„Fake it ‘til you make it“
Nordkoreanische Hackergruppe NICKEL ALLEY täuscht IT-Experten mit gefälschten Jobs. Das Ziel: Kryptowährungen und Unternehmensspionage

07. April 2026, 13:38 Uhr · Quelle: Pressebox
Nordkoreanische Hacker locken Entwickler mit gefälschten Angeboten, um Schadsoftware zu installieren und sensible Daten zu stehlen.

Wiesbaden, 07.04.2026 (PresseBox) - Die nordkoreanische Hackergruppe NICKEL ALLEY setzt ihre perfiden „Contagious Interview“-Kampagnen fort: Mit gefälschten LinkedIn-Unternehmensprofilen, fingierten Jobangeboten und manipulierten GitHub-Repositorien lockt sie gezielt Softwareentwickler in die Falle. Das Ziel: Die Installation des gefährlichen PyLangGhost RAT – einem Remote-Access-Trojaner, der nicht nur Kryptowährungen stiehlt, sondern auch den Weg für Industriespionage und Supply-Chain-Angriffe ebnet.

Die Masche: Fake-Jobs, Fake-Websites, Fake-Code

NICKEL ALLEY geht mit System vor: Die Gruppe erstellt scheinbar seriöse LinkedIn-Seiten für erfundene Unternehmen und ergänzt diese mit GitHub-Accounts, die vermeintlich harmlosen Code hosten. Im Rahmen fingierter Bewerbungsgespräche werden ahnungslose Kandidaten aufgefordert, „technische Aufgaben“ in einer von den Angreifern kontrollierten Weboberfläche zu lösen. Dort wartet die Falle: Ein scheinbarer Fehler auf der Website fordert die Opfer auf, einen lokalen Befehl auszuführen – der in Wahrheit den PyLangGhost RAT herunterlädt und installiert.

Die Websites der Fake-Unternehmen wirken auf den ersten Blick professionell, enthalten aber oft grobe Fehler – wie etwa den unveränderten Platzhaltertext „IT solutions & Corporate template“ im Seitentitel. Die Angreifer nutzen zudem die Taktik des „ClickFix“, bei der Opfer durch vorgetäuschte technische Probleme zur Ausführung schädlicher Befehle verleitet werden.

PyLangGhost RAT: Die unsichtbare Gefahr

Die Angreifer nutzen zudem den vielseitigen PyLangGhost RAT Trojaner. Er ermöglicht den Cyberkriminellen vollständige Kontrolle über infizierte Systeme. Er kann nicht nur Dateien verwalten und Anmeldeinformationen stehlen, sondern hat es gezielt auf Browser-Erweiterungen und Krypto-Wallets abgesehen. NICKEL ALLEY fordert die Opfer explizit auf, den Schadcode auf ihren Firmenrechnern auszuführen, was ein klares Indiz dafür ist, dass es den Angreifern nicht nur um Kryptowährungen, sondern auch um den Zugang zu sensiblen Unternehmensdaten geht.

Empfehlung für Schutzmaßnahmen

Angesichts der zunehmenden Professionalisierung der Angreifer raten Sicherheitsexperten zu vier wichtigen Maßnahmen:

  • Misstrauen bei unaufgeforderten Jobangeboten: Besonders Entwickler in der Finanz- und Technologiebranche sollten unaufgeforderte Recruiting-Nachrichten auf LinkedIn oder per E-Mail kritisch prüfen.
  • Vorsicht bei technischen Aufgaben in Bewerbungsprozessen: Die Ausführung von Befehlen, die von unbekannten Websites oder GitHub-Repositorien stammen, sollte ein absolutes No-Go sein.
  • Monitoring von Command-Execution: IT-Abteilungen sollten ungewöhnliche Befehle, die über Browser-Clipboard-Daten, PowerShell oder aus dem %TEMP%-Verzeichnis gestartet werden, besonders im Auge behalten.
  • Sensibilisierung der Belegschaft: Unternehmen sollten ihre Mitarbeiter für die Gefahren von Social-Engineering-Angriffen schulen – insbesondere, wenn es um die Ausführung von Code auf Firmenrechnern geht.
Hintergrund: NICKEL ALLEY und die nordkoreanische Cyber-Bedrohung

NICKEL ALLEY agiert im Auftrag der nordkoreanischen Regierung und ist bekannt für ihre ausgeklügelten Angriffe auf die IT-Branche. Die Gruppe nutzt nicht nur gefälschte Jobangebote, sondern kompromittiert auch npm-Paket-Repositorien und etabliert Typosquatting-Pakete, um Entwickler zu täuschen. Die aktuelle Kampagne unterstreicht die wachsende Gefahr durch staatlich gesteuerte Cyberangriffe, die gezielt auf die Software-Lieferkette und die IT-Infrastruktur von Unternehmen abzielen.

Der komplette englischsprachige Blogbeitrag mit zusätzlichen technischen Informationen steht hier.

