北朝鮮の国家支援を受けたハッカー集団は、2025年後半から2026年7月にかけて、100カ国にわたる3万台以上のコンピューターにマルウェアを感染させ、数百万ドル相当の暗号資産を盗み出しました。
偽のIT業界の就職面接が、北朝鮮による数百万相当の仮想通貨の窃取を助長しています

主なポイント:
- 北朝鮮の「WaterPpum」グループは、2025年12月から2026年7月にかけて、偽のIT業界の面接を装って3万台のデバイスを侵害しました。
- 7,000件以上の暗号資産ウォレットが侵害され、1,071万ドルが奪われたほか、フリーランスの技術者採用システムに混乱をもたらしました。
- 日本警察庁(NPA)、FBI、および関係各国当局は、今後のソフトウェア悪用を防ぐため、企業に対してサンドボックス環境の導入を強く求めています。
餌として使われた偽の就職面接
正当なIT人材採用を装った北朝鮮によるサイバー攻撃キャンペーンにより、少なくとも100カ国で3万台以上のコンピュータが感染し、数千の仮想通貨ウォレットと数百万ドルが盗まれ、平壌の兵器開発プログラムの資金源となっていたと、6カ国の法執行機関が警告しました。
9月18日に発表された共同セキュリティ勧告において、日本の警察庁(NPA)と米国 連邦捜査局(FBI)は、オーストラリアおよびドイツのサイバー・情報機関と共同で、「Waterplum」(国際的には「Contagious Interview」としても追跡されている)として知られる脅威アクターのグローバルな活動を詳述しました。
当局の分析によると、ウォータープラムおよび関連する北朝鮮のIT要員は、北朝鮮の軍事研究と兵器生産を管理する朝鮮労働党軍需産業部の第313局の直接的な監督下で活動しています。
日本の捜査当局によると、WaterplumはAIやブロックチェーン、テクノロジー分野の正規人材紹介企業の採用担当者を装い、求人プラットフォームやソーシャルメディア上でソフトウェア開発者、ウェブデザイナー、暗号資産の専門家を標的にしていました。
偽の技術面接やコーディング評価の過程で、標的となった候補者には、コーディングテストやビデオ会議のトラブルシューティングツールを装った悪意のあるソフトウェアをダウンロードするよう指示されました。実行されると、そのコードはバックドア型トロイの木馬や情報窃取型マルウェアを配信し、ハッカーが身分証明書や仮想通貨の秘密鍵を盗み出すことを可能にしました。
2025年後半から2026年7月にかけて、このキャンペーンにより世界中で少なくとも3万台の端末が侵害され、7,000以上の仮想通貨ウォレットが乗っ取られ、少なくとも17億円(1,071万ドル)相当のデジタル資産が北朝鮮が管理するウォレットに流されたと、当局は述べました。
日本で発覚した「ラップトップ・ファーム」
また、捜査では、北朝鮮の工作員が位置情報の確認を回避し、日本や米国の企業でIT関連のアウトソーシング業務に従事できるよう支援した「国内の協力者」の役割も浮き彫りになりました。
日本の法執行機関として初めて、警察は北朝鮮の遠隔IT作業員が国内のIPアドレスを使用して業務を行えるようにしていた地元の「ラップトップ・ファーム」を押収・解体しました。当局は、こうした手口を通じて活動していた違法なIT作業員が、数億円相当の暗号資産を海外に送金していたと指摘しました。
国際治安機関はテクノロジー企業やギグワーカーに対し、オンライン面接時には注意を払い、隔離されたサンドボックス環境以外で審査済みのコード以外を実行しないよう求め、信頼できないコードリポジトリを開く際にはワークスペースの制限制御を活用するよう呼びかけました。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。












