North Korean IT Workers Using Stolen Identities to Infiltrate Global Companies โ€“ U.S. and Allies Issue Warning

Hackers in Action

๐Ÿ“บ YouTube: youtube.com/@bernd_pulch
๐Ÿฆ X (Twitter): x.com/berndsocial1
๐Ÿ“ข Telegram: t.me/ABOVETOPSECRETXXL
๐Ÿ”“ UNLOCK THE TRUTH: berndpulch.org/join



U.S. and Allies Warn: North Korean IT Workers Using Stolen Identities to Infiltrate Global Companies and Fund Weapons Programs

The U.S. State Department and 10 international partners have issued a stark warning about North Korean IT workers who are using stolen identities and forged documents to infiltrate companies worldwide, stealing funds and sensitive data to finance Pyongyang’s unlawful nuclear weapons and ballistic missile programs.



A Coordinated Global Alert

On July 31, 2026, the United States, Japan, South Korea, and eight other nations โ€” Australia, Canada, France, Germany, Italy, the Netherlands, New Zealand, and the United Kingdom โ€” released a joint advisory aimed at governments, businesses, and online platforms. The alert, published by the U.S. State Department, warns that North Korea is deploying a network of skilled IT personnel who use false identities, third-party proxies, and increasingly sophisticated methods to generate revenue in support of its weapons of mass destruction programs.

“North Korea relies upon a network of skilled Information Technology workers, deployed within and outside of North Korea, to obtain false identities and remotely earn income to fund North Korea’s unlawful nuclear weapons and ballistic missile programs.”
โ€” Joint alert released by the U.S. State Department



How the Scheme Works

According to the advisory, North Korean IT workers impersonate nationals of other countries to obtain work and income through online platforms for employment, procurement, and contracting services. Once hired, they remit their salaries to North Korean government agencies.

Beyond generating revenue for the regime, these operatives pose a serious insider threat to companies. They are involved in:

ยท Data exfiltration
ยท Cryptocurrency theft
ยท Theft of sensitive information

The workers are also employing artificial intelligence to further obscure their identities and expand their operations globally.



The Financial Toll

The scale of the problem is staggering. According to the U.S. Treasury Department, North Korean IT worker schemes defrauded American businesses and generated approximately $800 million in 2024 alone.

In 2026, at least eight individuals have already been sentenced to prison for their roles in these schemes. The alert also notes that the U.S. Department of Justice indicted three North Korean nationals and three facilitators in January 2025 in connection with a multiyear scheme to install North Korean nationals as remote workers.



UN and Domestic Legal Obligations

The signatory countries emphasized that United Nations Security Council Resolution 2397 requires all member states to repatriate North Korean nationals earning income in their jurisdictions, subject to limited exceptions.

Additionally, contracting with and paying North Korean IT workers may violate the domestic laws of many countries โ€” including the United States, Japan, and South Korea โ€” and could result in legal consequences or financial penalties.



Red Flags and Countermeasures

The advisory lists several warning signs that may indicate a North Korean IT worker is fraudulently seeking employment:

ยท Frequent changes to profile data
ยท Use of the same ID for multiple accounts
ยท Logins from different IP addresses in short intervals
ยท Requests for payment in cryptocurrencies or through third-party accounts
ยท Refusal to participate in video interviews
ยท Inconsistencies between ID documents and images displayed during video conferences

North Korean workers often operate in groups, using VPNs, remote access software, and intermediaries abroad โ€” sometimes operating so-called “laptop farms” that simulate the worker’s presence in the declared country.

The advisory urges companies and online platforms to strengthen identity verification procedures, including stricter document checks, in-person interviews where possible, and systems to detect account anomalies.



A Persistent and Evolving Threat

The July 2026 alert follows previous warnings, including a August 2025 joint statement by the U.S., Japan, and South Korea, and a October 2025 report by the Multilateral Sanctions Monitoring Team on North Korea’s violation and evasion of UN sanctions.

The Financial Action Task Force (FATF) has also identified North Korea as a high-risk jurisdiction subject to a call for action (blacklist), urging all jurisdictions to apply countermeasures to protect their financial systems.



Conclusion

The joint alert underscores the international community’s growing concern over North Korea’s use of IT workers as a critical revenue stream for its weapons programs. As Pyongyang’s methods become more sophisticated โ€” integrating AI and advanced obfuscation techniques โ€” the private sector and governments alike must remain vigilant.

