Home » Warnung des Auswärtigen Amtes: Nordkoreanische IT-Fachkräfte als Insider-Bedrohung
Wer heute Freelancer oder Remote-Entwickler einstellt, prüft in der Regel Portfolio, Referenzen und Stundensatz. Genau diese Routine machen sich nordkoreanische IT-Fachkräfte zunutze. Sie bewerben sich unter falschen Identitäten auf Freelance-Plattformen und in Unternehmen, liefern zunächst solide Arbeit und schleusen so über Monate Geld in Nordkoreas Rüstungsprogramme. Das Auswärtige Amt hat gemeinsam mit zehn weiteren Staaten einen offiziellen Warnhinweis veröffentlicht, der genau vor dieser Masche warnt. Wir ordnen ein, wie das Schema funktioniert, woran ihr es erkennt und was jetzt in eurem Einstellungs- und Zugriffsprozess passieren sollte.
Am gemeinsamen Warnhinweis beteiligt sind elf Staaten: Deutschland, Japan, die USA, Südkorea, Australien, Frankreich, Italien, Kanada, Neuseeland, die Niederlande und Großbritannien. Der Kern der Warnung: Nordkorea betreibt ein organisiertes Netzwerk von IT-Spezialisten, die sich mit gefälschten Dokumenten und erfundenen Identitäten als reguläre Remote-Kräfte ausgeben. Die so erzielten Einnahmen fließen in das nordkoreanische Kernwaffen- und Raketenprogramm.
Der Originaltext des Auswärtigen Amtes richtet sich ausdrücklich nicht nur an Behörden, sondern an Unternehmen jeder Größe, an Vermittlungsplattformen und an Privatpersonen, die Freelancer beauftragen. Den vollständigen Warnhinweis findet ihr hier: Warnhinweis des Auswärtigen Amtes zu nordkoreanischen IT-Fachkräften.
Wichtig ist die Einordnung: Es handelt sich nicht um einen klassischen Hackerangriff von außen, sondern um einen Menschen mit legitimem Zugang, der bewusst ins Unternehmen eingeschleust wird. Damit verschiebt sich das Problem von der Firewall in den Recruiting- und Onboarding-Prozess.
Das Vorgehen ist arbeitsteilig und über längere Zeit angelegt. In den meisten Fällen laufen die folgenden Schritte ab:
Mit gefälschten oder gestohlenen Ausweisdokumenten und erfundenen Lebensläufen werden Profile auf Freelance- und Jobplattformen angelegt, oft mehrere Konten mit demselben Dokument.
Für Videointerviews oder persönliche Treffen springen Dritte ein, die die vorgegebene Identität verkörpern. So wirkt die Bewerbung glaubwürdig, obwohl die eigentliche Arbeit woanders geleistet wird.
Die Fachkräfte arbeiten remote, häufig unter Marktrate und mit ungewöhnlich hohen Arbeitsstunden, um möglichst viele Projekte parallel zu bedienen und Vertrauen aufzubauen.
Bezahlt wird bevorzugt in Kryptowährung oder über Zahlungsempfänger, die nicht mit dem Kontoinhaber übereinstimmen, damit sich der Geldfluss nach Nordkorea nicht nachverfolgen lässt.
Der Warnhinweis nennt eine Reihe von Merkmalen, die einzeln harmlos wirken können, in Kombination aber ein deutliches Warnsignal sind. Achtet im Bewerbungs- und Vertragsprozess besonders auf folgende Punkte:
Ein einzelnes Merkmal beweist noch keinen Betrug, viele Freelancer arbeiten legitim remote und international. Entscheidend ist das Gesamtbild. Wer bei Videocalls konsequent ausweicht, Zahlungen umleitet und dessen Angaben sich wiederholt ändern, gehört genauer geprüft, bevor Zugriff auf Systeme oder Daten gewährt wird.
Das Problem endet nicht bei der Finanzierung eines fremden Rüstungsprogramms. Sobald eine solche Person Zugriff auf eure Systeme hat, entsteht ein handfestes Sicherheitsrisiko im eigenen Haus:
Quellcode, Kundendaten und interne Dokumente können unbemerkt kopiert und abgezogen werden, ganz legal über den gewährten Zugang.
Dokumentiert sind Fälle von Kryptowährungsdiebstahl und Erpressung, etwa wenn nach Kündigung mit der Veröffentlichung erbeuteter Daten gedroht wird.
Nach UN-Resolution 2397 und nationalem Recht kann bereits der Vertragsabschluss und die Bezahlung solcher Kräfte gegen Sanktionsvorgaben verstoßen.
Die gute Nachricht: Gegen diese Masche helfen dieselben Prinzipien, die auch sonst gute Cybersecurity ausmachen, konsequent angewendet auf Recruiting und Zugriffsvergabe.
Tipp: Behandelt jeden externen Zugang wie einen potenziellen Insider-Zugang. Wer auf Systeme und Daten zugreifen darf, sollte denselben Prüf- und Kontrollstandard durchlaufen wie eine feste Anstellung, unabhängig davon, ob es sich um Freelancer, Dienstleister oder Remote-Kräfte handelt.
Wir helfen euch, Recruiting, Zugriffsmanagement und Monitoring so aufzustellen, dass eingeschleuste Identitäten und Insider-Risiken früh auffallen, ohne euren Betrieb auszubremsen.
Wir prüfen und gestalten eure Zugriffsprozesse so, dass externe wie interne Nutzer nur die Rechte erhalten, die sie wirklich brauchen.
In einer strukturierten Bestandsaufnahme decken wir Lücken in Onboarding, Zugriffsvergabe und Monitoring auf und priorisieren die passenden Maßnahmen.
Wir schulen HR und IT gemeinsam, damit die Warnsignale aus diesem Beitrag im Alltag erkannt und richtig eskaliert werden.
Ihr wollt loslegen? Wir bieten einen kostenlosen Erstberatungstermin an und schauen gemeinsam auf euren Recruiting- und Zugriffsprozess. Jetzt Kontakt aufnehmen.
Die gemeinsame Warnung von elf Staaten macht deutlich: Nordkoreanische IT-Fachkräfte sind kein exotisches Randthema, sondern ein reales Risiko für jedes Unternehmen, das remote einstellt. Die Angreifer kommen nicht durch eine Sicherheitslücke, sondern durch die Vordertür, mit einem gültigen Vertrag und legitimem Zugang.
Der wirksamste Schutz ist eine Kombination aus verlässlicher Identitätsprüfung, minimalen Zugriffsrechten und Monitoring, das Auffälligkeiten früh sichtbar macht. Wer diese Grundlagen sauber umsetzt, entzieht der Masche die Basis.
Mint Secure berät und begleitet euch dabei, vom ersten Assessment bis zum laufenden Betrieb. Sprecht uns an.
Copyright Mint Secure GmbH. All Rights Reserved.