Amazon enttarnt nordkoreanischen IT-Infiltrator anhand von Latenzspuren

Amazon enttarnte anhand der Tastenanschlag-Latenz einen nordkoreanischen IT-Infiltrator und machte damit die Risiken bei der Einstellung von Remote-Mitarbeitern sowie den Bedarf an stärkeren Identitätskontrollen deutlich.

Verfasst von
Ken Underhill
Ken Underhill
Dec 19, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine kaum wahrnehmbare Verzögerung bei den Tastenanschlägen genügte Amazon, um einen im Verborgenen agierenden staatlichen Infiltrator zu enttarnen. 

Was wie ein in den USA ansässiger Remote-Systemadministrator wirkte, war in Wirklichkeit ein nordkoreanischer IT-Mitarbeiter, der aus der halben Welt entfernt auf Amazons Netzwerk zugriff – aufgedeckt durch eine Latenzdifferenz von gerade einmal 110 Millisekunden.

„Wenn wir nicht nach den Mitarbeitern aus der DVRK gesucht hätten, hätten wir sie nicht gefunden“, sagte Stephen Schmidt, Amazons Chief Security Officer.

Die wachsende Bedrohung durch staatlich unterstützten IT-Betrug

Dieser Vorfall verdeutlicht ein wachsendes Risiko für Unternehmen, die auf Remote-Arbeit setzen: Staatliche Akteure nutzen globale Einstellungs-kanäle aus, um legitimen Zugang zu Unternehmensumgebungen zu erlangen. 

Nordkorea ist stark sanktioniert und isoliert und hat IT-Betrug über Remote-Arbeit zu einer Einnahmequelle gemacht – einer Einnahmequelle, die direkt seine Waffenprogramme finanziert und zugleich Insider-Bedrohungen für große wie kleine Unternehmen schafft.

Tastenanschlag-Latenz deckt Identitätsbetrug bei Remote-Arbeit auf

Der Fall kam Anfang dieses Jahres ans Licht, als Amazons Sicherheitsüberwachung ungewöhnliches Verhalten auf einem neu ausgegebenen Firmenlaptop meldete, der einem Systemadministrator zugewiesen worden war. 

Obwohl sich das Gerät physisch in Arizona befand, stellten die Ermittler fest, dass Befehle die Infrastruktur von Amazon in Seattle langsamer als erwartet erreichten. 

Bei Mitarbeitern in den USA sollten Tastenanschläge in deutlich weniger als 100 Millisekunden registriert werden. Diese Werte lagen durchgehend über 110 Millisekunden – ein subtiles, aber aussagekräftiges Indiz für den Zugriff aus dem Ausland.

Advertisement

Laut Bloomberg stellte Amazon fest, dass der Laptop ferngesteuert wurde. Der Netzwerkverkehr ließ sich nach China zurückverfolgen, einem häufig genutzten Relaispunkt nordkoreanischer Akteure.

Amazon bestätigte rasch, dass die Person Teil eines größeren IT-Arbeiterprogramms der DVRK war, und sperrte den Zugang innerhalb weniger Tage.

Amazon zufolge hat das Unternehmen seit April 2024 mehr als 1.800 Einstellungsversuche aus Nordkorea blockiert; die Zahl der Versuche stieg gegenüber dem Vorquartal um 27 %.

Taktiken beim Betrug mit IT-Mitarbeitern in Remote-Arbeit

Die IT-Mitarbeiter arbeiten typischerweise mit mehrschichtigen Täuschungsmethoden. 

Sie bewerben sich unter Verwendung gefälschter Identitäten auf Remote-Stellen und geben häufig Verbindungen zu wenig bekannten ausländischen Beratungsunternehmen an, die nur schwer überprüfbar sind. 

Nach der Einstellung – häufig über Drittanbieter – greifen sie auf in den USA ansässige Laptop-Stellvertreter zurück, die die Unternehmenshardware entgegennehmen und Fernzugriff ermöglichen.

In diesem Fall erkannten Amazons Endpoint-Sicherheitstools das Fernsteuerungsverhalten, während Analysten den Lebenslauf des Mitarbeiters mit bekannten Mustern der DVRK abglichen. 

