Threat Intelligence

Lazarus Group

Nordkoreas Staats-Hacker finanzieren mit Milliarden-Krypto-Diebstählen ein Waffenprogramm – und rekrutieren ihre Opfer gern per Fake-Jobangebot.

Kurz erklärt

Die Lazarus Group ist Nordkoreas bekannteste staatliche Hackereinheit – verantwortlich für die größten Krypto-Diebstähle der Geschichte (u. a. rund 1,5 Mrd. USD beim Bybit-Hack 2025), Angriffe auf Banken und Rüstungsunternehmen sowie Fake-Job-Kampagnen, bei denen Entwickler und Admins mit präparierten Bewerbungsunterlagen kompromittiert werden.

Aktiv

Modell

Staatlicher Akteur (Spionage + massiver Finanzdiebstahl zur Regimefinanzierung)

Auch bekannt als

Lazarus, Hidden Cobra, Diamond Sleet, ZINC; APT38 (Finanzarm)

Gegründet

ca. 2009

Entstanden aus

Nordkoreanischer Aufklärungsdienst RGB

Herkunft

Nordkorea (Aufklärungsdienst RGB)

Zielsektoren

Finanzwesen, Kryptobörsen/DeFi, Verteidigung, Energie, Gesundheitswesen, IT

Zielregionen

Global

Typisches Lösegeld

kein klassisches Lösegeld – aber milliardenschwerer Krypto- und Bankdiebstahl

Opferzahl

Milliardenschäden: u. a. Bybit (2025, ~1,5 Mrd. USD), Ronin (2022, 620 Mio.), Bangladesh Bank (2016)

File Extensions

keine eigene (WannaCry historisch: .WNCRY)

Ransom Note

historisch WannaCry (2017)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatlich motivierten Angriff behandeln – Geschäftsführung und einen spezialisierten Incident-Response-Dienstleister sofort einbinden.
  • Bei Krypto-/Finanzbezug: Transaktionen und Wallets sofort einfrieren/prüfen; betroffene Systeme isolieren, aber nicht ausschalten.
  • Verdächtige „Bewerber“/„Remote-IT-Kräfte“ und deren Zugänge prüfen – Lazarus schleust gefälschte IT-Mitarbeiter ein.
  • Zugangsdaten erneuern; Software-Lieferkette prüfen; Out-of-Band kommunizieren.
  • Meldepflichten prüfen (DSGVO, NIS2); BSI, ggf. Finanzaufsicht und Polizei einbeziehen.
⛔ Unbedingt vermeiden
  • Jobangebote/Recruiter mit Dateien oder „Tests“ nicht ungeprüft ausführen – klassische „Dream-Job“-Masche.
  • Remote-Mitarbeiter nicht ohne strenge Identitätsprüfung einstellen – Fake-IT-Worker-Risiko.
  • Nicht vorschnell neu aufsetzen, bevor Forensik und Umfang gesichert sind.
  • Krypto-Transaktionen nach Verdacht nicht weiterlaufen lassen.
  • Interne Krisenkommunikation nicht über kompromittierbare Systeme führen.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • WannaCry (2017, weltweite Verschlüsselungswelle)
  • Bangladesh-Bank-SWIFT-Raub (2016, 81 Mio. USD)
  • Ronin/Axie (2022) & Bybit (2025) – Krypto-Diebstahl in Milliardenhöhe

Angriffstechniken (TTPs)

  • Initial Access: aufwändiges Social Engineering (gefälschte Recruiter/Jobangebote – „Operation Dream Job“), Supply-Chain (3CX, npm-Pakete), gefälschte Trading-/Wallet-Apps; eingeschleuste „IT-Mitarbeiter“.
    • MITRE: T1566, T1195, T1657 (Finanzdiebstahl)
  • Werkzeuge: AppleJeus, TraderTraitor, Manuscrypt; historisch WannaCry.

Technologie & Malware

Arsenal: AppleJeus, TraderTraitor, Manuscrypt; WannaCry (2017).

Besonderheit: einzige staatliche Gruppe mit primärem Fokus auf Finanz- und Krypto-Diebstahl zur Staatsfinanzierung; schleust teils gefälschte Remote-IT-Mitarbeiter in Unternehmen ein.

Indicators of Compromise (IOCs)

  • Malware: AppleJeus, TraderTraitor, Manuscrypt
  • Muster: gefälschte Jobangebote/Recruiter, Supply-Chain (3CX/npm), gefälschte Trading-Apps, Fake-IT-Worker
  • Historie: WannaCry 2017

Was Unternehmen jetzt prüfen sollten

  • Awareness für Fake-Recruiter-Kontakte – besonders bei Entwicklern und Admins
  • Prüfprozesse für Remote-Freelancer-Identitäten (getarnte nordkoreanische IT-Worker)
  • Kontrolle von Open-Source-Abhängigkeiten und Build-Pipelines
  • Absicherung von Krypto-Wallets und Zahlungsfreigaben über Mehr-Augen-Prinzip

Wie Argos unterstützt

Security Awareness gegen Social Engineering, 24/7-Endpoint-Detection im Cyber Defense Center und forensische Analyse bei Verdacht auf gezielte Kompromittierung.