北朝鮮関連の「WaterPlum」ハッカー、3万台に感染し約1,071万ドル相当の暗号資産を窃取
重要ポイント
- •WaterPlum(通称「Contagious Interview」)キャンペーンは、100か国以上で少なくとも3万台のコンピュータに感染し、7,000を超える暗号資産ウォレットの資金または認証情報を侵害した。
- •攻撃者は正規の暗号資産、AI、NFT企業のリクルーターを装い、候補者にBeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffleなどのペイロードを含む悪意のあるファイルを実行させた。
- •FBIと警察庁、WaterPlumの攻撃者が北朝鮮軍需工業部の313総局の下で活動していると評価し、ラップトップファームに使用された同一IPアドレスなど、北朝鮮人ITワーカーによるスキームとの重複を確認した。
- •勧告は、マルウェアを削除しても保存されたウォレットデータの安全性は保証されないと警告しており、ユーザーは清浄なデバイスで新しいウォレットを作成し、新しく生成したリカバリーフレーズで資産を移動するとともに、OSの完全な初期化を行うべきとしている。
- •このキャンペーンは少なくとも17億円(1,071万ドル)を窃取しており、2025年にDPRK関連グループが窃取した20億ドル超(TraderTraitorの犯行とされる15億ドルのBybit盗難事件を含む)に上乗せされる。

北朝鮮関連のハッキング組織が、開発者やIT専門職を狙った偽リクルーティングキャンペーンを通じて、100か国以上で少なくとも3万台のコンピュータに感染し、7,000を超える暗号資産ウォレットの資金または認証情報を侵害したことが、9月18日に発表された共同勧告で明らかになった。
WaterPlumとして追跡され、「Contagious Interview」として広く知られるこのキャンペーンは、2025年12月から2026年7月の間に、少なくとも17億円(1,071万ドル)相当の暗号資産を窃取した。勧告は、日本の警察庁と内閣サイバーセキュリティセンターが、FBI、米国防総省サイバー犯罪センター、オーストラリアおよびドイツの機関と共同で発表した。
偽リクルーターが暗号資産・AI開発者を標的に
WaterPlumの攻撃者は、正規の暗号資産、人工知能、NFT企業のリクルーターまたは採用候補者を装う。ターゲットはソーシャルネットワーク、求人プラットフォーム、フリーランスマーケットプレイス、人材紹介サービスを通じて接近され、その後、技術面接やコーディング試験への参加を求められる。
候補者は、コーディング課題の完了やビデオ会議の問題解決を口実に、悪意のあるファイルのダウンロードと実行を指示される。ペイロードにはBeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffleが含まれ、悪意のあるNPMパッケージ、コードリポジトリ、Visual Studio Codeプロジェクトを通じて配布される。
インストールされると、マルウェアは暗号資産の秘密鍵やシードフレーズを検索すると同時に、ブラウザの認証情報、クリップボードの内容、キーストローク、スクリーンショットを取得できる。リモートアクセスツールは感染マシンへのアクセスを維し、被害者の雇用主やクライアントのネットワークへの侵入経路となり得る。
この攻撃パターンは、コーディング課題、偽の会議ソフト、悪意のあるリポジトリを通じて開発者を標的にしてきた偽暗号資産求人面接キャンペーンの延長線上にある。
FBIと警察庁、WaterPlumを北朝鮮の国家組織に結び付け
FBIと警察庁は、WaterPlumの攻撃者と一部の北朝鮮人ITワーカーが、北朝鮮労働党中央委員会傘下の軍需工業部に属する313総局の下で活動していると評価している。
捜査当局はまた、このハッキング組織と北朝鮮人ITワーカーによる不正スキームとの重複も確認した。同一のIPアドレスが、ラップトップファーム、クラウドソーシングサービス、日本の暗号資産取引所への応募へのアクセスに使用されていた。日本は、北朝鮮のワーカーが遠隔操作していたコンピュータを特定し、こうしたラップトップファームの一つを摘発した。
同様の侵入リスクは今年、MetaMaskが北朝鮮関連のコントラクターをコードベースへの約1か月の貢献後に削除したことで明るみに出た。この一件は、北朝鮮関連の工作員が通常の雇用やコード貢献の経路を通じて暗号資産組織に接触できることを示している。
侵害されたウォレットは新しいものに移行すべき
共同勧告は、検出されたマルウェアを削除しても、以前に保存されたウォレット情報の安全性が保証されるわけではないと警告している。デバイスの侵害が疑われるユーザーは、インターネットから切断し、別の清浄なデバイスで新しいウォレットを作成し、新しく生成したリカバリーフレーズを使用して新しいアドレスに資産を移動することが推奨される。自己管理ウォレットのユーザーにとっては、デバイスを後から駆除しても、既存のリカバリーフレーズは漏洩したものとして扱う必要がある。
当局はまた、感染マシンでのOSの完全な初期化を推奨し、開発者には見知らぬコードを隔離された仮想マシンやサンドボックス内でのみ実行するよう助言している。
今回のキャンペーンは、2025年にDPRK関連グループが20億ドル超の暗号資産を窃取した(うちFBIがTraderTraitorの犯行とする15億ドルのBybit盗難事件を含む)ことに続く、北朝鮮の暗号資産収入活動におけるさらなるルートとなっている。