日米豪独が北朝鮮系ハッカー集団"WaterPlum"の共同報告書を公表

AI マーケットサマリー
日本・米国・オーストラリア・ドイツの複数機関による報告書は、WaterPlumによる長期にわたる"偽面接"マルウェア・キャンペーンを北朝鮮と関連するオペレーターによるものとし、数千件の暗号資産ウォレット認証情報の窃取と、記録されたマネーロンダリングのフローを根拠として挙げた。この情報開示は、個々の開発者マシンから企業ネットワークや暗号資産取引所へと至るスケーラブルな侵入経路を浮き彫りにし、暗号資産セクターにとって短期的なオペレーションおよびコンプライアンス上のリスクを高めるとともに、採用およびアウトソーシングのパイプライン全体でセキュリティ監視を一段と厳格化させる可能性がある。
影響度
● 普通
影響を受ける資産
BTC/USDT+3.18%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
日本の警察庁は9月18日、内閣官房の国家サイバー統括室(NCO)、米FBI、米国防総省サイバー犯罪センター、豪州の信号情報・サイバーセキュリティ機関、ドイツの連邦情報局(BND)および連邦憲法擁護庁(BfV)と連名で、北朝鮮関連のハッカー集団WaterPlum(別名"Contagious Interview"、直訳"偽面接")に関する共同報告書を公表した。Contagious Interviewは複数の国際セキュリティ企業が長年追跡してきた攻撃キャンペーンで、北朝鮮のLazarus Groupとの関係が指摘されている。日本の警察当局が、海外機関と公式に連携しつつ、国内の具体事案と押収証拠まで踏み込んで明らかにしたのは初めてという。報告書リンク:Core data ■攻撃の流れ:採用担当者になりすます"偽面接" WaterPlumの基本手口は、雇用主を装って標的を誘い込むことにある。 【ステップ1】誘い出し(Bait投放) SNS、求人サイト、ギグプラットフォーム、フリーランスマーケットなどでIT人材に接触し、特に暗号資産・ブロックチェーン領域のWeb開発者やエンジニアを狙う。AI企業、暗号資産企業、NFTプロジェクト、採用担当者になりすます例が報告されている。 【ステップ2】"技術面接"を装った実技課題 接触後は"技術面接"やコーディングテストを持ちかけ、GitHubなどのコードリポジトリから"課題用プロジェクト"のダウンロードを指示する。"このWeb会議ツールのバグ修正"や"テンプレートに沿って実装してほしい"と説明されるが、実体はマルウェアであることが多い。 【ステップ3】マルウェア展開 報告書で挙げられた関連マルウェアはBeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffle。特にStoatWaffleはブロックチェーン関連プロジェクトのリポジトリを装い、VS Codeの設定ファイル".vscode/tasks.json"経由でコードを自動実行する。"フォルダを開いてTrust(信頼)を選ぶだけ"で、利用者が手動実行しなくても背後で動作し得る点が警戒ポイントとされた。 当局は、見知らぬVS Codeプロジェクトを受け取った場合は必ず"Restricted Mode"で開き、"Do you trust the author of this folder?"には"No"を選ぶよう注意喚起している。既に"信頼済み"にしているフォルダへ不審プロジェクトを置かないこと、利便性を理由にWorkspace Trustを無効化しないことも求めた。 【ステップ4】情報窃取と社内侵入(横展開) マルウェアは正規ライブラリを装ったNPMパッケージに潜むとされ、実行後にバックドアを設置して遠隔サーバーと通信し、ブラウザ保存パスワード、クリップボード、キーストローク、スクリーンショット、暗号資産ウォレットの秘密鍵・シードフレーズ、身分証画像(運転免許証・パスポート等)などを収集する。 当局によれば、窃取した認証情報は転売だけが目的ではない。被害者の企業ネットワークへ侵入し、知的財産の窃取や社内での横展開といった深掘り侵害に利用される。盗まれた身分証は、北朝鮮IT労働者が他人になりすまして海外の就労市場に入り、外貨獲得を図る目的でも使われ得るという。 ■被害規模(当局把握):少なくとも3万台侵害、17億円相当が流入 法執行機関が把握するデータとして、2025年12月から2026年7月にかけ、世界100以上の国・地域で少なくとも3万台のコンピューターが侵害され、7,000件超の暗号資産ウォレット情報が盗まれたとされた。WaterPlumが管理するウォレットには約17億円(約1,071万米ドル)相当の資産が流入したという。 ■国内初の"ラップトップ・ファーム"摘発:日本にいない作業者が"国内端末"を遠隔操作 報告書の焦点はマルウェアだけではない。警察が国内で"ラップトップ・ファーム"を初めて押収・解体した点が大きい。 仕組みはこうだ。北朝鮮のIT労働者は日本国内にいない一方、日本在住者に自宅でPCを稼働させるよう依頼(あるいは買収)し、その端末を遠隔操作して業務を行う。