattformen betreiben, sollten ihre Sicherheitsvorkehrungen weiter verschärfen – etwa durch strengere Identitätsprüfungen, die Vorlage von Ausweisdokumenten, die Durchführung von Vor-Ort-Interviews sowie die Einführung von Systemen, die verdächtige Konten durch Meldung anomaler Informationen erkennen“, heißt es in der gemeinsamen Erklärung. Das FBI untersucht derzeit, wie ein nordkoreanischer IT-Mitarbeiter – offenbar als Auftragnehmer – bei einer nicht näher bezeichneten US-Bundesbehörde eingestellt werden konnte.

Die Integration von KI-Tools in die Täuschungstaktiken stelle eine zusätzliche Eskalationsstufe dar, warnt Recorded Future. „Der Einsatz von benutzerdefinierten ChatGPT-Assistenten, Echtzeit-KI-Transkription während Vorstellungsgesprächen und KI-generierten Profilfotos senkt die Hürde für glaubhafte Täuschung und ermöglicht es den Operateuren, in technischen Rollen kompetent aufzutreten, die sie möglicherweise gar nicht vollständig verstehen.“ Unternehmen, die unwissentlich solche Arbeiter einstellen, riskieren nicht nur Datendiebstahl, sondern auch schwere rechtliche und Compliance-Verstöße, da Beschäftigung und Bezahlung nordkoreanischer IT-Arbeiter gegen UN-, US- und britische Finanzsanktionen verstoßen können. Die Bedrohung durch das nordkoreanische Arbeitnehmernetzwerk wird mit hoher Wahrscheinlichkeit weiter wachsen – in Umfang, Raffinesse und Reichweite, insbesondere da die Täter auf die zunehmenden Erkennungsmaßnahmen reagieren und ihre Methoden verfeinern. Die einzige wirksame Verteidigung liegt in einem konsequenten, mehrstufigen Überprüfungsprozess, der bereits bei der ersten Kontaktaufnahme beginnt und sich durch das gesamte Anstellungsverfahren zieht.

Diesen Artikel teilen