JUMPSEC:北朝鮮関連のBlueNoroffが偽のZoom・Teams会議を用いて暗号資産ユーザーを標的に
重要ポイント
- •JUMPSECはこのキャンペーンをBlueNoroffに帰属させている。BlueNoroffは北朝鮮のより広範なラザラス・ハッキング組織内のサブグループであるが、この帰属は同社独自の報告であり、独立して検証された結果ではない。
- •攻撃者はZoomおよびMicrosoft Teamsのプラットフォームを偽装し、リアルタイムのソーシャルエンジニアリングを実行しており、受動的なメールベースのフィッシングへの依存から移行している。
- •このキャンペーンは暗号資産の保有者および管理者を具体的に標的としており、北朝鮮のハッカーが制裁対象の兵器プログラムの資金調達のため、数億ドル相当のデジタル資産を盗んだとする米国および国連の以前の調査結果と一致する。
- •警告サインには、未知の連絡先からの会議出席要請、偽のZoomまたはTeamsページへのリンク、通話を続行する前にソフトウェアのインストールやウォレットの接続を迫るあらゆる通話が含まれる。
- •JUMPSECは、予期しない会議招待を別の信頼できるチャネルで確認すること、およびビデオ通話を取引の承認や資格情報の共有の理由としないことを推奨している。

サイバーセキュリティ企業JUMPSECは、北朝鮮関連の脅威アクターBlueNoroffが、偽のZoomおよびMicrosoft Teams会議をソーシャルエンジニアリングの餌として展開し、暗号資産ユーザーを標的にしていると報告した。信頼された職場のコラボレーションプラットフォームが攻撃の侵入経路として悪用されている。
JUMPSECは、本サイトおよびJUMPSEC Labs部門を通じて脅威調査を発表している英国拠点のセキュリティコンサルタントであり、一連の活動をBlueNoroffに帰属させている。BlueNoroffは、北朝鮮のより広範なラザラス・ハッキング組織内のサブグループとして、セキュリティ研究者の間で広く追跡されているグループである。この帰属は、現段階では独立して検証された結果ではなく、JUMPSECの報告として理解されるべきである。
キャンペーンの主要な詳細:
- アクター: JUMPSECは、この活動を北朝鮮関連の脅威グループBlueNoroffに帰属させている。
- 手法: 偽のZoomおよびMicrosoft Teams会議のセットアップが主な餌として用いられている。
- 標的: 暗号資産の保有者および管理者が明記された標的である。
一連のキャンペーンの核心は偽装にある。攻撃者は正当な会議招待や通話セットアップに見せかけたものを用意し、見慣れたコラボレーションツールを装った悪意あるインフラへの関与へ被害者を誘い込む。この手法は、受動的なメールベースのフィッシングのみに依存するのではなく、予定された通話中に攻撃者が被害者とリアルタイムに対話するという、リアルタイムのソーシャルエンジニアリングへの移行を示している。
偽の会議招待が深刻な脅威となる理由
この戦術は馴染み深さを悪用する。ZoomとTeamsはビジネス通話のスケジュール調整や参加における標準的なツールであり、会議への参加要請が、身に覚えのないメールの添付ファイルのように疑念を喚起することはほとんどない。その固有の信頼こそが餌を有効にするものである —— 偽の会議招待は、標的がすでに日常的とみなしているワークフロー内に到着し、相手の身元を確認しようとする本能を低下させる。
暗号資産ユーザーは、BlueNoroffのようなグループにとって論理的な標的である。米国当局は以前、2021年の司法省起訴状で概説されているように、北朝鮮の軍事ハッカーをデジタル資産の盗難を目的とする計画に関連付けている。国連専門家パネルもまた、北朝鮮が制裁対象の兵器プログラム資金調達のため、暗号資産で数億ドルを盗んだと報告しており、このような窃盗が国家にとって持つ戦略的重要性を浮き彫りにしている。攻撃者にとって、経済的インセンティブは直接的である —— ウォレットへのアクセスの獲得は、直ちに資金の窃盗につながり得る。
JUMPSECが説明する戦術に一致する実践的な警告サインには、未知の連絡先からの会議出席要請、偽のZoomまたはTeamsページへ誘導するリンク、通話を続行する前にソフトウェアのインストール、プロンプトの承認、またはウォレットの接続を迫るあらゆる通話が含まれる。
より広範な背景
暗号資産セクターは、悪意あるアクターと規制当局の双方からすでに大きな注目を集めている。韓国では、ユーザーが取引プラットフォームにアクセスする方法に対する監視の中、海外取引所アプリがGoogle Playから削除された —— これは業界を取り巻く執行圧力を示す一例である。プラットフォームを完全に迂回し、ユーザーを直接標的とするソーシャルエンジニアリングキャンペーンは、技術的脆弱性ではなく人間の相互作用を悪用するため、独自の監視が困難なリスクカテゴリーを形成している。
防御的な指針は明確である —— 予期しない会議招待は、別の信頼できるチャネルで確認されるまで未検証として扱い、ビデオ通話を取引の承認や資格情報の提供の理由にすることは決してない。
JUMPSECの報告は、暗号資産業界を標的とする北朝鮮関連グループの活動を記録した増え続ける証拠に追加されるものである。キャンペーンに関するさらなる詳細は、公開された場合、JUMPSECの独自チャネルを通じて発表される。