For companies, the message is clear: enhance identity verification, watch for red flags, and understand that employing North Korean IT workers is not just a compliance risk โ€” it is a national security threat.



๐Ÿ“บ YouTube: youtube.com/@bernd_pulch
๐Ÿฆ X (Twitter): x.com/berndsocial1
๐Ÿ“ข Telegram: t.me/ABOVETOPSECRETXXL
๐Ÿ”“ UNLOCK THE TRUTH: berndpulch.org/join

๐Ÿ“บ YouTube: youtube.com/@bernd_pulch
๐Ÿฆ X (Twitter): x.com/berndsocial1
๐Ÿ“ข Telegram: t.me/ABOVETOPSECRETXXL
๐Ÿ”“ UNLOCK THE TRUTH: berndpulch.org/join



USA und Verbรผndete warnen: Nordkoreanische IT-Arbeiter nutzen gestohlene Identitรคten, um weltweit Unternehmen zu infiltrieren und Waffenprogramme zu finanzieren

Das US-AuรŸenministerium und zehn internationale Partner haben eine eindringliche Warnung vor nordkoreanischen IT-Arbeitern ausgesprochen, die mit gestohlenen Identitรคten und gefรคlschten Dokumenten Unternehmen weltweit unterwandern, Gelder und sensible Daten stehlen, um Pjรถngjangs illegale Atomwaffen- und Raketenprogramme zu finanzieren.



Eine koordinierte globale Warnung

Am 31. Juli 2026 verรถffentlichten die Vereinigten Staaten, Japan, Sรผdkorea und acht weitere Nationen โ€“ Australien, Kanada, Frankreich, Deutschland, Italien, die Niederlande, Neuseeland und das Vereinigte Kรถnigreich โ€“ eine gemeinsame Mitteilung, die sich an Regierungen, Unternehmen und Online-Plattformen richtet. Der vom US-AuรŸenministerium verรถffentlichte Hinweis warnt davor, dass Nordkorea ein Netzwerk qualifizierter IT-Krรคfte einsetzt, die falsche Identitรคten, Drittanbieter-Proxys und zunehmend ausgefeilte Methoden nutzen, um Einnahmen zur Unterstรผtzung seiner Programme fรผr Massenvernichtungswaffen zu erzielen.

“Nordkorea stรผtzt sich auf ein Netzwerk qualifizierter IT-Arbeiter, die innerhalb und auรŸerhalb Nordkoreas eingesetzt werden, um falsche Identitรคten zu erlangen und remote Einkommen zu erzielen, um Nordkoreas illegale Atomwaffen- und Raketenprogramme zu finanzieren.”
โ€” Gemeinsame Mitteilung des US-AuรŸenministeriums



Wie das System funktioniert

Laut der Mitteilung geben sich nordkoreanische IT-Arbeiter als Staatsangehรถrige anderer Lรคnder aus, um รผber Online-Plattformen fรผr Beschรคftigung, Beschaffung und Dienstleistungen Arbeit und Einkommen zu erlangen. Sobald sie eingestellt sind, รผberweisen sie ihre Gehรคlter an nordkoreanische Regierungsbehรถrden.

รœber die Generierung von Einnahmen fรผr das Regime hinaus stellen diese Agenten eine ernsthafte interne Bedrohung fรผr Unternehmen dar. Sie sind beteiligt an:

ยท Datendiebstahl
ยท Kryptowรคhrungsdiebstahl
ยท Diebstahl sensibler Informationen

Die Arbeiter setzen zudem kรผnstliche Intelligenz ein, um ihre Identitรคten weiter zu verschleiern und ihre Operationen weltweit auszuweiten.



Die finanzielle Dimension

Das AusmaรŸ des Problems ist erschreckend. Nach Angaben des US-Finanzministeriums haben nordkoreanische IT-Arbeiter durch betrรผgerische Machenschaften amerikanische Unternehmen geschรคdigt und im Jahr 2024 etwa 800 Millionen US-Dollar erbeutet.

