ニュース暗号資産北朝鮮の偽求人面接、7,000件の暗号資産ウォレットから1,100万ドルを流出 ― 各機関が発表

北朝鮮の偽求人面接、7,000件の暗号資産ウォレットから1,100万ドルを流出 ― 各機関が発表

著者: Decrypt·

重要ポイント

  • •日本、米国、オーストラリア、ドイツの7機関が9月18日に共同勧告を発表した。
  • •WaterPlum(セキュリティ業界ではContagious Interviewとして知られる)グループは、7,000を超える暗号資産ウォレットから資金または認証情報を窃取し、約1,071万ドルを北朝鮮に送金した。
  • •2025年12月頃から2026年7月までの間に、100か国以上で少なくとも3万台のデバイスが感染し、Webデザイナー、エンジニア、暗号資産・ブロックチェーン・Web3の専門職が標的となった。
  • •グループは、暗号資産、NFT企業を装って開発者を偽面接に誘い込み、BeaverTail、InvisibleFerret、StoatWaffleを含む5つのマルウェアファミリーを配布した。
  • •日本当局は国内協力者が運営する国内初のラップトップファームを摘発し、数億円規模の暗号資産が海外に移転した証拠を確認した。
北朝鮮の偽求人面接、7,000件の暗号資産ウォレットから1,100万ドルを流出 ― 各機関が発表

4か国(日本、米国、オーストラリア、ドイツ)の7つの法執行機関および情報機関は、採用担当者を装う北朝鮮のサイバーグループが7,000を超える暗号資産ウォレットから資金または認証情報を窃取し、約1,071万ドル(約17億円)を北朝鮮に送金したと発表した。これは9月18日に公開された共同勧告による。

この作戦は日本、米国、欧州およびその他の地域のIT専門職を標的にし、求職者のコンピュータネットワークへの侵入、機密データの収集、暗号資産の窃取を行った。

このグループは、日本の警察庁がWaterPlumと呼び、セキュリティ業界ではContagious Interviewとして知られている。2025年12月頃から2026年7月までの間に、100か国以上で少なくとも3万台のデバイスに感染した。標的にはWebデザイナー、エンジニア、暗号資産・ブロックチェーン・Web3関連の専門職が含まれる。これらの分野の開発者やデザイナーにとって、日常的なコーディングテストや面接課題こそが、文書化された攻撃チェーンの中に位置している。

North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP

— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026

この勧告には、日本の警察庁および国家サイバーセキュリティ室、FBIおよび米国防総省サイバー犯罪センター、豪州通信電子庁傘下のオーストラリアサイバーセキュリセンター、ドイツの対外情報機関BNDおよび国内治安機関BfVが署名している。この種の共同発表により、4か国すべての防御側が同じ指標セットを同時に把握できる。

警察庁とFBIは、WaterPlumと北朝鮮の遠隔IT労働者の一部が、労働党中央委員会傘下の軍需工業部第313総局の指揮下にあると評価している。両作戦はまた、ラップトップファームへの接続、クラウドソーシングサービスの利用、求人応募に同一のIPアドレスを使用しており、各機関はこれを両者が同一の作戦であることの裏付けとしている。

偽求人面接スキームの仕組み

攻撃者はAI、暗号資産、NFT企業を装い、SNS、求人サイト、フリーランスマーケットプレイスを通じて開発者に接近し、技術面接やコーディング課題を設定する。候補者は、課題を完了するため、あるいはビデオ通話の不具合を解消するためとして、開発者プラットフォームからファイルをダウンロードするよう求められる。これらのパッケージは、機密データの収集と感染マシンからの暗号資産窃取に使用される。勧告は、これらのパッケージに含まれる5つのマルウェアファミリーを挙げており、その中にはBeaverTail、InvisibleFerret、StoatWaffleが含まれ、最後のものはブロックチェーン関連のリポジトリに潜んでいる。標的とされた業種は、リスクにさらされる資産と直接対応しており、1台の感染マシンからデータと保有する暗号資産の両方が流出し得る。

捜査当局はまた、グループそのものについて観察された事実も記録している。メンバーは面接でAIの顔交換ソフトを使用し、その後ビデオを切断して「接続の問題」を理由に候補者側にも同様の対応を求めた。音声合成ツールで日本語の発音を練習し、機械翻訳およびAIサービスの無料プランで一貫して作業し、北朝鮮の祝日には通常の活動ではなくゲームやサッカー動画を視聴していた。

日本で初のラップトップファームを摘発

日本当局はまた、国内の協力者が運営するラップトップファームを特定・摘発した。これは国内初の事例であり、数億円規模の暗号資産が海外に移転した証拠が確認されたという。ラップトップファームとは通常、協力者の自宅であり、北朝鮮、中国、ロシアの労働者が作業用コンピュータを遠隔操作している。

勧告はまた、雇用主向けの注意サインも記録している。2025年5月、日本の暗号資産取引所は、履歴書に信じがたいほど幅広いスキルを記載し、英語が経歴と一致しない応募者を拒否した。その他の兆候には、対面での面会拒否、暗号資産での支払い要求、セカンドスクリーンへの繰り返し視線移動などがある。警察庁とFBIがWaterPlumと遠隔IT労働者プログラムが同一の指揮構造を共有すると評価する中、これらの選別の手がかりは双方向に機能する。招待されていないアプローチを検討する候補者にとっても、遠隔採用を審査する雇用主にとっても同様である。

はるかに大規模な作戦の一環

今回の窃取は、北朝鮮のサイバー作戦のはるかに広範なパターンの中にある。CertiKは2025年の暗号資産窃取損失全体の60%(約20億6000万ドル)を北朝鮮関連グループに帰しており、4月の2億8500万ドルのDrift Protocolハッキングは、攻撃者が6か月間定量的トレーディング企業を装った末に発生した。2026年7月までの活動が文書化されている中、この勧告の具体的な成果物――命名された5つのマルウェアファミリー、偽リクルーターのアプローチ、ラップトップファームの構成――は、組織が自社の採用記録とエンドポイントを見直すための明確な指標セットを提供する。