ニュース暗号資産北朝鮮ハッカーが3万台のデバイスに感染、7,000件の暗号資産ウォレットを標的

北朝鮮ハッカーが3万台のデバイスに感染、7,000件の暗号資産ウォレットを標的

著者: LiveBitcoinNews·

重要ポイント

  • 日本の警察庁とFBIによると、北朝鮮系ハッカーは2025年12月から2026年7月にかけて、WaterPlumキャンペーンで100か国・地域以上の3万件を超えるデバイスに感染し、7,000件を超える暗号資産ウォレットから情報を窃取しました。
  • 攻撃者はSNS、求人サイト、フリーランス向けプラットフォーム、ギグワークのプラットフォーム上で、暗号資産企業、AI企業、NFT企業の採用担当者を装い、コーディング課題や技術面接を通じて被害者にマルウェアをダウンロードさせました。
  • WaterPlumはBeaverTail、OtterCookie、OtterCandy、visibleFerret、StoatWaffleを含む複数のマルウェアファミリーを使用し、パスワード、スクリーンショット、キーボード入力、クリップボードデータ、秘密鍵、シードフレーズを窃取する能力を備えていました。
  • 攻撃者の管理するウォレットには少なくとも1,071万ドル相当の暗号資産が流入し、警察庁はこの額を約17億円と推定しています。
  • 警察庁とFBIは、WaterPlumおよび一部の北朝鮮IT活動が労働党中央委員会傘下の313局と関連していると見ており、捜査では他人の身元情報とVPNサービスを利用してbitFlyerに応募した疑いのある北朝鮮IT労働者も確認されました。
北朝鮮ハッカーが3万台のデバイスに感染、7,000件の暗号資産ウォレットを標的

日本の警察庁(NPA)とFBIが発表したところによると、北朝鮮系ハッカーが100か国・地域以上の被害者を対象としたキャンペーンで、3万件を超えるデバイスに感染し、7,000件を超える暗号資産ウォレットから情報を窃取しました。攻撃は2025年12月から2026年7月にかけて行われ、日本の捜査当局はFBIおよびその他の外国機関の支援を受けています。調査結果は2026年9月18日に警察庁が公表した報告書に詳述されており、今回の公表は、北朝鮮関連のサイバー活動をめぐる日本当局と海外当局との継続的な協力の一環です。

この作戦はWaterPlumの名称で追跡されており、Contagious Interviewとも呼ばれています。主な標的はIT専門職でした。捜査当局によると、攻撃グループは偽の求人を利用して開発者やテクノロジー業界の関係者に接近し、Webデザイナー、エンジニア、ブロックチェーン従事者、Web3専門職が主な被害者に含まれていました。

North Korean Hackers Infect Over 30,000 Devices, Steal Data From 7,000 Crypto Wallets

Japan's National Police Agency and the FBI reported that North Korea-linked WaterPlum infected over 30,000 devices across more than 100 countries and regions from December 2025 to July 2026,… pic.twitter.com/72mKuQwein

Wu Blockchain (@WuBlockchain) September 18, 2026

WaterPlumは偽の求人で暗号資産専門職を標的に

日本当局によると、WaterPlumはSNSを通じて求職者に接触したほか、オンライン求人サイト、フリーランス向けサイト、ギグワークのプラットフォームも活用して標的を探していました。これらのやり取りの中で、攻撃者は暗号資産企業、人工知能(AI)企業、NFT企業を装い、信頼性を装うために人材紹介会社を名乗っていたとされています。

接触が成立すると、被害者はコーディング課題の完了や技術面接への参加を求められました。これらの過程でマルウェアのダウンロードが行われる可能性がありました。悪意のあるファイルはオンラインの開発プラットフォームやコードリポジトリに配置され、被害者は技術課題やソフトウェアのトラブルシューティングの中でこれらのファイルを使用しました。

調査の結果、WaterPlumは複数のマルウェアファミリーを使用していたことが判明しました。BeaverTail、OtterCookie、OtterCandy、InvisibleFerret、StoatWaffleです。両機関によると、これらのマルウェアは感染したコンピューターへのアクセスを確立し、パスワード、スクリーンショット、キーボード入力、クリップボードのデータを窃取する能力を備えていました。標的とされた開発者やWeb3専門職にとって、この組み合わせの窃取情報は、業務活動および暗号資産関連の作業で扱うデータの両方を露呈させる恐れがありました。

攻撃者はさらに、暗号資産ウォレットの情報も狙いました。これには秘密鍵、シードフレーズ、その他の機密性の高いウォレットデータが含まれていました。当局は、WaterPlumが管理するウォレットに少なくとも1,071万ドル相当の暗号資産が流入したことを確認しており、警察庁はこの額を約17億円と推定しています。

感染は合計で100か国・地域以上の3万台湾を超えるPCに影響を及ぼし、主な標的はWebデザイン、エンジニアリング、ブロックチェーン、そしてより広範なWeb3セクターに従事する人々でした。

北朝鮮IT労働者はラップトップファーム」を利用

捜査では、北朝鮮のIT労働者と現地協力者のネットワークも明らかになりました。これらの労働者は、協力者の自宅に設置された遠隔操作可能なコンピューターを使用していたとされ、日本政府はこうした施設を「ラップトップファーム」と呼んでいます。このような仕組みにより、労働者はオンラインで作業する際に真の身元を隠すことができました。一部の労働者は仮想プライベートサーバーやクラウドソーシングにも依存しており、北朝鮮、中国、ロシア、アフリカ、東南アジアから操作していたと報じられています。

別の事例として、捜査では日本の暗号資産取引所bitFlyerに応募した疑いのある北朝鮮IT労働者が確認されました。2025年5月、この応募者は他人の身元情報を使用してエンジニアリング職に応募し、VPNサービス経由で採用サイトにアクセスしていました。

面接ではいくつかの不審な点が指摘されました。応募者は豊富な職務経験を主張していたものの、技術的な回答は不明瞭でした。また、応募者は日本への移住を拒否し、給与の暗号資産での支払いを要求しました。さらに、面接中に他の人物の声が聞こえたとされています。

また、WaterPlumと北朝鮮IT労働者の活動を結びつける一致するIPアドレスも発見されました。これらのアドレスのうち1つは、bitFlyerの採用活動にも関連していたと捜査で判明しています。

警察庁とFBIは、WaterPlumおよび一部の北朝鮮IT活動が、北朝鮮労働党中央委員会傘下の組織である313局と関連していると見ています。

最後に、当局は開発者に対し、業務用コンピューターで不明なコードを実行しないよう呼びかけました。また、新しいプロジェクトを扱う際には仮想マシンや制限された環境の利用を推奨しています。

出典:Live Bitcoin News