ニュース暗号資産北朝鮮の偽リクルーター、3万台に感染し1,070万ドル相当の暗号資産を窃取

北朝鮮の偽リクルーター、3万台に感染し1,070万ドル相当の暗号資産を窃取

著者: Cointelegraph·

重要ポイント

  • •WaterPlum(別名「Contagious Interview」)は、暗号資産、AI、NFT企業のリクルーターを装い、日本、ドイツ、オーストラリア、米国の共同注意喚起によると少なくとも1,070万ドルを窃取した。
  • •同グループは、SNSや求人、ギグワーク、フリーランスプラットフォーム上で求職者を誘い、コーディング課題やビデオ会議の修正に偽装した悪意のあるファイルを実行させた。
  • •100か国以上で少なくとも3万台のデバイスが感染し、2025年12月から2026年7月の間に7,000を超える暗号資産ウォレットから資金や認証情報が抽出された。
  • •日本と米国の当局は、WaterPlumの攻撃者と一部の北朝鮮ITワーカーが北朝鮮の軍需工業部の下で活動していると評価している。
  • •北朝鮮による15億ドル規模のBybit窃取事件とは異なり、WaterPlumの作戦は単一の取引所ではなく数千人の個々の被害者から収益を蓄積した。
北朝鮮の偽リクルーター、3万台に感染し1,070万ドル相当の暗号資産を窃取

正規の暗号資産・人工知能企業のリクルーターを装う北朝鮮のハッキンググループ「WaterPlum」が、マルウェアで疑いを持たない求職者を攻撃し、少なくとも1,070万ドルを窃取していたことが、日本、ドイツ、オーストラリア、米国の当局が発出した共同サイバーセキュリティ注意喚起で明らかになった。この種の共同注意喚起は、複数の国家当局が共通の脅威について公衆に警告するため連携して発出されるものである。

「Contagious Interview」としても追跡されている同グループは、世界中のソフトウェア開発者やIT専門職を標的としている。当局によると、偽リクルーターは非代替性トークン(NFT)企業を装い、採用サービスを利用していたという。

注意喚起は「主な標的は、個人のウェブデザイナー、エンジニア、および暗号資産、ブロックチェーン、Web3技術の専門家だった」と述べている。

作戦の仕組み

注意喚起によると、WaterPlumはSNSプラットフォーム、オンライン求人プラットフォーム、ギグワークプラットフォーム、フリーランスマーケットプレイスを通じて求職者を誘引していた。採用プロセスの中で、被害者はコーディング課題やビデオ会議のエラー修正に偽装した悪意のあるファイルをダウンロード・実行するよう指示されたという。実際には、リモート採用ワークローにおける日常的な手順——技術テストの完了やビデオ通話の修正——が、そのままマルウェアの配布経路として機能していた。

サイバー攻撃者が被害者のコンピューターへのバックドアアクセスを確保すると、リモートアクセス型トロイの木馬や情報窃取型マルウェアを使用して機密データと暗号資産を流出させた。感染に成功した場合、WaterPlumの攻撃者が、無自覚な開発者を雇用する組織に侵入する機会も生まれる。

WaterPlumは100か国以上で少なくとも3万台のデバイスに感染し、2025年12月から2026年7月の間に7,000を超える暗号資産ウォレットから資金またはアカウント認証情報が抽出された。この広がりは、作戦が単一地域にとどまらずグローバルな規模であることを示している。

注意喚起は、被害が窃取された暗号資産にとどまらない可能性があると指摘した。盗まれた身分証明書により、北朝鮮のITワーカーが被害者になりすまして収入を得ることが可能になり、機密情報は恐喝に利用されるおそれもあるという。

北朝鮮のITワーカープログラムとの関係

注意喚起は、WaterPlumを外国人ITワーカーを外国企業内に送り込む北朝鮮のより広範な作戦と関連付けている。Cointelegraphが以前報じた通りである。日本と米国の当局は、WaterPlumの攻撃者と一部の北朝鮮ITワーカーが、北朝鮮の軍需工業部の下で活動していると評価している。

注意喚起で言及された事例の一つでは、北朝鮮系ITワーカーの疑いのある人物が、偽造された履歴書を使用して日本の暗号資産取引所のエンジニアリング職に応募した。取引所は、面接中に履歴書に記載されたスキルを詳細に説明できないといった不整合が判明し、応募者を拒否した。

より最近の事例は7月に表面化した。Cointelegraphが報じたところによれば、Consensysが北朝鮮関連の開発者をコンサルタントとして無自覚に雇用していたという。同社はCointelegraphに対し、脅威を発見後に当該人物のアクセスを停止したと述べ、調査の結果、資産やデータの窃取、悪意のあるコードの展開、ユーザーの安全への影響は確認されなかったとした。これらの事例は、検出が面接プロセス中や契約開始後など、異なる段階で判明し得ることを示している。

継続的な資金源

報じられた作戦は、長年の警告と法執行措置にもかかわらず、資金調達のために暗号資産窃取を執に続ける北朝鮮の最新の例である。FBIは2025年2月の15億ドル規模のBybit窃取事件を北朝鮮によるものとし、米当局は少なくとも2018年以降、同国の潜入ITワーカーについて警告してきた。単一の取引所を標的としたBybit侵害とは異なり、WaterPlumの作戦は数千人の個々の被害者から収益を蓄積した。

Cointelegraph Magazineは、Asia Expressコラムで北朝鮮がオンチェーンマルウェアの急増を牽引していることやCoinExの閉鎖について別途報じている。

出典:Cointelegraph