北朝鮮のWaterPlumグループ、偽の求人面接で1,070万ドル相当の暗号資産を窃取
重要ポイント
- •WaterPlumキャンペーン(別名Contagious Interview)は、2025年12月から2026年7月の間に100か国以上で少なくとも3万台のデバイスを侵害しました。
- •攻撃者はSNS、求人サイト、フリーランスプラットフォーム、採用サービスで暗号資産・AI・NFT企業のリクルーターを装い、技術面接の過程で悪意あるファイルや開発者パッケージのダウンロードを求職者に指示しました。
- •この作戦では7,000を超えるウォレットに紐づく約1,071万ドル相当の暗号資産が移動しました。
- •BeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffleなどのマルウェア株がリモートアクセスを確立し、ブラウザの認証情報、キーストローク、スクリーンショット、クリップボードデータ、身分証明書、暗号資産ウォレット情報を収集しました。
- •この作戦は、盗まれた身元、仲介者、モートアクセス、ラップトップファームを利用して北朝鮮の労働者を海外のテクノロジー企業に送り込む、北朝鮮のより広範なITワーカー schemes とも重なっています。

CryptoMeter ioの報道によると、北朝鮮のサイバー攻撃者が偽の求人面接を利用して世界中のテクノロジー専門職を標的とするグローバルキャンペーンで、数千台のデバイスを侵害し、暗号資産を窃取しました。
WaterPlumまたはContagious Interviewとして知られるこの作戦の背後にあるグループは、ソフトウェア開発者、Webデザイナー、ブロックチェーン専門家、その他のIT専門職に的を絞りました。当局によると、このキャンペーンは2025年12月から2026年7月の間に、100か国以上で少なくとも3万台のデバイスを侵害したといいます。作戦では7,000を超えるウォレットに紐づく約1,071万ドル相当の暗号資産が移動しており、北朝鮮が技術的攻撃と並行してソーシャルエンジニアリングを組み合わせ、暗号資産業界から不正な収益を生み出し続けている実態を示しています。
偽の面接の仕組み
WaterPlumの運営者は、SNS、求人サイト、フリーランスプラットフォーム、採用サービスを通じて求職者に接触し、多くの場合、暗号資産、人工知能(AI)、NFT企業のリクルーターを装っていました。
接触を確立した後、攻撃者は候補者を技術面接やコーディングテストに招待し、課題を完了するため、あるいは技術的な問題を解決するためとして、ファイルや開発者パッケージのダウンロードを指示しました。
ダウンロードされたファイルには、BeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffleなどの複数のマルウェア株が含まれていました。インストールされると、マルウェアはリモートアクセスを確立し、ブラウザの認証情報、キーストローク、スクリーンショット、クリップボードデータ、身分証明書、暗号資産ウォレット情報などの機密情報を収集しました。命名された複数のマルウェア株と亜種の範囲は、複数ツールを用いた作戦であることを示しており、セキュリティチームは潜在的に侵害されたデバイスを調査する際のなマルウェアファミリーとして参照できます。
暗号資産専門職が標的となった理由
このキャンペーンは、デジタル資産やブロックチェーンインフラへのアクセス権を持つ個人に重点を置いていました。侵害された個人用PCはウォレットの認証情報を直接的に露呈させる可能性があり、盗まれた認証情報により攻撃者は追加の標的を追跡することもできました。被害者が後にテクノロジー企業に就職した場合、感染したデバイスが企業システムへの侵入経路となる可能性もあります。このパターンは、初期侵害が個人に委ねられている理由も示しています。被害者は一見普通の採用プロセスの一環として自ら悪意あるファイルをインストールしており、雇用主のシステムへの直接攻撃を必要とせずに、自分のデバイスにマルウェアを仕込んでしまうのです。
この作戦は、盗まれた身元、仲介者、リモートアクセス、「ラップトップファーム」を利用して北朝鮮の労働者を海外のテクノロジー企業に送り込む、北朝鮮のより広範なITワーカー schemes とも重なっています。どちらの手法も採用プロセスを侵入の入口としています。一方は求職者にマルウェアを届け、もう一方は北朝鮮の労働者を海外企業の内部に配置します。
暗号資産企業にとって高まるリスク
WaterPlumは、暗号資産セキュリティにおける重大な弱点、すなわち採用プロセス自体が攻撃対象領域になり得ることを浮き彫りにしています。求職者は面接中に信頼できないコードを実行しないよう注意し、企業は機密システムへのアクセスを許可する前に、応募者の身元、職歴、技術的主張、連絡先、ネットワーク上の所在地を確認することが推奨されます。2026年7月までの活動が100か国以上で確認されているため、最近の採用やり取りを監査する求職者・雇用主は、検証されていない経路でファイルや開発者パッケージのダウンロードを求める面接ステップがあれば、それを具体的なチェックポイントとして確認できます。
暗号資産企業にとって、この事件は採用をサイバーセキュリティの一部として扱う必要性を改めて強調するものです。説得力のある面接の招待は、単なるキャリアの機会では済まない可能性があります。価値あるデジタル資産に到達しようとする標的型攻撃の第一歩である場合もあるのです。