Cyberkriminelle arbeiten mit verdeckt agierenden nordkoreanischen IT-Fachkräften in einer hybriden Operation zusammen, die den Namen „DeceptiveDevelopment“ trägt.
Die seit mindestens 2023 aktive Kampagne nutzt gefälschte Rekrutierungs- und Interviewabläufe, um Entwickler zu kompromittieren – insbesondere in den Bereichen Krypto und Web3 – und zwar unter Windows, Linux und macOS. Dabei kombiniert sie den Diebstahl von Zugangsdaten mit der gezielten Platzierung von Insidern, um die Wirkung zu maximieren.
Laut Forschern von WeLiveSecurity heißt es: „Der Kern und Schwerpunkt der Operationen liegt auf Social-Engineering-Methoden.“
Täuschung auf zwei Ebenen: Recruiter und Insider bei der Arbeit
Dies ist keine typische Phishing-Welle.
Die Operation läuft auf zwei Ebenen ab: Malware-Betreiber geben sich als Recruiter aus, um Jobsuchende zu infizieren, während nordkoreanische IT-Fachkräfte – das Cluster WageMole – gestohlene Identitäten wiederverwenden, um legitime Remote-Stellen zu erhalten. So verschaffen sie sich dauerhaften Zugriff auf Unternehmenscode, Infrastruktur und Gelder.
Zu den Zielen gehören Softwareentwickler, Kryptowährungsprojekte und Web3-Teams. Dadurch steigen die Risiken von Quellcode-Diebstahl, der Kompromittierung von Wallets und der Infiltration von Lieferketten.
Von gefälschten Interviews zur vollständigen Systemübernahme
DeceptiveDevelopment setzt auf ausgefeiltes Social Engineering, darunter die ClickFix-Technik. Dabei werden Bewerber auf überzeugend gestaltete „Interview“-Portale mit umfangreichen Bewerbungsformularen geleitet.
Im letzten Schritt löst ein inszenierter Fehler beim Kamerazugriff betriebssystemspezifische „Fehlerbehebungs“-Befehle aus, die in Wirklichkeit Malware herunterladen und ausführen.
Das Toolset ist plattformübergreifend und modular: Der First-Stage-Schädling BeaverTail und OtterCookie (JS-/C++-Varianten) sammeln Browser-, Wallet- und Zugangsdaten und laden das Python-basierte RAT InvisibleFerret nach.
Der in Go/Python geschriebene Infostealer WeaselStore erweitert die Datenexfiltration und die Fernsteuerung, während das .NET-Framework TsunamiKit Spyware, Kryptomining, Persistenz und Ausnahmen für Defender hinzufügt.
Forscher bringen DeceptiveDevelopment außerdem mit Tropidoor in Verbindung (mit gemeinsamer Abstammung mit Lazarus’ PostNapTea) sowie mit einer TCP-RAT-Variante von AkdoorTea aus dem Jahr 2025, die zusammen mit trojanisierten Artefakten im NVIDIA-Stil beobachtet wurde.
Die Angriffskomplexität ist niedrig bis moderat, die operative Raffinesse jedoch hoch: realistisch wirkende Recruiter-Profile, umfangreiche Formulare, die einen Commitment-Bias erzeugen, sowie auf das jeweilige Betriebssystem zugeschnittene Ausführungsketten, die grundlegende Awareness-Schulungen umgehen.
Unterdessen nutzen WageMole-Betreiber gestohlene oder synthetische Identitäten (häufig unterstützt durch KI-generierte Fotos und Face-Swaps), um Stellen zu bekommen – teils mit Unterstützung von Stellvertretern bei Interviews und Vereinbarungen zur Aufteilung des Gehalts.
Schutz vor DeceptiveDevelopment
Menschen und Prozesse
- Kontrollen bei der Personalgewinnung: Bewerberidentität durch wiederholte Prüfungen über mehrere Kanäle hinweg verifizieren; einen Abgleich von Echtzeit-Liveness und Video verlangen; Terminalbefehle von Webseiten während Interviews verbieten.
- Sorgfaltsprüfung von Anbietern und Freelancern: Portfolios, Codehistorie und Geräteherkunft validieren; den Zugriff von Auftragnehmern standardmäßig beschränken.
Technische Kontrollen
- Schutz für Endgeräte: Skriptgesteuerte Terminal-Einzeiler, curl/wget- plus bash-/PowerShell-Ketten sowie das Herunterladen von Go-/Node-Build-Tools während der Ausführung erkennen. Die Ausführung nicht signierter Skripte auf Interviewgeräten blockieren.
- Netzwerk und Identität: Prinzip der geringsten Rechte, Just-in-Time-Zugriff und starke MFA durchsetzen; Build-Systeme und Geheimnisse segmentieren; auf anomale Zugriffe von „neuen Mitarbeitern“ und ungewöhnliche Quellorte achten.
- Bedrohungsinformationen und Erkennung: Erkennungsregeln für Malware-Verhalten hinzufügen (Zugriff auf Wallets und Schlüsselbunde, das Auslesen von Browserzugangsdaten, Änderungen an Defender-Ausnahmen, das Ablegen von Minern). Nach TOR-/Kryptomining-Indikatoren und verdächtigen .NET-Loadern suchen.
- Forensik und Incident Response: Triage anhand der Überprüfung von Browser-Zugangsspeichern, der Untersuchung von Wallet-Plug-ins, eines Audits von Autostarts und Persistenz sowie der Analyse von Protokollen zu Auftragnehmerkonten durchführen.
Das große Bild: Spionage trifft auf Cyberkriminalität
DeceptiveDevelopment zeigt, wie sich E-Crime und APT-Handwerk annähern: Skalierbares Social Engineering in Kombination mit der Platzierung von Insidern verwischt die Grenzen zwischen finanziell motiviertem Diebstahl und Spionage.
Indem sie legitime Abläufe bei der Personalgewinnung als Waffe einsetzen und durch KI-gestützte Identitätsfälschung ergänzen, können Angreifer Perimeter-Kontrollen umgehen und langfristigen Zugriff erlangen. Wenn sich diese Taktiken als profitabel erweisen, ist mit Nachahmern und Toolsets im Franchise-Modell zu rechnen.
zeigt, warum Unternehmen sich zunehmend Zero-Trust-Frameworks zuwenden.

