日本の警察庁、WaterPlumハッカーが3万台のデバイスに感染し7,000件超の暗号資産ウォレット情報を窃取したと発表
重要ポイント
- •WaterPlumの作戦により、2025年12月から2026年7月にかけて100以上の国・地域で3万台を超えるコンピューターが感染したとみられる。
- •攻撃者はSNSやフリーランスプラットフォームで暗号資産・AI・NFT企業を装い、コーディング課題やファイルダウンロードを利用してOtterCandy、OtterCookie、InvisibleFerret、BeaverTail、StoatWaffleなどのマルウェアファミリーを配布した。
- •7,000件を超える暗号資産ウォレット記録が窃取され、秘密鍵やシードフレーズが狙われ、最低17億円(約1,071万ドル)相当の暗号資産がWaterPlum管理下のウォレットに送金された。
- •日本当局は、北朝鮮のIT労働者が日本国内のコンピューターを遠隔操作し、盗難または悪用された身分証明書やVPSで身元を隠していた「ラップトップファーム」を発見・封鎖した。
- •警察庁とFBIは、WaterPlumのマルウェア作戦と不正なIT雇用スキームの両方が朝鮮労働党軍需工業部第313局の指示によるものと結論付けた。

警察庁は、世界中のIT専門職を標的とし、暗号資産窃取を中心とした大規模なサイバー作戦を暴露した。捜査では、この作戦の背後にあるWaterPlumグループが北朝鮮のIT労働者に関連する活動と結び付けられ、その身元や拠点を隠すために使用されたインフラが明らかになった。
この調査結果は、2026年9月18日に警察庁の公式サイトで公開された注意喚起に詳述されている。同庁によると、この作戦は2025年12月頃から2026年7月まで実行され、100以上の国・地域で3万台を超えるコンピューターが感染したとみられている。標的はウェブ開発者やデザイナーに加え、暗号資産・ブロックチェーン・Web3分野の専門家に及んだ。作戦の規模は、開発者のマシンにソースコードとともに使用中のウォレット認証情報が保存されている場合があるデジタル資産業界において、採用チャネル自体が攻撃対象になり得ることを示している。
偽の求人とコーディング課題が侵入手段として利用
WaterPlumは、SNS、求人サイト、ギグプラットフォーム、フリーランスマーケットプレイスを通じて被害者に接触し、暗号資産、AI、NFT業界の信頼できる企業を装っていたとされる。
候補者はその後オンライン面接に誘導され、ソフトウェアの問題を解いたり、コーディング課題を完了したりするよう求められた。場合によっては、通常の技術評価の代わりに、開発サイトやコードリポジトリからファイルをダウンロードするよう指示された。これらのファイルには、被害者のマシンを侵害する可能性のあるマルウェアが含まれていた可能性がある。
マルウェアがウォレット認証情報を狙う
警察庁は、この攻撃に関連する複数のマルウェアファミリーを特定した:OtterCandy、OtterCookie、InvisibleFerret、BeaverTail、StoatWaffle。システムに感染すると、マルウェアは攻撃者に持続的なアクセスを許し、機密情報を抽出することが可能になる。確認された機能には、ブラウザのCookie、クリップボードの内容、キーストローク、スクリーンショット、デバイスに保存されたファイルの取得が含まれていた。
暗号資産ユーザーにとって最大の脅威となったのはウォレット認証情報だった。警察庁によると、7,000件を超える暗号資産ウォレット記録が窃取され、攻撃者が狙った情報には秘密鍵やシードフレーズが含まれていた。シードフレーズはセルフカストディ型ウォレットにおける単一障害点であり、これを入手した者は別のデバイスでウォレットを復元し、被害者のマシンにさらなるアクセスを必要とせずに資金を移動できる。
捜査ではまた、最低17億円(約1,071万ドル)相当の暗号資産がWaterPlumが運営するウォレットに移されていたことも判明した。同庁は、この数値は捜査官が特定した資金を反映したものであり、潜在的な損失全体の推定ではないと強調している。
北朝鮮のIT労働者が第2のリスクを追加
捜査では、技術系雇用に関連する別のスキームも明らかになった。日本当局は、仲介者がコンピューターを保管し、北朝鮮から遠隔操作される「ラップトップファーム」を発見・封鎖した。この仕組みにより、当該労働者は日本から勤務しているように見せながら仕事を請け負うことができた。
捜査によると、一部の労働者は盗難または悪用された身分証明書に加え、仮想プライベートサーバー(VPS)を使用して実際の身元を隠していた。捜査官は、この捜査に関連する事件で数億円以上の価値がある暗号資産やその他の資産が海外に送金されたと述べた。
警察庁とFBIは、WaterPlumおよび一部の北朝鮮IT労働者の活動が朝鮮労働党軍需工業部第313局の指示によるものだったと結論付けた。この共同帰属により、マルウェアによる窃取と不正なIT雇用という2つのスキームが単一の指揮系統に結び付けられた。2025年12月から2026年7月の期間にリモート開発者を雇用した組織にとって、この注意喚起は、自社の開発プロセスでコーディング課題やファイル交換がどのように扱われていたかを見直すための具体的な時間枠も提供している。
本レポートは警察庁の注意喚起に基づき、CryptoNinjasによって初めて公開された。