Im Jahr 2026 wurden bereits mindestens acht Personen wegen ihrer Beteiligung an diesen Machenschaften zu Haftstrafen verurteilt. Der Hinweis weist auch darauf hin, dass das US-Justizministerium im Januar 2025 drei nordkoreanische Staatsangehรถrige und drei Mittelsmรคnner im Zusammenhang mit einem mehrjรคhrigen System zur Beschรคftigung nordkoreanischer Staatsangehรถriger als Remote-Arbeiter angeklagt hat.



UN- und innerstaatliche rechtliche Verpflichtungen

Die Unterzeichnerlรคnder betonten, dass die Resolution 2397 des UN-Sicherheitsrates alle Mitgliedstaaten verpflichtet, nordkoreanische Staatsangehรถrige, die in ihren Hoheitsgebieten Einkommen erzielen, unter bestimmten Ausnahmen in ihr Heimatland zurรผckzufรผhren.

Darรผber hinaus kann die Auftragsvergabe an und die Bezahlung nordkoreanischer IT-Arbeiter gegen die innerstaatlichen Gesetze vieler Lรคnder verstoรŸen โ€“ einschlieรŸlich der Vereinigten Staaten, Japans und Sรผdkoreas โ€“ und kรถnnte rechtliche Konsequenzen oder finanzielle Sanktionen nach sich ziehen.



Warnsignale und GegenmaรŸnahmen

Die Mitteilung listet mehrere Warnsignale auf, die auf einen nordkoreanischen IT-Arbeiter hindeuten kรถnnen, der betrรผgerisch eine Beschรคftigung sucht:

ยท Hรคufige ร„nderungen der Profildaten
ยท Verwendung derselben ID fรผr mehrere Konten
ยท Anmeldungen von verschiedenen IP-Adressen in kurzen Abstรคnden
ยท Forderung nach Zahlung in Kryptowรคhrungen oder รผber Konten Dritter
ยท Weigerung, an Videointerviews teilzunehmen
ยท Unstimmigkeiten zwischen Ausweisdokumenten und Bildern, die bei Videokonferenzen gezeigt werden

Nordkoreanische Arbeiter operieren oft in Gruppen und nutzen VPNs, Fernzugriffssoftware und zwischengeschaltete Vermittler im Ausland โ€“ manchmal betreiben sie sogenannte “Laptop-Farmen”, die die Anwesenheit des Arbeiters im angegebenen Land simulieren.

Die Mitteilung fordert Unternehmen und Online-Plattformen auf, ihre Identitรคtsprรผfungsverfahren zu verstรคrken, einschlieรŸlich strengerer Dokumentenprรผfungen, persรถnlicher Vorstellungsgesprรคche, wo mรถglich, und Systemen zur Erkennung von KontounregelmรครŸigkeiten.



Eine anhaltende und sich entwickelnde Bedrohung

Der Hinweis vom Juli 2026 folgt auf frรผhere Warnungen, darunter eine gemeinsame Erklรคrung der USA, Japans und Sรผdkoreas vom August 2025 und einen Bericht des Multilateralen Sanktionsรผberwachungsteams vom Oktober 2025 รผber Nordkoreas Verletzung und Umgehung von UN-Sanktionen.

Die Financial Action Task Force (FATF) hat Nordkorea ebenfalls als Hochrisikogebiet identifiziert, das zu GegenmaรŸnahmen aufruft (schwarze Liste), und fordert alle Rechtsordnungen auf, GegenmaรŸnahmen zum Schutz ihrer Finanzsysteme zu ergreifen.



Fazit

Die gemeinsame Warnung unterstreicht die wachsende Besorgnis der internationalen Gemeinschaft รผber Nordkoreas Nutzung von IT-Arbeitern als entscheidende Einnahmequelle fรผr seine Waffenprogramme. Da Pjรถngjangs Methoden immer ausgefeilter werden โ€“ einschlieรŸlich des Einsatzes von KI und fortschrittlichen Verschleierungstechniken โ€“ mรผssen sowohl der Privatsektor als auch Regierungen wachsam bleiben.

Fรผr Unternehmen ist die Botschaft klar: Identitรคtsprรผfungen verstรคrken, auf Warnsignale achten und verstehen, dass die Beschรคftigung nordkoreanischer IT-Arbeiter nicht nur ein Compliance-Risiko, sondern eine Bedrohung der nationalen Sicherheit darstellt.



