北朝鮮ハッカーが暗号資産・AI企業のリクルーターを装い求職者を標的に、WaterPlumが報告
重要ポイント
- •北朝鮮系の脅威アクターが、WaterPlumが検知したキャンペーンにおいて、暗号資産・人工知能企業のリクルーターを装っている。
- •この作戦は、暗号資産・AIセクターで日常的な-reaching採用接触を悪用するものであり、人材需要の高さとLinkedInやTelegramでの直接接触の文化により、偽リクルータープロフィールが疑われにくい。
- •確認されたペイロード、マルウェアファミリー、被害者数、装われた企業名はいずれも開示されておらず、現行報告を超える主張は未検証のままである。
- •不正な採用手続きのリスクには、認証情報の窃取、スキル評価やオンボーディング文書に偽装された悪意のあるファイル、日常的な人事手続きを装ったウォレットアドレス・取引所認証情報・身分証スキャンの要求が含まれる。
- •求職者は、企業の公式採用ページを通じてリクルーターを確認すること、-reachingファイルを開いたり見慣れないコードを実行したりしないこと、接触する前に求人が公開されていることを確認することが推奨される。

北朝鮮の脅威アクターが、暗号資産および人工知能企業のリクルーターを装って求職者を標的にしていると、WaterPlumに帰属する警告により報じられた。この作戦は、説得力のある採用接触をソーシャルエンジニアリングの経路として利用し、両業界で日常的に行われている大量の-reaching求人接触を悪用するものである。求職者は、未確認のリクルーターからの-reaching接触には高度な注意を払い、情報を共有したりファイルを開いたりする前に、企業の公式採用ページを通じてリクルーターを独立して確認することが推奨される。
WaterPlum、暗号資産・AI求職者を狙うリクルーターなりすましを警告
WaterPlumは、北朝鮮系の脅威アクターが実在企業に見える暗号資産・AI企業に紐づくリクルーターペルソナを作り上げる攻撃キャンペーンを検知したと報じられている。この手法は、両セクターで職を積極的に探している専門職を標的とする。これらの業界ではヘッドハンターからの-reaching接触が日常的であるため、即座に疑われる可能性が低い。
暗号資産・AIの職種がこの種の標的化を引き寄せるのには構造的な理由がある。両業界ともエンジニアや研究者の需要が高く、採用期間が短く、LinkedInやTelegramなどのプラットフォームでの直接接触が文化として定着している。説得力のある偽リクルータープロフィールはこうした環境に自然に溶け込み、悪意のあるペイロードや情報収集要求が出される前に標的の警戒心を低下させる。関連報道については、Upbitハッキングを受けて韓国が暗号資産取引所の説明責任を強化を参照。
北朝鮮の国家関連アクターには、認証情報や資金にアクセスするために金銭的・雇用関連の餌を用いることが確認されている。DeFiエコシステム全体で追跡されてきた過去の活動には、オンチェーンプラットフォームを通じた数千万ドル規模の資金移動や、2024年以降に推定28.3億ドル相当の暗号資産の窃取が含まれており、リクルーターなりすましは既存のソーシャルエンジニアリング手法の論理的延長と言える。
偽の採用アプローチが応募者を危険に晒す仕組み
WaterPlumの報告書は求職者を標的集団として特定しているが、現時点で入手可能な情報に基づけば、確認されたペイロード、マルウェアファミリー、被害者数は特定していない。不正な採用手続きに伴う一般的なリスクには、認証情報の窃取、スキル評価やオンボーディング書類に偽装された悪意のあるファイルの配布、日常的な人事手続きを装った機密性の高い個人情報・金融情報の要求が含まれる。確認された技術的指標が公表されていないため、それまでの間に求職者が実行できる防御策は、接触前の独立した確認という行動面のガイダンスである。
偽の技術面接課題は、採用をテーマとした攻撃における既知の配布手段である。ローカルでコードリポジトリを実行するよう求められたり、見知らぬソースからの持ち帰り課題を完成させたり、リクルーター提供のリンクからツールをインストールしたりする候補者は、正当な採用プロセスと初期侵害の境界線が意図的に曖昧にされる状況に置かれる。こうしたシナリオでは、コードの実行やソフトウェアのインストールが標準的な評価ステップとして提示される。
採用プロセス中の個人情報や金融口座情報の要求は、受け入れ不可と見なすべきである。正当な雇用主は、正式なオファーが出され、認証された人事経路を通じた身元確認が完了する前に、ウォレットアドレス、取引所の認証情報、公的身分証のスキャン、銀行口座情報を求めることはない。
より広い文脈がリスクの規模を物語っている。2025年には暗号資産ハッキングにより30億ドル超が窃取され、ソーシャルエンジニアリングはこれらのインシデント全体を通じて最も一貫して見られる初期アクセス経路の一つであり続けている。別の動きとして、追跡されたあるBitcoinの資金移動には国家関連の資金洗浄活動に一致するリスクシグナルが確認されており、こうしたキャンペーンで得た資金の下流での利用例を示している。
暗号資産・AIリクルーターからの接触に対応する前の確認チェックリスト
暗号資産・AI分野の-reachingリクルーターからの接触に対応する前に、求職者は短い確認手順を実行すべきである。以下のステップにより、技術的専門知識がなくても正当な接触となりすましを区別できる:
- リクルーターを独立して確認する: 企業の公式採用ページを直接検索する。リクルーターの氏名と役職が企業のLinkedInプロフィールまたは公式サイトに掲載されていることを確認し、企業の認証済み人事担当者に連絡して求人が実在することを確認する。
- -reachingファイルを開かず、見慣れないコードを実行しない: 正式かつ確認済みの採用プロセスが開始される前に送られた評価課題、リポジトリ、オンボーディング文書は、すべて信頼できないものとして扱うべきである。
- 認証情報、ウォレットアドレス、機密性の高い身分証明書を提供しない: リクルーターが指定した経路ではなく、独立して見つけた連絡経路を通じて身元を確認できるまでの間、いかなる段階でも提供しない。
- 連絡手段を確認する: 実績ある企業の正当なリクルーターは、通常、会社ドメインのメールアドレスを使用する。個人Gmailアカウント、Telegramへのいきなりのメッセージ、新規作成されたSNSプロフィールからの接触には、追加の精査が必要である。
- 求人が公開されていることを確認する: 企業の公式サイトや認証済み求人サイトで見つからない求人は、実在しない可能性がある。
現時点で入手可能なWaterPlumの報告書は、装われた具体的な企業名特定しておらず、標的となった人数も確認していない。上記の記載を超える主張は、追加の帰属が公表されるまで未検証として扱うべきである。装われた企業名、確認されたペイロードやマルウェアファミリー、被害者数など、未解決の点に関する追加開示が、状況が変化したことを示す合図となる。それまでの間、標的になったと思われる人は、自国のサイバーセキュリティ機関にこの接触を報告し、調査のためにすべてのやり取りを保存すべきである。