LONDON (IT BOLTWISE) – Eine gemeinsame Cybersecurity-Notiz beschreibt die Kampagne „Contagious Interview“ als breit angelegten Job-Recruiting-Angriff gegen Webdesigner und IT-Spezialisten. Dabei sollen mindestens 30.000 Geräte in mehr als 100 Ländern kompromittiert worden sein. Die Täter hätten zudem Gelder oder Wallet-Zugangsdaten aus über 7.000 Krypto-Wallets abgezogen und mindestens 10,71 Millionen US-Dollar in Krypto erbeutet. Parallel dazu wächst das IT-Worker-Modell: Ein Discord-Setup mit KI-Texten soll Proxy-Einstellungen für US- und EU-Job-Interviews ermöglichen.

Was zunächst nach einem typischen Social-Engineering-Muster klingt, zeigt in den Details ein ziemlich systematisches Vorgehen: Die Kampagne „Contagious Interview“ setzt auf die Ansprache von konkreten Zielpersonen aus dem Entwickler- und IT-Umfeld, darunter web designer, engineers sowie Fachkräfte rund um Kryptografie, Blockchain und Web3. Laut einer gemeinsamen Cybersecurity-Einschätzung wurden dabei mindestens 30.000 Geräte in mehr als 100 Ländern kompromittiert; gleichzeitig nennen die Hinweise mehr als 7.000 betroffene Krypto-Wallets, aus denen Gelder oder Zugangsdaten abflossen. Die geschätzte Beute wird mit mindestens 10,71 Millionen US-Dollar beziffert – ein Wert, der deutlich macht, dass es bei der Aktion nicht nur um das Abgreifen von Credentials geht, sondern um finanziell verwertbare Zugriffe.
Technisch interessant ist vor allem die Kettenlogik der Erstinfektion: Der initiale Kontakt läuft über die Tarnung als potenzieller Arbeitgeber oder Recruiter, typischerweise über soziale Plattformen. Nachdem Zielpersonen Vertrauen aufgebaut haben, wird ihnen ein Job Assessment oder Coding Test vorgeschaltet. Genau in dieser Phase soll eine mehrstufige Infection Chain starten, die anschließend verschiedene Malware-Familien nachlädt – darunter Namen wie BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy und StoatWaffle. Der so geschaffene Remote-Zugriff wird dann genutzt, um Persistenz aufzubauen und Daten systematisch zu exfiltrieren. Für Security-Teams ist das vor allem deshalb relevant, weil die Angriffe aus einem „Recruiting-Kontext“ heraus starten und sich damit in den üblichen Bahnen von E-Mail- oder Drive-by-Schutzmaßnahmen weniger leicht abfangen lassen.
Die Auswertung ordnet die Aktivität zugleich in ein breiteres Cluster von Benennungsschemata ein, mit denen die Community ähnliche Infrastruktur und Taktiken verfolgt. Für „Contagious Interview“ werden unter anderem Moniker wie CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi und WaterPlum genannt. Auffällig ist außerdem die vermutete Verzahnung zweier Strukturen: Es wird beschrieben, dass sowohl WaterPlum als auch IT-nahe Akteure aus einem Umfeld mit anderen Bezeichnungen (unter anderem PurpleDelta oder Wagemole) miteinander „tief verknüpft“ sein sollen, teils sogar über die gleiche IP-Nutzung beim Zugriff auf Laptop-Farmen und während Bewerbungsprozessen. Diese Beobachtung passt zu einem typischen Operational-Model in finanziell motivierten Intrusionskampagnen: Infrastructure Reuse reduziert den Aufwand für Infrastrukturpflege und erleichtert skalierbare Zugriffswege, erhöht aber auch die Chance, dass bestimmte Pfade in Logdaten wiedererkennbar bleiben.
Dass die Bedrohung inzwischen über reine Credential-Theft hinausgeht, liegt an der zweiten Wirkebene: Erfolgreiche Infektionen sollen nicht nur Konten leeren, sondern auch Organisationen erreichen, die Entwickler beschäftigen. Die Hinweise sprechen explizit davon, dass daraus Möglichkeiten für Spionage, IP-Diebstahl und laterale Bewegung entstehen können. Darüber hinaus erwähnen die Angaben einen operativen Missbrauch von gestohlenen Ausweisbildern: North Korean IT workers sollen mit solchen ID-Duplikaten in der Lage sein, Opfer zu impersonifizieren und ausländische Währung zu generieren. Als praktisches Beispiel wird außerdem eine in Japan betriebene Laptop-Farm durch einen Vermittler identifiziert und „dismantled“ – was zumindest andeutet, dass die Infrastrukturkomponente nicht nur theoretisch existiert, sondern als angreifbare Betriebsressource in der Realität greifbar war.