๐Ÿ“บ YouTube: youtube.com/@bernd_pulch
๐Ÿฆ X (Twitter): x.com/berndsocial1
๐Ÿ“ข Telegram: t.me/ABOVETOPSECRETXXL
๐Ÿ”“ UNLOCK THE TRUTH: berndpulch.org/join

Telegram’s t.me Domain Killed Worldwide โ€“ US Sanctions Blamed for Mass Outage


Telegram’s t.me domain blocked worldwide. Millions of links dead after Montenegro registry places domain on “serverHold” โ€“ US sanctions suspected.

Telegram’s t.me Domain Blocked Worldwide โ€“ Millions of Links Suddenly Dead

Telegram’s core short-link domain t.me was taken offline globally on July 13, 2026, after the .me registry placed it under “serverHold” status โ€” effectively removing it from the global DNS system and breaking millions of links to channels, groups, and profiles across the web.


The Outage: What Happened?

On the evening of July 13, 2026, the short-link domain t.me โ€” used by Telegram to generate shareable links for channels, chat groups, profiles, and bots โ€” suddenly stopped resolving in web browsers worldwide. Users attempting to open t.me links from outside the Telegram app were met with DNS errors.

According to WHOIS records, the domain had been placed under “serverHold” status by the .me registry, the national domain operator for Montenegro. This is a registry-level action that removes the domain from the global DNS system entirely โ€” meaning browsers simply cannot find the server associated with the address.

The status change was recorded on July 13, 2026, at 7:24:55 PM UTC. The domain remains registered to Telegram through GoDaddy and is not set to expire until May 2035, ruling out non-renewal as the cause.


What “serverHold” Means

A “serverHold” status is an EPP (Extensible Provisioning Protocol) status code that only the domain’s registry โ€” in this case, the .me registry operated by Identity Digital โ€” can apply. Once active, it:

ยท Disables the domain’s entire DNS zone
ยท Takes precedence over any registrar or DNS-provider settings
ยท Prevents any resolution of the domain anywhere on the internet
ยท Blocks associated email and all dependent services

According to ICANN documentation, serverHold can be applied due to legal disputes, internal investigations, law enforcement requests, registry rule violations, or technical errors. As of the initial outage, neither Telegram, the .me registry, nor Identity Digital had issued a public statement explaining the suspension.


The App Remains Functional

Crucially, Telegram’s core messaging service remained operational throughout the outage. The disruption was isolated to the t.me short-link and web-preview domain.

Links using the alternative domain telegram.me continued to function. Additionally, t.me links continued to work within Telegram’s in-app browser.


Possible Cause: U.S. Sanctions

The most plausible explanation for the block points to U.S. Treasury sanctions.

On July 13, 2026 โ€” the same day t.me was placed on serverHold โ€” the U.S. Treasury’s Office of Foreign Assets Control (OFAC) added the Ukrainian VPN provider FirstVPN to its SDN (Specially Designated Nationals) sanctions list. The Treasury’s sanctions listing for FirstVPN contained a full web address linking to the VPN provider’s public Telegram group using the shortened t.me domain.

According to Jonah Aragon, a technologist with the NGO Privacy Guides, the Montenegrin registry may have engaged in “overblocking” โ€” suspending the entire t.me domain to comply with U.S. sanctions rather than restricting only the specific offending link.

Domain registrars that do not adhere to U.S. sanctions laws can face heavy fines. The .org domain associated with FirstVPN was also placed under serverHold by its registrar, and the .com domain was deactivated.

Predrag Leลกiฤ‡, CEO of DomainME (the .me registry operator), confirmed in an email to TechCrunch that the t.me domain was “on hold due to OFAC compliance”.


Pavel Durov’s Response

Telegram founder Pavel Durov took to X (formerly Twitter) to address the issue:

“Hey @domainME, t.me links stopped working. Can you sort it out?”

The domain was restored approximately 24 hours later, on July 14, 2026. DomainME confirmed the restoration and stated that an official statement would be issued shortly.


Alternative Solutions

During the outage, users could still:

ยท Share and access links using the alternative domain telegram.me
ยท Use t.me links within Telegram’s in-app browser
ยท Access Telegram’s desktop and mobile apps normally


A Warning Sign for Digital Independence

The t.me outage serves as a stark reminder of the fragility of digital infrastructure in an era of geopolitical conflict and economic sanctions. A single registry-level action โ€” taken thousands of miles away in Montenegro โ€” was able to render millions of links globally inaccessible within minutes.

