(openPR) Nordkoreanische Netzwerke schleusen IT-Fachkräfte mit falscher Identität in Unternehmen ein. Validato-Managing-Partner Reto Marti erklärt in einer CIO.de-Analyse Warnsignale und Gegenmassnahmen ür CIOs, HR und Security.
Ein Freelance-Entwickler mit makellosem Lebenslauf, sauberem Portfolio und überzeugendem Video-Interview – und trotzdem kein einzelner Kandidat, sondern ein Glied in einem staatlich gelenkten Betrugsnetzwerk. Was nach Spionagefilm klingt, ist längst ein konkretes Insider-Risiko für Unternehmen. Reto Marti, Managing Partner des DACH-Anbieters für Human Risk Management und Background-Checks Validato, ordnet das Phänomen in einer aktuellen Analyse für das IT-Fachmedium CIO.de ein: „Fake-IT-Mitarbeiter: Wie CIOs den Betrug erkennen" (CIO Magazin, 23. Juli 2026,). Seit Jahren schleusen nordkoreanische Netzwerke IT-Fachkräfte mit falschen, gestohlenen oder geliehenen Identitäten in westliche Unternehmen ein, meist als Remote-Freelancer für Softwareentwicklung, Datenbanken, Cloud-Administration oder App-Projekte. Behörden gehen laut dem Artikel von Tausenden weltweit eingesetzten Arbeitskräften aus. Wie groß einzelne Netzwerke werden können, zeigen bereits abgeschlossene US-Strafverfahren: In einem Fall wurden 309 US-Unternehmen und zwei internationale Firmen getäuscht, das Netzwerk erwirtschaftete mehr als 17 Millionen US-Dollar. Ein im April 2026 abgeschlossenes Verfahren betraf eine Struktur, die mit gestohlenen Identitäten Jobs bei mehr als 100 Unternehmen erlangte und über fünf Millionen US-Dollar einnahm.
Für Unternehmen ist das laut Marti kein akademisches Risiko. Wer regulär eingestellt wird, erhält reguläre Zugangsdaten und damit unter Umständen Zugriff auf Quellcode, Kundendaten, Entwicklungsumgebungen oder interne Wissensbestände. Der Zugriff wirkt technisch legitim, obwohl Identität, Standort und Zweck der Tätigkeit falsch sein können. Die Struktur der Betrugsnetzwerke ist arbeitsteilig organisiert: IT-Fachkräfte übernehmen die eigentliche Projektarbeit, Rekruter suchen passende Stellen, Mittelsleute beschaffen Identitäten und Konten, weitere Personen treten in Interviews auf oder wickeln Verträge und Zahlungen ab. Hinzu kommen lokale Helfer, die Firmenhardware entgegennehmen. Ein Unternehmen kann daher im Bewerbungsgespräch, beim Versand des Laptops und im täglichen Arbeitsalltag jeweils mit unterschiedlichen Personen desselben Netzwerks interagieren. Eine Schlüsselrolle spielen sogenannte Laptop Farms: Firmenrechner stehen physisch im Land des vermeintlichen Mitarbeiters, werden aber über Fernwartungssoftware oder KVM-Technik aus dem Ausland bedient, sodass der Zugriff für einfache Standortkontrollen lokal wirkt. Generative KI verschärft die Täuschung zusätzlich – laut dem Artikel beobachtet Microsoft unter anderem KI-bearbeitete Profilbilder und den Einsatz von Stimmveränderungssoftware bei Bewerbungen.
Ein einmaliger, dokumentenbasierter Background Check greift bei dieser Betrugsform häufig zu kurz. Er bestätigt bestenfalls, dass vorgelegte Daten zu einer realen Identität passen, beantwortet aber nicht, ob diese Identität wirklich zur Person im Interview gehört, ob später dieselbe Person arbeitet oder ob dieselben Kontaktdaten bereits in anderen Bewerbungen aufgetaucht sind. Identitätsprüfung müsse deshalb als Prozess gedacht werden, betont Marti: vom Recruiting über das Onboarding bis zu risikobasierten Kontrollen während der laufenden Beschäftigung. Zusätzliche Blindstellen entstehen bei externen Entwicklern und Personaldienstleistern. Wer das Recruiting an Dritte auslagert, gibt damit nicht automatisch die Verantwortung für den Systemzugang ab – Unternehmen sollten vertraglich und operativ sicherstellen, dass Dienstleister vergleichbare Prüfstandards anwenden und Auffälligkeiten melden.
Der Artikel benennt konkrete Warnsignale entlang des gesamten Beschäftigungsverhältnisses. Im Bewerbungsprozess zählen dazu identische Kontaktdaten wie VoIP-Nummern, E-Mail-Adressen oder Zahlungsinformationen bei mehreren angeblich unabhängigen Bewerbungen, inhaltlich nicht zusammenpassende Lebensläufe und Portfolios, das Ausweichen vor einem stabilen Video-Interview, auffällig vage Antworten zu Standort, Ausbildung oder früheren Projekten sowie Drängen auf einen sehr schnellen Vertragsstart. Nach dem ersten Arbeitstag deuten unter anderem Anmeldungen desselben Kontos aus weit auseinanderliegenden Ländern, nicht genehmigte Fernwartungssoftware, wechselnde Gerätefingerabdrücke, großflächiges Kopieren von Quellcode in private Cloudspeicher sowie wiederkehrende technische Probleme bei Video-Calls auf ein erhöhtes Risiko hin. Kein einzelnes Merkmal belegt für sich genommen einen Betrug – entscheidend ist laut Marti die Kombination mehrerer voneinander unabhängiger Signale.
Als Gegenmaßnahmen nennt der Artikel fünf Stellhebel für CIOs, HR und Security: Rollen nach Risiko staffeln, Identität mehrfach über unabhängige Quellen verifizieren, Hardware-Versand und Zahlungswege kontrollieren, Least Privilege technisch durchsetzen sowie Dienstleister und einen gemeinsamen Eskalationsweg einbeziehen. Für Unternehmen in Deutschland, Österreich und der Schweiz müsse dieses Vorgehen laut Marti verhältnismäßig und datenschutzkonform ausgestaltet sein – Ziel sei nicht die möglichst umfassende Sammlung von Personendaten, sondern die nachvollziehbare Prüfung relevanter Risiken für eine konkrete Rolle, mit klaren Kriterien, begrenzten Aufbewahrungsfristen und menschlicher Bewertung von Treffern. Validato unterstützt Unternehmen in der DACH-Region genau bei dieser Aufgabe: mit skalierbaren, datenschutzkonformen Screening-Prozessen, die Identitätsprüfung nicht als einmaligen Haken, sondern als kontinuierlichen Bestandteil des gesamten Employee-Lifecycles verankern. Cybersicherheit beginnt nicht erst an der Firewall, so das Fazit des Artikels – sie beginnt dort, wo eine digitale Identität erstmals Vertrauen, Hardware und Zugriffsrechte erhält, und endet nicht mit dem ersten Arbeitstag.














