Krypto-Entwickler sehen sich gefälschten Jobangeboten ausgesetzt, die Malware liefern und Wallet-Daten stehlen. Eine gemeinsame Sicherheitswarnung verbindet diese Angriffe mit Nordkoreas WaterPlum-Gruppe. Die Behörden fordern strengere Kontrollen von Personalvermittlern, Codierungstests und Software, die bei Online-Vorstellungsgesprächen verwendet werden.
Die Warnung vom 18. September berichtet von mindestens 30.000 infizierten Geräten in mehr als 100 Ländern. Angreifer stahlen Gelder oder Login-Daten aus mehr als 7.000 Geldbörsen. Web3-Entwickler und Blockchain-Spezialisten gehörten von Dezember 2025 bis Juli 2026 zu den Hauptzielen. Die Ermittler schätzten die gestohlene Krypto auf 1,7 Milliarden Yen oder etwa 10,71 Millionen Dollar.
1. Verifizierung des Personalvermittlers über einen separaten Kanal
Das FBI empfiehlt, die Identität des Rekrutierers über einen separaten Kommunikationskanal zu überprüfen. Profilfotos und Karrierewissen reichen nicht aus. Das Büro markiert außerdem Jobangebote mit unrealistisch hoher Bezahlung.
Angreifer recherchieren öffentliche Profile und passen Angebote an die Fähigkeiten des Ziels an. Einige verwenden gestohlene Fotos oder gefälschte Webseiten. Andere bauen Vertrauen auf, bevor sie Software-Downloads anfordern.
2. Frageanfragen zur Reparatur von Interviewsoftware
Ein angebliches Videoproblem ist ein dokumentiertes Warnsignal. Das FBI markiert Anfragen, Skripte auszuführen, die angeblich Interviewanrufe wiederherstellen. Es warnt auch vor maßgeschneiderten Anwendungen, die für Aufgaben verwendet werden, die Standardsoftware bereits abwickelt.
Fehler innerhalb einer Aufgabe verdienen ebenfalls eine genaue Prüfung. Blackpoint Cyber fand ein bösartiges Schachprojekt, das beim Start absichtlich fehlgeschlagen war. Sein Fehlerbehandler holte und führte Code von einem entfernten Dienst aus, was zu einer OtterCookie-Infektion führte.
Dieser Fall zeigt, warum eine Fehlermeldung überprüft werden muss, bevor weitere Befehle ausgeführt werden. Blackpoint stellte fest, dass die resultierende Malware Systemdetails und Screenshots sammelte. Außerdem wurde ein Windows-Starteintrag erstellt, um den Zugriff aufrechtzuerhalten.
3. Vermeiden Sie das Codieren von Arbeitsgeräten
Krypto-Entwickler müssen Interviewaufgaben von Geräten trennen, die für Firmenarbeiten verwendet werden. Die FBI-Richtlinien empfehlen eine virtuelle Maschine auf einem Gerät außerhalb des Firmennetzwerks, wenn ein Test Code-Ausführung erfordert. Dadurch bleibt die Zuweisung vom normalen Arbeitsplatzzugang fern.
Eine virtuelle Umgebung erfordert weiterhin vorsichtige Handhabung. NTT-Forscher fanden virtuelle Umgebungsprüfungen in einer OtterCookie-Version, die im April 2025 beobachtet wurden. Sie bewerteten, dass diese Angreifern halfen, Sandbox-Aktivitäten von tatsächlichen Infektionen zu unterscheiden.
Für Krypto-Entwickler erfüllen Sandboxing und Restricted Mode unterschiedliche Zwecke. Eine Sandbox isoliert die Testumgebung. Restricted Mode steuert Funktionen im Code-Editor, wie Microsofts Leitlinien erklären.
4. Unbekannte VS Code-Projekte im eingeschränkten Modus halten
Microsoft sagt, dass der eingeschränkte Modus Aufgaben, Debugging, Terminals, Einstellungen und Erweiterungen einschränkt. Grundlegendes Durchsuchen und Bearbeiten von Code bleibt verfügbar. Entwickler behalten daher den Zugriff auf Quelldateien, während mehrere Ausführungsfunktionen eingeschränkt bleiben.
Auch der Ordnerstandort ist wichtig. Das Vertrauen gilt für dessen Unterordner. Das Platzieren eines unbekannten Projekts dort vererbt Vertrauen, daher muss die Liste vertrauenswürdiger Ordner beachtet werden.