The incident raises uncomfortable questions: Who controls the digital infrastructure we rely on? And what happens when geopolitical pressures collide with that infrastructure?

For a platform like Telegram, which has positioned itself as a bastion of free speech and digital resistance โ€” particularly in Russia, where authorities have repeatedly threatened to block the service โ€” the t.me outage exposes a critical vulnerability: the domain itself is not immune to external pressure.

Durov has called for “digital resistance” against censorship and promised that Telegram would develop measures to circumvent blocks. But as the t.me incident demonstrates, even the most resilient platforms remain dependent on a global DNS system that can be disrupted at the registry level โ€” often without warning and without explanation.


The complete documentation with all official statements, technical analysis, and further coverage is exclusively available to Patreon subscribers at patreon.com/berndpulch.

Telegram-Webblockade: t.me-Domain weltweit lahmgelegt โ€“ Millionen Links tot

Die zentrale Kurzlink-Domain von Telegram, t.me, wurde am 13. Juli 2026 weltweit vom Netz genommen โ€“ das .me-Register setzte die Domain auf “serverHold” und entfernte sie damit aus dem globalen DNS-System. Millionen von Links zu Kanรคlen, Gruppen und Profilen sind seitdem im Web unerreichbar.



Der Ausfall: Was geschah?

Am Abend des 13. Juli 2026 hรถrte die Kurzlink-Domain t.me โ€“ die von Telegram verwendet wird, um Links zu Kanรคlen, Chat-Gruppen, Profilen und Bots zu generieren โ€“ plรถtzlich auf, in Webbrowsern weltweit aufzulรถsen. Nutzer, die versuchten, t.me-Links auรŸerhalb der Telegram-App zu รถffnen, erhielten DNS-Fehler.

Laut WHOIS-Daten wurde die Domain vom .me-Register, dem nationalen Domain-Betreiber Montenegros, auf den Status “serverHold” gesetzt. Dabei handelt es sich um eine MaรŸnahme auf Registry-Ebene, die die Domain vollstรคndig aus dem globalen DNS-System entfernt โ€“ Browser kรถnnen den Server hinter der Adresse schlicht nicht mehr finden.

Die Statusรคnderung wurde am 13. Juli 2026 um 19:24:55 Uhr UTC protokolliert. Die Domain bleibt รผber GoDaddy bei Telegram registriert und lรคuft erst im Mai 2035 aus โ€“ eine Nichtverlรคngerung scheidet damit als Ursache aus.



Was “serverHold” bedeutet

“serverHold” ist ein EPP-Statuscode (Extensible Provisioning Protocol), der nur vom Registry-Betreiber โ€“ in diesem Fall dem .me-Register von Identity Digital โ€“ gesetzt werden kann. Sobald aktiv, passiert Folgendes:

ยท Die gesamte DNS-Zone der Domain wird deaktiviert
ยท Der Status hat Vorrang vor allen Registrar- oder DNS-Provider-Einstellungen
ยท Die Domain kann weltweit nicht mehr aufgelรถst werden
ยท E-Mail-Dienste und alle abhรคngigen Services sind blockiert

Laut ICANN-Dokumentation kann serverHold aufgrund von Rechtsstreitigkeiten, internen Ermittlungen, Strafverfolgungsanfragen, VerstรถรŸen gegen Registry-Richtlinien oder technischen Fehlern verhรคngt werden. Zum Zeitpunkt des Ausfalls hatten weder Telegram, das .me-Register noch Identity Digital eine offizielle Erklรคrung verรถffentlicht.



Die App bleibt funktionsfรคhig

Entscheidend: Der eigentliche Messenger-Dienst von Telegram blieb wรคhrend des gesamten Ausfalls uneingeschrรคnkt nutzbar. Die Stรถrung beschrรคnkte sich auf die t.me-Kurzlink-Domain und die Webvorschau.

Links รผber die alternative Domain telegram.me funktionierten weiterhin. Darรผber hinaus konnten t.me-Links im integrierten Browser der Telegram-App weiterhin geรถffnet werden.