Sicherheit / Cyberangriffe / NICKEL ALLEY / PyLangGhost / Jobbetrug / Industriespionage / Nordkorea
[pressebox.de] · 07.04.2026 · 13:38 Uhr
[0 Kommentare]
Letzter Vorhang für Peter Treuner bei den academixern
Leipzig, 07.04.2026 (lifePR) - Am Samstag, den  11. April 2026, fällt für  Peter Treuner  bei den academixern der letzte Vorhang. Nach nahezu vier Jahrzehnten auf der traditionsreichen Leipziger Kabarettbühne verabschiedet sich der Schauspieler, Autor und langjährige Ensemblemitglied aus dem aktiven Spielbetrieb. Sein erstes Programm bei den academixern […] (00)
vor 1 Stunde
ICE 1 (Archiv)
Berlin - Die Deutsche Bahn (DB) hat bei der Pünktlichkeit im Fernverkehr im März wieder die Schwelle von 60 Prozent überschritten. Das geht aus Daten des Staatskonzerns hervor, über die die "Süddeutsche Zeitung" (Mittwochausgabe) berichtet. Demnach erreichten im März 62,1 Prozent aller ICEs und ICs ihr Ziel pünktlich. Zwar gab es erneut ein halbes […] (00)
vor 11 Minuten
Das Wireless Festival wurde abgesagt, nachdem das Innenministerium Kanye die ETA entzogen hat.
(BANG) - Das Wireless Festival wurde abgesagt, nachdem das Innenministerium Kanye die ETA entzogen und ihm damit die Einreise ins Vereinigte Königreich verweigert hat. Festival Republic bestätigte die Entscheidung in einer Erklärung und teilte mit, dass alle Ticketinhaber Rückerstattungen erhalten werden. Ein Sprecher sagte: "Das Innenministerium hat YE […] (00)
vor 1 Stunde
iPhone Fold Testproduktion hat begonnen
Nach aktuellen Informationen eines chinesischen Leakers hat Apples Fertigungspartner Foxconn mit der Testproduktion des lang erwarteten iPhone Fold begonnen. Diese Probefertigung ist ein essenzieller Schritt, bevor das Gerät in größerer Stückzahl hergestellt werden kann. iPhone Fold, […] (00)
vor 2 Stunden
Morbid Metal startet in den Early Access und zeigt, wie stylisches Hack-and-Slash aussehen kann
Wer auf temporeiche Kämpfe, schnittige Spielmechaniken und eine ordentliche Portion Roguelite-Suchtpotenzial steht, sollte jetzt aufhorchen. Morbid Metal, das ambitionierte Hack-and-Slash-Projekt von Entwickler Felix Schade, öffnet morgen seine Tore – und der Release-Trailer macht unmissverständlich klar, dass hier niemand halbherzig zu Werke gegangen […] (00)
vor 1 Stunde
Andy Serkis wird seine Rolle als Alfred Pennyworth in 'The Batman: Part II' erneut übernehmen.
(BANG) - Andy Serkis wird seine Rolle als Alfred Pennyworth in 'The Batman: Part II' erneut übernehmen. Der 61-jährige Schauspieler wird Berichten zufolge zur Besetzung als Bruce Waynes Butler für die kommende DC-Studios-Fortsetzung von Matt Reeves dazustoßen, deren Dreharbeiten im Juni in London beginnen sollen. Laut 'Deadline' hat Serkis einen Weg […] (00)
vor 1 Stunde
Eintracht Frankfurt - 1. FC Köln
Frankfurt/Main (dpa) - Ein Zuschauer ist nach einem medizinischen Notfall während des Bundesliga-Spiels zwischen Eintracht Frankfurt und dem 1. FC Köln (2: 2) gestorben. Das teilte der Club zwei Tage nach der Partie mit. «Die Eintrachtfamilie ist tief betrübt» «Der 87-jährige Mann, der seit vielen Jahren Eintrachtmitglied und Dauerkartenbesitzer war, […] (01)
vor 7 Stunden
Cancom will zurück auf Wachstumspfad – doch Preisexplosion und Lieferengpässe drohen
Der IT-Dienstleister Cancom will im laufenden Jahr auf den Wachstumspfad zurückkehren. Nach einer Belebung des Geschäfts zum Jahresende 2025 hin stellte das Unternehmen aus München am Donnerstag für 2026 einen Umsatzanstieg auf 1,75 bis 1,85 Milliarden Euro in Aussicht – nach 1,71 Milliarden Euro im Vorjahr. Das operative Ergebnis (Ebita) soll sich auf […] (00)
vor 19 Minuten
 
Finance im Fokus bei den Convista FICO-Forum-Infotagen
Walldorf, 07.04.2026 (PresseBox) - Die digitale Transformation verändert Finanzbereiche […] (00)
„Silent Stories“ – Ausstellung der Künstlerin Maren Reuter im Klinikum Christophsbad
Göppingen, 07.04.2026 (lifePR) - Ein echtes Highlight im aktuellen Programm von „Kultur im […] (00)
Machine Vision Klartext
Ilsfeld, 07.04.2026 (PresseBox) - Viele Projektprobleme haben erstaunlich wenig mit […] (00)
Aral-Tankstelle (Archiv)
München - Bayerns Wirtschaftsminister Hubert Aiwanger (Freie Wähler) hat der […] (07)
«STATIONEN – Warum noch katholisch?»: BR blickt auf Glauben
Einen Tag vor Beginn des Katholikentags widmet sich das BR Fernsehen der Rolle der Kirche in […] (00)
Auswirkungen eines verlängerten Konflikts Mit dem Anstieg der geopolitischen […] (00)
Review: Reolink Duo 3V PoE – statische Überwachung mit Dual-Kamera
Die Reolink Duo 3V PoE fällt schon beim ersten Blick aus dem Rahmen klassischer […] (00)
Diese Entwicklung hängt mit mehreren Faktoren zusammen, darunter lange Wartezeiten, […] (00)
 
 
Suchbegriff