北朝鮮のハッカーがTelegramアカウントを乗っ取り、Bitcoinおよび暗号資産企業を標的に
重要ポイント
- •北朝鮮のハッカーは、暗号資産業界の幹部や従業員を装うために信頼されたTelegramアカウントを侵害し、その身份を利用して同僚や取引先を騙しマルウェアをインストールさせている。
- •このキャンペーンは、アカウントの乗っ取り、日常的な会話による信頼構築、偽のビデオ会議の予定、技術的修正に偽装した悪意のあるソフトウェアの実行への誘導という段階を経て進行する。
- •認証情報、ブラウザデータ、暗号資産ウォレット情報を盗みつつ、感染したシステムへの長期的なアクセスを維持するために、複数のマルウェアファミリーが配備されている。
- •国連制裁監視委員は、北朝鮮のサイバー工作員が近年数十億ドル相当の暗号資産を盗んでおり、その収益の一部が同国の兵器開発計画の資金に充てられていると報告している。
- •セキュリティ専門家は、予期しない会議参加要請を別のコミュニケーションチャネルで確認し、強力なアカウント保護を有効にすることで、侵害のリスクを軽減することを推奨している。

北朝鮮の国家支援ハッカーは、Telegramアカウントを侵害し、それらを利用してBitcoinや暗号資産の専門家にマルウェアをインストールさせることで、暗号資産業界に対する攻撃を拡大している。セキュリティ研究者は、このキャンペーンを、デジタル資産や制裁活動の資金調達に役立つ機密認証情報の窃取を目指す平壌の長期にわたる取り組みのさらなる進化と位置づけている。国連制裁監視委員やChainalysis、TRM Labsなどのブロックチェーン分析企業によると、北朝鮮のサイバー工作員は過去数年間で数十億ドル相当の暗号資産を盗んでおり、国連の委員会はこれらの収益の一部が同国の兵器開発計画の資金に充てられていると報告している。
最新の調査結果によると、攻撃者はまず、暗号資産およびフィンテック分野の幹部や従業員が所有する正規のTelegramアカウントの制御権を取得する。その後、これらの信頼された身份を利用して同僚、投資家、取引先に連絡し、最終的に正規のオンライン会議に見せかけた招待状を送る。これらの偽のセッション中、被害者は架空の技術的問題を解決するためにソフトウェアのインストールやコマンドの実行を指示され、最終的にデバイスがマルウェアに感染する。Telegramは暗号資産業界全体で取引、プロジェクトの調整、コミュニティ管理に広く使用される中核的なコミュニケーションツールとなっており、このプラットフォーム上で侵害されたアカウントは、日常的に機密性の高い業務を行うターゲットにリーチするために特に強力な手段となる。
信頼されたアカウントが侵入の起点に
研究者は、攻撃者が技術的な脆弱性の悪用ではなく、主にソーシャルエンジニアリングに依存していると指摘している。本物のTelegramアカウントを乗っ取ることで、一方的なメッセージに対して抱かれがちな疑念を回避している。この人間中心のアプローチは、業界全体で記録されているより広範なトレンドを反映している。取引所、ウォレットプロバイダー、カストディアンが技術的防御を強化するにつれ、脅威アクターはコードを突破するのではなく、特権アクセスを持つ個々の従業員を騙す方向へと転換している。
このキャンペーンは通常、以下の段階を経て進行する:
- 信頼されたTelegramアカウントを侵害する。
- 日常的な会話を通じて信頼を構築する。
- 偽のZoomまたはビデオ会議を予定する。
- 被害者に音声またはソフトウェアの修正プログラムとして偽装したものをインストールさせる。
- 認証情報、ブラウザデータ、暗号資産ウォレット情報を盗む設計のマルウェアを展開する。
調査担当者は、感染したシステムから機密データを収集しながら長期的なアクセスを維持するよう設計された複数のマルウェアファミリーを特定している。この作戦は主に、暗号資産企業、ソフトウェア開発者、ベンチャーキャピタルファーム、およびデジタル資産を管理・投資するその他の組織を標的にしている。
暗号資産業界に対する脅威の拡大
サイバーセキュリティの専門家は、北朝鮮の脅威グループが、侵害されたメッセージングアカウント、高度なソーシャルエンジニアリング、場合によってはAI生成のディープフェイク動画を組み合わせることで信頼性を高め、技術の洗練化を続けていると警告している。ハッカーはブロックチェーンネットワークを直接攻撃するのではなく、ウォレット、クラウドインフラ、社内システムへの特権アクセスを持つ従業員にますます集中している。アナリストは、この手法がGoogleのMandiantやSlow Mistなどの企業が記録した以前の北朝鮮の作戦と類似していると指摘している。これらの作戦では、偽のリクルーターや取引先が、コーディングテストやコラボレーションツールの名目で暗号資産エンジニアに悪意のあるコードを実行させていた。
このキャンペーンは、馴染みのあるTelegramの連絡先からのものに見えても、予期しない会議参加要請を検証することの重要性が高まっていることを浮き彫りにしている。セキュリティ専門家は、別のコミュニケーションチャネルを通じて招待を確認し、不明なソフトウェアのダウンロードを避け、強力なアカウント保護を有効にすることで、侵害のリスクを軽減することを推奨している。