Mรถgliche Ursache: US-Sanktionen

Die plausibelste Erklรคrung fรผr die Blockade sind US-Finanzsanktionen.

Am 13. Juli 2026 โ€“ dem gleichen Tag, an dem t.me auf serverHold gesetzt wurde โ€“ hatte das Office of Foreign Assets Control (OFAC) des US-Finanzministeriums den ukrainischen VPN-Anbieter FirstVPN auf seine SDN-Sanktionsliste (Specially Designated Nationals) gesetzt. Die Treasury-Mitteilung enthielt einen vollstรคndigen Web-Link zur รถffentlichen Telegram-Gruppe des VPN-Anbieters unter Verwendung der t.me-Domain.

Laut Jonah Aragon, einem Technologen der NGO Privacy Guides, kรถnnte das montenegrinische Registry “Overblocking” betrieben haben โ€“ also die gesamte t.me-Domain gesperrt haben, um den US-Sanktionen zu entsprechen, anstatt nur den spezifischen Link zu blockieren.

Domain-Registrare, die US-Sanktionsgesetze nicht einhalten, kรถnnen mit hohen Geldstrafen belegt werden. Die .org-Domain von FirstVPN wurde ebenfalls von ihrem Registrar auf serverHold gesetzt, und die .com-Domain wurde deaktiviert.

Predrag Leลกiฤ‡, CEO von DomainME (dem .me-Registry-Betreiber), bestรคtigte in einer E-Mail an TechCrunch, dass die t.me-Domain “aufgrund der OFAC-Compliance auf Hold gesetzt wurde”.



Pavel Durovs Reaktion

Telegram-Grรผnder Pavel Durov รคuรŸerte sich auf X (ehemals Twitter) zu dem Problem:

“Hey @domainME, t.me-Links funktionieren nicht mehr. Kรถnnt ihr das klรคren?”

Die Domain wurde etwa 24 Stunden spรคter, am 14. Juli 2026, wiederhergestellt. DomainME bestรคtigte die Wiederherstellung und kรผndigte an, dass eine offizielle Stellungnahme in Kรผrze verรถffentlicht werde.



Alternative Lรถsungen

Wรคhrend des Ausfalls konnten Nutzer weiterhin:

ยท Links รผber die alternative Domain telegram.me teilen und aufrufen
ยท t.me-Links im integrierten Browser der Telegram-App verwenden
ยท Die Desktop- und Mobil-Apps von Telegram wie gewohnt nutzen



Ein Warnsignal fรผr digitale Unabhรคngigkeit

Der t.me-Ausfall ist eine eindringliche Erinnerung an die Verletzlichkeit der digitalen Infrastruktur in einer ร„ra geopolitischer Konflikte und Wirtschaftssanktionen. Eine einzige MaรŸnahme auf Registry-Ebene โ€“ Tausende Kilometer entfernt in Montenegro getroffen โ€“ konnte innerhalb von Minuten Millionen von Links weltweit unzugรคnglich machen.

Der Vorfall wirft unbequeme Fragen auf: Wer kontrolliert die digitale Infrastruktur, auf die wir uns verlassen? Und was passiert, wenn geopolitische Spannungen mit dieser Infrastruktur kollidieren?

Fรผr eine Plattform wie Telegram, die sich als Bastion der Meinungsfreiheit und des digitalen Widerstands positioniert hat โ€“ insbesondere in Russland, wo Behรถrden wiederholt mit der Blockade des Dienstes gedroht haben โ€“ offenbart der t.me-Ausfall eine kritische Schwachstelle: Die Domain selbst ist nicht immun gegen externen Druck.

Durov hat zur “digitalen Resistenz” gegen Zensur aufgerufen und versprochen, dass Telegram MaรŸnahmen entwickeln werde, um Blockaden zu umgehen. Doch der t.me-Vorfall zeigt: Selbst die widerstandsfรคhigsten Plattformen bleiben von einem globalen DNS-System abhรคngig, das auf Registry-Ebene gestรถrt werden kann โ€“ oft ohne Vorwarnung und ohne Erklรคrung.



Die vollstรคndige Dokumentation mit allen offiziellen Stellungnahmen, technischen Analysen und weiterfรผhrenden Berichten ist exklusiv fรผr Patreon-Abonnenten verfรผgbar unter patreon.com/berndpulch.