Insider-Bedrohungen nehmen durch nordkoreanische KI-Betrugsschemata bei Einstellungen zu

Betrug bei Einstellungen mithilfe von KI ermöglicht es Angreifern, Prüfungen zu umgehen und Insiderzugang zu erlangen.

Written By
Ken Underhill
Ken Underhill
Mar 30, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein mutmaßlicher nordkoreanischer Agent versuchte, mithilfe einer gestohlenen Identität und eines von einer KI erstellten Lebenslaufs in ein Cybersicherheitsunternehmen einzudringen. Dies verdeutlicht, wie sich Einstellungsprozesse zu einem Angriffsvektor entwickeln. 

Der gescheiterte Versuch zeigt, wie Bedrohungsakteure Identitätsdiebstahl, Automatisierung und anonymisierte Infrastruktur kombinieren, um herkömmliche Schutzmaßnahmen bei der Personalgewinnung zu umgehen.

„Im Juni 2025 haben wir eine Kombination aus OSINT-Due-Diligence vor der Einstellung und gezielten Interviewfragen eingesetzt, um einen mutmaßlichen Agenten der DVRK zu enttarnen“, sagten die Forscher in ihrem Bericht.

So funktioniert das nordkoreanische Betrugsschema bei Einstellungen

Dieser Vorfall ist Teil einer umfassenderen Kampagne, bei der nordkoreanische IT-Fachkräfte als legitime Remote-Kandidaten auftreten, um eine Anstellung zu erhalten und Einnahmen an das Regime weiterzuleiten. 

Diese Operationen folgen einem einheitlichen Muster von Taktiken. Dazu gehören neu erstellte E-Mail-Konten, gestohlene Identitäten, gefälschte LinkedIn- und Lebenslaufprofile sowie KI-gestützte Inhalte, die darauf ausgelegt sind, automatisierte Screening-Systeme zu passieren. 

Das Risiko geht weit über Gehaltsbetrug hinaus – sobald diese Personen im Unternehmen sind, können sie als Insider-Bedrohungen mit Zugriff auf sensible Systeme agieren und so Daten exfiltrieren, geistiges Eigentum stehlen und sich langfristig festsetzen. 

Unternehmen, die technische Fachkräfte für Remote-Arbeit einstellen, sind für diese Art der Infiltration besonders anfällig – insbesondere bei Positionen mit weitreichenden Zugriffsrechten oder im Engineering.

So bauen Angreifer glaubwürdige Identitäten auf

Um Glaubwürdigkeit herzustellen, kombinierte der Agent Identitätsdiebstahl, von einer KI erstellte Inhalte und anonymisierte Infrastruktur. 

Er verwendete IP-Adressen, die mit dem Astrill-VPN-Netzwerk verknüpft waren, sowie eine VoIP-Telefonnummer mit Bezug zu einem Standort in den USA, um eine glaubwürdige Persona zu untermauern. 

Der Lebenslauf selbst spiegelte die Stellenbeschreibung sehr eng wider und übernahm erforderliche Fähigkeiten und Verantwortlichkeiten, um keywordbasierte Screening-Systeme zu passieren – eine Taktik, die zunehmend eingesetzt wird, um automatisierte Filter bei Einstellungen zu umgehen. 

Advertisement

Die Forscher identifizierten außerdem mehrere Lebenslaufprofile unter demselben Namen mit widersprüchlichen Angaben. Dies deutet darauf hin, dass die Persona über verschiedene Plattformen hinweg wiederverwendet und angepasst wurde, um die Erfolgschancen zu erhöhen.

Warnsignale während des Bewerbungsgesprächs

Verhaltensindikatoren während des Gesprächs machten die Täuschung zusätzlich sichtbar. Der Kandidat blickte häufig vom Bildschirm weg und verließ sich dabei wahrscheinlich auf einen KI-Chatbot für Antworten in Echtzeit. Außerdem hatte er Schwierigkeiten mit nicht einstudierten oder unerwarteten Fragen. 

Obwohl die Person angab, über mehr als zehn Jahre Erfahrung zu verfügen, konnte sie keine überprüfbaren Arbeitsproben vorlegen, hatte weder ein GitHub-Profil noch ein öffentliches Portfolio und beendete das Gespräch schließlich abrupt, als sie gebeten wurde, frühere Arbeiten zu demonstrieren – eindeutige Anzeichen für eine erfundene Berufserfahrung.