Auch sprachliche Warnsignale traten zutage, darunter ungelenke englische Formulierungen und die falsche Verwendung von Artikeln wie „a“ und „the“, die in ähnlichen Fällen als Indikatoren gelten.

Wichtig ist, dass der kompromittierte Laptop keinen Zugriff auf sensible Systeme hatte. 

So konnte Amazons Sicherheitsteam das Verhalten des Angreifers beobachten, statt den Zugriff sofort zu kappen – dadurch ließ sich die Zuordnung bestätigen und die Erkennungsmethoden für künftige Fälle verfeinern.

Risiken durch Insider und Identitätsbetrug eindämmen

Staatliche Akteure und organisierte Betrugsringe nutzen zunehmend Modelle für die Einstellung von Remote-Mitarbeitern aus, um legitimen Zugang zu Unternehmensumgebungen zu erlangen. 

Herkömmliche Prüfungen und Sicherheitskontrollen reichen nicht mehr aus, um ausgeklügelten Identitätsbetrug und Stellvertreter-Arbeitsmodelle zu erkennen. 

Die Abwehr dieser Bedrohungen erfordert einen koordinierten Ansatz, der Identitätsprüfung, technische Erkennung und bereichsübergreifendes Bewusstsein miteinander verbindet.

  • Stärken Sie die Identitätsprüfung und Hintergrundüberprüfungen bei der Einstellung von Remote-Mitarbeitern durch eine Live-Identitätsprüfung, Geolokalisierungsvalidierung und regelmäßige erneute Verifizierung.
  • Setzen Sie fortschrittliche Endpoint- und Verhaltensüberwachung ein, um Anomalien wie Tastenanschlag-Latenzen, Fernsteuerungssoftware und plötzliche Veränderungen im Nutzerverhalten zu erkennen.
  • Setzen Sie strenge Geräte- und Zugriffs-kontrollen durch, indem Sie Firmenlaptops an verifizierte Identitäten binden, den Zugriff nach Geografie oder ASN beschränken und die dauerhafte Nutzung von Remote-Desktop-Verbindungen blockieren.
  • Wenden Sie für Mitarbeiter und Auftragnehmer das Prinzip der geringsten Privilegien sowie eine Segmentierung an, einschließlich zeitlich begrenzter Berechtigungen und strengerer Kontrollen für Drittanbieter von Personaldienstleistungen.
  • Korrelieren Sie HR-, Identitäts-, Endpoint- und Netzwerk-Telemetriedaten, um proaktiv nach Insider-Bedrohungen und organisierten Mustern von Identitätsbetrug zu suchen.
  • Schulen Sie HR-, IT- und Sicherheitsteams gemeinsam darin, sowohl technische als auch nichttechnische Betrugsindikatoren zu erkennen, darunter die Wiederverwendung von Lebensläufen, sprachliche Unstimmigkeiten und ungewöhnliche Arbeitsmuster.
Advertisement

Zusammen stärken diese Maßnahmen die Cyber-Resilienz, indem sie Vertrauen kontinuierlich validieren, die Angriffsfläche minimieren und die Erkennung und Reaktion auf Insider- und Identitätsbetrugsrisiken verbessern.

Remote-Arbeit und grenzüberschreitender Cybermissbrauch

Amazons Entdeckung steht für ein breiteres Missbrauchsmuster im Zusammenhang mit Remote-Arbeitsmodellen. US-Behörden haben mehrere mit Nordkorea verbundene „Laptop-Farming“-Operationen aufgedeckt. 

Ein groß angelegtes Betrugs-system führte zu Haftstrafen für die in den USA ansässigen Helfer.

Ähnliche Methoden wurden auch bei Aktivitäten mit Verbindungen zu Russland, Iran und China beobachtet, wo Fernzugriff und Stellvertreter-Infrastruktur genutzt werden, um den Standort zu verschleiern und standardmäßige Sicherheitskontrollen zu umgehen.

Mit der Weiterentwicklung des Identitätsbetrugs bei Remote-Arbeit stehen Unternehmen zudem vor wachsenden Herausforderungen, synthetische Identitäten und Deepfakes zu erkennen, die die Grenze zwischen Betrug und legitimen Nutzern verwischen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.