Dieser Schutz hat Grenzen. Microsoft warnt, dass eine bösartige Erweiterung weiterhin den eingeschränkten Modus ignorieren kann. Die Richtlinie empfiehlt, Erweiterungen nur von vertrauenswürdigen Publishern zu installieren.
Der Workspace Trust-Editor ermöglicht es Entwicklern, vertrauenswürdige Ordner zu entfernen. Microsoft warnt außerdem davor, die Vertrauensbeschränkungen einer Erweiterung ohne Überprüfung zu überschreiben. Erweiterungen ohne deklarierte Unterstützung für Workspace Trust sind standardmäßig deaktiviert.
5. Pakete und Aufgaben vor der Ausführung überprüfen
Unsichere NPM-Pakete und VS Code-Projekte tauchen in dokumentierten Angriffen auf Entwickler auf. NTTs StoatWaffle-Forschung beschreibt ein blockchain-bezogenes Repository mit einer schädlichen tasks.json-Datei. Das Öffnen und Vertrauen in dieses Projekt aktivierte eine Aufgabe, die weiteren Code herunterlud.
In einem Bericht vom Oktober 2025 verfolgte Cisco Talos eine Infektion auf node-nvm-ssh im offiziellen NPM-Repository. Die Malware enthielt Code zum Aufzeichnen von Tastenanschlägen und zum Erstellen von Screenshots. Das gemeldete Paket war Teil einer modifizierten Anwendung namens Chessfi.
Die NPM-Dokumentation besagt, dass die Einstellung Ignore-Scripts während der Installation Skripte in package.json Dateien blockiert. Die Option steht standardmäßig auf false. Die Installation eines Pakets zieht auch die benötigten Abhängigkeiten ein.
Befehle wie npm start und npm test führen weiterhin die gewünschten Skripte aus, wenn die Einstellung aktiviert ist. Ihre automatischen Pre- und Post-Scripts bleiben blockiert.
6. Halte Wallet-Geheimnisse von Interviewmaschinen fern
Das FBI rät davon ab, Wallet-Passwörter, private Schlüssel und Seed-Phrasen auf internetverbundenen Geräten zu speichern. Für Krypto-Entwickler betrifft diese Richtlinie direkt die während einer Infektion freigelegten Daten.
Die OtterCookie-Analyse von NTT fand Module, die sich auf Chrome-Passwörter und Dateien konzentrieren, die mit MetaMask verknüpft sind. Die Malware sammelte außerdem Inhalte der Zwischenablage und Dateien im Zusammenhang mit Kryptowährungen. Diese Ziele gehen über den Code hinaus, der für einen Einstellungstest bereitgestellt wird.
StoatWaffle birgt ähnliche Risiken. NTT stellte fest, dass es Browserzugangsdaten und ausgewählte Erweiterungsdaten gestohlen hat. Auf macOS enthielt die Sammlung die Schlüsselbunddatenbank, die sensible Anmeldeinformationen enthält.
7. Handeln Sie schnell nach vermuteter Malware-Exposition
Die gemeinsame Warnung fordert Opfer mutmaßlicher Fake-Job-Malware-Vorfälle auf, betroffene Geräte sofort vom Internet zu trennen. Sie warnt, dass das Entfernen von Malware die Möglichkeit lässt, dass bereits Wallet-Daten gestohlen wurden.
Die FBI-Reaktionsrichtlinie fordert die Opfer auf, Nachrichten, Benutzernamen und andere Beweise zu bewahren. Sie empfiehlt, getrennte Geräte eingeschaltet zu lassen, um wiederherstellbare Malware-Spuren zu bewahren. Die Behörde empfiehlt außerdem, forensische Untersuchungen mit den Ermittlern zu besprechen.
Die Behörden empfehlen, eine neue Wallet auf einem separaten Gerät anzulegen und Vermögenswerte darauf zu übertragen. Die Ersatz-Seed-Phrase sollte offline bleiben. Die gemeinsame Warnung empfiehlt außerdem, wichtige Daten zu sichern und das betroffene Betriebssystem vollständig zurückzusetzen.
Verwandt: Gefälschte KI-Krypto-Tools ersetzen Wallet-Erweiterungen – Wie man die Falle erkennt
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.