Die Infrastruktur der Laptop-Farm im Detail

Weitere Untersuchungen ergaben, dass die Operation über einen einzelnen Bewerber hinausging. Ein vom Unternehmen ausgegebenes Gerät wurde zu einer Laptop-Farm zurückverfolgt, in der mehrere Firmenlaptops gebündelt und aus der Ferne gesteuert wurden. 

Die Ermittler identifizierten etwa 40 Geräte im Netzwerk, von denen rund 20 wahrscheinlich Teil der koordinierten Operation waren – ein Hinweis auf das Ausmaß und die Industrialisierung dieser Machenschaften. 

Die Einrichtung nutzte PiKVM-Geräte, mit denen Angreifer Systeme auf Hardwareebene aus der Ferne steuern können – sogar bevor das Betriebssystem geladen wird. Dadurch ist die Erkennung schwieriger als bei herkömmlichen Tools für den Fernzugriff.

Die Infrastruktur wurde zusätzlich durch Mesh-VPN-Dienste wie Tailscale unterstützt. Diese ermöglichten verschlüsselte Peer-to-Peer-Verbindungen zwischen Geräten und einen skalierbaren, unauffälligen Fernzugriff über geografisch verteilte Standorte hinweg. 

Advertisement

Diese Kombination aus Kontrolle auf Hardwareebene und sicherer Vernetzung schafft eine widerstandsfähige Umgebung, in der der dauerhafte Zugriff auf Unternehmenssysteme aufrechterhalten werden kann, während der Betrieb scheinbar lokal erfolgt.

Insider-Bedrohungen bei Einstellungen eindämmen

Da Bedrohungen im Zusammenhang mit Einstellungen immer ausgefeilter werden, können sich Unternehmen nicht länger allein auf herkömmliche Prüfungen verlassen. 

Angreifer kombinieren zunehmend KI, gestohlene Identitäten und Fernzugriffstechniken, um Standardkontrollen zu umgehen. 

Dagegen hilft nur ein mehrschichtiger Ansatz, der die Validierung vor der Einstellung, technische Kontrollen und laufende Überwachung umfasst.

  • Identitätsprüfungen und OSINT-Kontrollen durchführen , um Identitäten, Werdegänge und digitale Spuren von Kandidaten zu überprüfen.
  • IP-Adressen, Telefonnummern und die Konsistenz der Geolokalisierung überprüfen , um Anonymisierung oder Standortfälschung zu erkennen.
  • Live-Arbeitsproben verlangen und dynamische Interviewfragen verwenden , um KI-gestützte oder einstudierte Antworten aufzudecken.
  • Auf inkonsistente Profile und anomales Verhalten sowie auf Hinweise auf gemeinsam genutzte oder aus der Ferne gesteuerte Geräte achten.
  • Das Prinzip der geringsten Rechte durchsetzen und den Zugriff für neue Mitarbeiter segmentieren und nicht autorisierte Tools für den Fernzugriff beschränken.
  • Gerätekontrollen und Schutzmaßnahmen bei der Einarbeitung implementieren , einschließlich verifiziertem Zugriff, Geolokalisierungsprüfungen und verzögerter Bereitstellung.
  • Regelmäßig Pläne zur Reaktion auf Vorfälle für Insider-Bedrohungen, kompromittierte Konten und verdächtige Aktivitäten von Mitarbeitern testen.

Zusammen helfen diese Maßnahmen Unternehmen, ihre Widerstandsfähigkeit gegen sich wandelnde Bedrohungen bei Einstellungen zu stärken und gleichzeitig die Gefährdung durch von Insidern verursachte Kompromittierungen zu begrenzen.

Das Vertrauen in Einstellungsprozessen bricht weg

Da Bedrohungsakteure zunehmend KI, Identitätsdiebstahl und Fernzugriffstechniken kombinieren, wird die Personalgewinnung rasch zu einer Erweiterung der Angriffsfläche und nicht nur zu einer Geschäftsfunktion. 

Dieser Fall zeigt, wie leicht sich Vertrauen künstlich herstellen lässt – und wie schwer es ohne die richtigen Kontrollen zu erkennen sein kann. 

Da Vertrauen auf menschlicher Ebene immer schwerer zu überprüfen ist, setzen Unternehmen auf Zero-Trust-Lösungen , um Zugriffe kontinuierlich zu validieren und die Abhängigkeit von implizitem Vertrauen zu verringern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.