Parallel zu „Contagious Interview“ wird das IT-Worker-Modell als wachsend beschrieben: Es handelt sich um ein Schema, das gezielt Illegales Einkommen über Jobs in westlichen Firmen über falsche Identitäten generieren soll. Laut dem Kontext der IT-Worker-Programme wird dabei ein historisches Prinzip aufgegriffen, das mit dem „Dispatch“ von Arbeitskräften zur Devisengenerierung in den 1960er- und 1970er-Jahren verglichen wird. Die neuere Ausprägung setzt jedoch deutlich stärker auf Automatisierung und KI, etwa um fingierte Identitäten zu erstellen und die Reichweite global auszudehnen. In einer neueren Analyse wird zudem genannt, dass Zielschwerpunkte vor allem die USA und Japan seien und dabei VPN-Dienste wie Astrill VPN und Mullvad eingesetzt würden, um Exit-Nodes in diesen Ländern zu nutzen – ein Detail, das für Incident-Responder relevant ist, weil VPN- und Proxy-Spuren häufig als isolierte Privatsphäre-Hüllen erscheinen, in Angriffskontexten aber Teil der Identitäts- und Zugriffsstrategie werden.
Am konkretsten wird die aktuelle Rekrutierungsphase in der Beschreibung eines Discord-Setups: Ein Server namens „Mouse Review“ soll als Rekrutierungsfläche dienen, um Proxy-Personen für Job-Interviews zu vermitteln und so Sanktionen, geografische Sperren und Compliance-Prüfungen zu umgehen. Dabei werden Personen in den USA, der EU sowie in Lateinamerika adressiert, um als „face“ und rechtliche Identität aufzutreten, während die technische Arbeit im Hintergrund laufen soll. Der Bericht nennt sogar den Charakter der KI-gestützten Anzeige und liefert Passagen des Textes, in denen „YOUR ROLE IS SIMPLE, BUT CRUCIAL“ sowie ein Versprechen für „consistent“ Bezahlung stehen. Zudem wird beschrieben, dass bei Live-Coding-Challenges remote auf den Screen zugegriffen und die Programmieraufgabe abgeschlossen werden soll, während die Proxy-Person die Kommunikation fortführt. Der finanzielle Split wird mit 35% für die Proxy-Person und 65% für den North Korean IT Worker angegeben – ein Anreiz, der erklärt, warum das Modell auf skalierbare Mitläufer setzt statt auf klassische Malware-Distribution.
Für Unternehmen ergibt sich daraus eine klare Konsequenz: Schutzmaßnahmen müssen Recruiting-Prozesse und „Test“-Szenarien stärker in die Risikologik einbeziehen. „Contagious Interview“ verbindet genau diese Phase mit einer mehrstufigen Malware-Auslieferung, während das IT-Worker-Proxy-Modell später im Prozess ansetzt und durch Identitäts- und Interview-Manipulation Umgehungsspielräume öffnet. Praktisch heißt das, dass Teams neben technischen Kontrollen auch organisatorische Signale prüfen sollten, etwa ungewöhnliche Muster bei Testumgebungen, Remote-Screen-Zugriffen oder wiederkehrende „Briefing“-Workflows, die nicht zu internen Standards passen. Gleichzeitig zeigt die Vielzahl der Malware-Namen, dass sich Angreifer nicht auf ein einziges Payload-Modell verlassen, sondern entlang ihrer Kampagnen wechselnde Familien einsetzen; genau deshalb wird ein rein IOC-getriebenes Vorgehen schnell unzureichend. Wer heute die Rekrutierung als Angriffsfläche betrachtet, reduziert nicht nur den Eintritt in die ersten Infektionsphasen, sondern senkt auch das Risiko, dass spätere Zugänge die Unternehmensumgebung für Spionage und IP-Abzug nutzbar machen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "„Contagious Interview“: KI-gestützte IT-Worker-Angriffe kompromittieren Tausende Geräte" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "„Contagious Interview“: KI-gestützte IT-Worker-Angriffe kompromittieren Tausende Geräte" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »„Contagious Interview“: KI-gestützte IT-Worker-Angriffe kompromittieren Tausende Geräte« bei Google Deutschland suchen, bei Bing oder Google News!