外部からは"日本在住の人材が受注した"ように見えるが、実際の操作者は北朝鮮・中国・ロシアなど国外にいる可能性がある。 国内協力者(報告書では"支援者")は、端末の設置場所や回線の提供に加え、北朝鮮側が本人になりすまして就労できるよう身分証を貸与した例もある。支払い口座を支援者名義にして入金を受け、別手段で資金を移転するケース、支援者名義で借りたVPSを使って活動拠点の所在を隠す動きも確認された。 警察は、この手法で北朝鮮IT労働者が数億円規模の暗号資産を海外移転したと判断し、報告書では資金が兵器開発などに用いられた旨を明示した。また、北朝鮮IT労働者に業務委託し報酬を支払う行為は、国内法や対北朝鮮制裁に抵触し得ると警告している。 ■bitFlyer事例:国内暗号資産取引所への"なりすまし応募" 報告書には、日本の暗号資産取引所bitFlyerでの事例がケーススタディとして記載された。2025年5月、同社のエンジニア職に対し、北朝鮮IT労働者による可能性が高い応募があったという。 応募はエージェント経由ではなく公式サイトから直接行われ、連絡先はGmail。応募者はVPN経由で求人ポータルにアクセスしており、NETNUT Proxy、Astrill VPN、High Speed Rabbit Proxyが名指しされた。履歴書に記載されたスキルは十数言語に精通、ブロックチェーンとクラウドに精通、欧州大学卒で複数国での就業経験と、過度に広範だった。 bitFlyerは慎重にビデオ面接を実施。面接では、応募者はアジア系に見える一方でマレーシア系を自称し、長年フィンランド在住、母語はマレー語と中国語と説明した。面接は英語で行われたが、学歴・職歴に見合う英語力に達していない様子も見られた。基本的な質問には答えるものの、深掘りすると曖昧になり、詳細説明を避ける傾向があったという。 他にも、来日や転居に関する質問を繰り返し先延ばし("6カ月後に"など)、報酬の暗号資産払いを主張、面接中に別画面を頻繁に見て回答を読んでいるように見える、背後の声が聞こえる、映像の遅延・フレーム落ちが多いといった不審点が挙げられた。bitFlyerは採用を見送り、報告書の謝辞にも同社名が記載された。 ■WaterPlumと北朝鮮IT労働者の接点:IP重複などを根拠に"313局"関与を指摘 警察庁とFBIは、WaterPlumによるサイバー攻撃と、北朝鮮IT労働者の一部の外貨獲得活動が、朝鮮労働党中央委員会 軍需工業部の"313局"の指揮下にあるとした。根拠の一つとして、WaterPlum攻撃で使われたIP、ラップトップ・ファームやクラウドソーシング接続に使われたIP、bitFlyerの求人ポータルにログインした応募者のIPが重複していた点が挙げられている。 報告書は運用実態にも触れ、AI顔入れ替えソフト"Magicam"で面接を切り抜けようとするものの、数分で"回線が悪い"としてカメラを切る傾向があること、北朝鮮の記念日にはゲーム(主に経営・運営シミュレーション)を許可される日があること、サッカー試合動画の視聴が確認された例などを記載した。日本語発音の練習には"NaturalReader"などの音声読み上げツールを使い、翻訳・AIツールは無料版を中心に利用していたという。 ■実務者向けの対策:"面接課題"の扱いをルール化 【個人(特にフリーランス)】 ・見知らぬ相手から渡されたコードを、業務端末や暗号資産管理端末で動かさない。検証が必要なら仮想環境で実施する。 ・スクリプト内にcurl、base64、mshta、InvokeWebRequestなどが出てきた場合、意図を理解する前に実行しない。 ・ウイルス対策ソフトの警告時は、削除より先にネットワーク切断を優先。検知前に情報が抜かれている可能性がある。 ・ウォレット資産は可能なら速やかに新ウォレットへ移し、ニーモニックは手書きで保管しPCに保存しない。可能であればOS再インストールがより安全。 【採用・委託を行う企業】 ・ニッチ職種に短期間で応募が急増した場合は警戒する。 ・スキルが過度に広い履歴書には、具体質問を複数投げて理解度を確認する。 ・暗号資産での支払い要求、対面を拒む姿勢、第三者名義口座への送金要請は重要な赤信号。 ・技術質問だけでなく、現地の天候や生活などの雑談が不整合の発見につながる場合がある。 ■総括:採用・委託と本人確認も"サイバー防御"の一部に 今回の共同報告書は、北朝鮮系のマルウェア集団の存在を示すだけでなく、求人を入口に個人端末へ侵入し、企業ネットワークへ横展開し、窃取した認証情報や暗号資産で収益化する流れを具体的に描いた。同時に、偽造身分とラップトップ・ファームというインフラによって海外のIT労働市場へ紛れ込む動きが並走しており、二つの活動が相互に補完し合う構図も浮き彫りになった。 個人・企業とも、対策を"ウイルス対策"に限らず、採用、外注、本人確認を含む業務プロセスにまで広げる必要がある。報告書は、手口が今後も進化し複雑化するとの見通しを示し、国内外の当局やセキュリティベンダーの警告・レポートを継続的に追うよう呼びかけている。