LinkedIn Phishing: das Dream Job Playbook

Traumjob als Falle

Das BACS beschreibt es in seinem Halbjahresbericht als „Dream Job Playbook“: Angreifer nutzen LinkedIn und andere Karriereplattformen um gezielt Opfer anzusprechen. Gefälschte Recruiter Profile, massgeschneiderte Jobangebote, alles auf die Zielperson zugeschnitten. Mit KI generiert und kaum von echten Nachrichten zu unterscheiden.

Was wie ein Karrieresprung aussieht ist in Wirklichkeit der Einstiegspunkt für einen Cyberangriff.

Wie es abläuft

Die Angreifer erstellen LinkedIn Profile die aussehen wie echte Recruiter von bekannten Firmen. Profilbild (KI generiert oder gestohlen), Arbeitserfahrung, Kontakte, alles da. Dann schreiben sie gezielt Personen an, meistens in IT, Finanzen oder Management Positionen.

Die erste Nachricht ist harmlos: „Wir haben eine spannende Position die zu Ihrem Profil passt.“ Kein Link, kein Attachment, einfach ein normales Gespräch. Über mehrere Tage wird Vertrauen aufgebaut. Erst dann kommt der nächste Schritt: ein Link zu einer „Stellenbeschreibung“ oder einer „Coding Challenge“ für den Bewerbungsprozess.

Der Link führt auf eine professionell aussehende Webseite die Schadsoftware installiert. Oder das Opfer wird gebeten, ein „Assessment Tool“ herunterzuladen das in Wirklichkeit ein Trojaner ist. In manchen Fällen wird auch nach persönlichen Dokumenten gefragt: Ausweis, Steuerunterlagen, Bankverbindung. Für das „Onboarding“ natürlich.

Wer steckt dahinter

Die bekannteste Gruppe die dieses Vorgehen nutzt ist die Lazarus Group, eine nordkoreanische APT Gruppe. Deren „Operation Dream Job“ läuft seit ca. 2020 und hat schon bei Rüstungsunternehmen, Krypto Firmen und Technologiekonzernen funktioniert. Aber die Methode wird inzwischen von ganz verschiedenen Gruppen kopiert; es ist nicht mehr nur ein staatlicher Akteur der das macht.

Das BACS bestätigt in seinem aktuellen Bericht dass solche Angriffe auch in der Schweiz zunehmen. Konkrete Zahlen nennt der Bericht nicht, aber die Warnung ist deutlich genug.

Warum es funktioniert

LinkedIn ist ein Umfeld in dem man Nachrichten von Fremden erwartet. Recruiter schreiben einen an, das ist normal. Genau das macht die Plattform so attraktiv für Angreifer. Dazu kommt: KI macht die gefälschten Nachrichten perfekt. Keine Rechtschreibfehler, richtiger Tonfall, passende Branchenbegriffe. Die Zeiten von schlechtem Phishing sind vorbei (zumindest bei den professionellen Gruppen).

Und die Opfer sind oft Personen in verantwortungsvollen Positonen mit Zugang zu sensiblen Systemen. Ein kompromittierter IT-Leiter oder CFO ist für die Angreifer deutlich wertvoller als ein zufälliger Mitarbeiter…

Woran man es erkennt

Ein paar Hinweise die helfen können:

  • Das Profil existiert erst seit kurzem und hat wenige echte Kontakte
  • Die angebotene Stelle ist zu gut um wahr zu sein (überdurchschnittliches Gehalt, Remote, flexibel)
  • Es wird relativ schnell nach persönlichen Daten oder Downloads gefragt
  • Der „Recruiter“ weicht auf andere Kanäle aus (WhatsApp, Telegram) um der LinkedIn Überwachung zu entgehen

Im Zweifel: den Namen des Recruiters und der Firma googeln. Die Firma direkt kontaktieren und fragen ob die Stelle existiert. Und niemals Software installieren die man von einem unbekannten Kontakt erhält.

Wer die Widerstandsfähigkeit der eigenen Mitarbeitenden testen möchte: genau solche Szenarien simulieren wir bei Social Engineering Assessments und Phishing Simulationen.

Mehr zum Thema im BACS Halbjahresbericht 2026.

Und ob der nächste LinkedIn Recruiter echt ist..