北朝鮮ハッキング集団WaterPlum、偽求人で3万台感染・1070万ドル窃取

北朝鮮のハッキンググループWaterPlumが、偽の求人を通じて暗号資産やAI企業の開発者を狙う大規模なサイバー攻撃を仕掛けていたことが分かった。

日本や米国など4カ国の共同勧告によれば、少なくとも100カ国以上で3万台以上のデバイスが感染し、1,070万ドル相当の暗号資産が盗まれたという。

偽のリクルーターを装い、コーディング課題などを通じてマルウェアを配布する手口で、暗号資産業界で働く人なら誰でも被害に遭う可能性がある。この記事では、その攻撃の内幕と対策のヒントを解説する。

WaterPlumとは何か

WaterPlumとは何か

WaterPlumは、別名「Contagious Interview」とも呼ばれる北朝鮮のサイバー攻撃グループだ。主にソフトウェア開発者やIT専門家を標的にしている。日本、ドイツ、オーストラリア、米国の4カ国が2026年9月18日付で共同のサイバーセキュリティ勧告を発表し、その活動実態を明らかにした。

共同勧告によると、WaterPlumは北朝鮮の軍需産業部門(Munitions Industry Department)の指揮下にあると評価されている。北朝鮮は外貨獲得の手段としてサイバー犯罪を国家戦略的に利用しており、その一翼を担っているのがこのグループだ。

標的となるのは、暗号資産、ブロックチェーン、Web3、AI、NFT(非代替性トークン)などの分野で働く技術者たち。特にWebデザイナーやエンジニア、暗号資産やブロックチェーンの専門家が主な被害者になっている。

偽リクルーターの手口

偽リクルーターの手口

WaterPlumの攻撃は、求職者を狙ったソーシャルエンジニアリングだ。LinkedInのようなSNSや求人サイト、ギグワークプラットフォーム、フリーランスマーケットプレイスに偽の求人情報を掲載し、応募者に近づく。

面接のプロセスに進むと、被害者にコーディング課題やビデオ会議のエラー修正を装ったファイルを送りつける。このファイルが実はマルウェアで、実行した時点でPCにバックドアが仕込まれる。

バックドアとは、正規の認証を経ずにシステムへ侵入するための隠し口のことだ。これが設置されると、攻撃者はリモートアクセス型トロイの木馬(RAT)や情報窃取型マルウェアを使って、PCの中身を自由に覗き見できるようになる。つまり、求人に応募しただけで自分のPCが乗っ取られる危険がある。

被害の規模と影響

被害の規模と影響

共同勧告によれば、WaterPlumは少なくとも100カ国以上で3万台以上のデバイスを感染させた。2025年12月から2026年7月までの間に、7,000以上の暗号資産ウォレットから資金や認証情報が抜き取られたという。

盗まれた暗号資産は少なくとも1,070万ドルに上る。これは確認された金額であり、実際の被害はさらに大きい可能性がある。

被害は金銭だけにとどまらない。盗まれた身分証明書を使って、北朝鮮のIT労働者が被害者になりすまして企業に就職し、給与を得るケースも確認されている。また、機密情報が脅迫や恐喝に使われるリスクも指摘されている。

実際の事例

実際の事例

共同勧告には、日本の暗号資産取引所で起きた事例も紹介されている。北朝鮮のIT労働者と疑われる人物が、偽造した履歴書でエンジニア職に応募した。しかし面接の場で、履歴書に記載されたスキルを詳しく説明できなかったため、採用は見送られた。

より最近では、2026年7月にConsensysが北朝鮮に関連する開発者をコンサルタントとして知らずに雇用していたとCointelegraphが報じた。Consensysはイーサリアム関連の大手ソフトウェア企業だ。脅威を発見した後、同社はただちにアクセスを遮断。調査の結果、資産やデータの窃取、悪意あるコードの投入、ユーザーへの影響は確認されなかった。

これらの事例は、偽装された人材が実際に企業の採用プロセスへ入り込もうとしていることを示している。採用する側も、スキルの実証や経歴の確認を厳格に行う必要がある。

北朝鮮の暗号資産窃取の全体像

北朝鮮の暗号資産窃取の全体像

今回のWaterPlumによる攻撃は、北朝鮮が暗号資産の窃取を資金調達の手段として使い続けている最新の例だ。2025年2月には大手暗号資産取引所Bybitから15億ドルが盗まれ、米FBIは北朝鮮のハッキンググループLazarusの関与を断定している。

米国当局は2018年から、北朝鮮のIT労働者が外国企業に潜入就職して収入を得る手口について警告を続けてきた。WaterPlumの活動は、こうした長年の流れをさらに進化させたものといえる。

重要なのは、この攻撃が従来のサーバー侵害とは異なり、求職者個人を入口にしている点だ。企業のセキュリティ対策をすり抜けるために、人間の信頼を悪用する。求人への応募や採用プロセスでのファイル実行には、これまで以上の注意が必要になっている。

この記事のポイント

  • 北朝鮮のハッキンググループWaterPlumが偽の求人で開発者を標的にしている
  • 100カ国以上で3万台以上が感染し、1,070万ドル相当の暗号資産が盗まれた
  • マルウェアはコーディング課題やビデオ会議エラーの修正を装って配布される
  • 盗んだ身分証明書で北朝鮮IT労働者がなりすまし就職するケースもある
  • 求人応募時には不審なファイルを実行しないことが重要だ
共有:

コメントする

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)