北朝鮮の偽装採用面接、3万台のデバイスに感染

security

WaterPlumのリクルーター、偽のコーディングテストで求職者にバックドアを仕込み7,000以上の暗号資産ウォレットを狙う

北朝鮮の雇用詐欺は双方向に機能しています。西側企業に不正なITワーカーを送り込む一方で、国際的な勧告によると、同政権と結びついたサイバー犯罪者はリクルーターになりすまし、3万台以上のデバイスに感染させて1,000万ドル以上を窃取していたことが分かりました。

オーストラリア、ドイツ、日本、米国の法執行機関およびサイバーセキュリティ機関は木曜日、このキャンペーンに関する最新情報を発表しました。攻撃者は7,000以上の暗号資産ウォレットを侵害し、最終的に北朝鮮政権を支える資金として使われる金銭を盗み出していたとしています。

各機関はこの活動を総称してWaterPlumと呼んで追跡しています。同グループはウェブデザイナー、エンジニア、暗号資産・Web3の専門家を狙い、偽の採用アプローチで接触しています。

採用面接を装ったプロセスの中で、被害者はコーディング課題や採用テストとされるファイルをダウンロードするよう指示されます。そのファイルを開くと、応募者のコンピューターにバックドアが仕込まれ、マルウェアがインストールされます

侵入に成功すると、攻撃者はリモートアクセス型トロイの木馬(RAT)や情報窃取型マルウェアを展開し、偽の面接が終わった後も長期にわたって認証情報やその他の機密データへの持続的なアクセスを確保します。

場合によっては、侵害されたマシンが後に、求職者が正規の職を得た際に企業システムへの侵入経路として使われる可能性もあります。

WaterPlumの運営者はこのアクセスを利用して、知的財産、認証情報、クリップボードの内容、キーストローク、暗号資産ウォレットのデータ、さらなる成りすましに使える本人確認書類などを盗み出しています。

「盗まれたIDは、北朝鮮のITワーカーが被害者になりすまして外貨を稼ぐために使われる可能性があります」と勧告[PDF]は述べています。「盗まれた認証情報は、被害者の雇用主や顧客、契約先から暗号資産や個人データ、企業秘密などを流出させるために利用される可能性があります。攻撃者はまた、盗んだ機密情報を恐喝に使うこともできます」

各機関は、こうした手口による被害額を少なくとも1,071万ドルと推定しており、その収益は平壌へと送金されています。

このリクルーターを装ったキャンペーンは、西側および同盟国の企業の技術職に北朝鮮自身のITワーカーを送り込むという、より広く知られた手口を補完するものです。

この手口はこれまで広く報告されており、北朝鮮に何年にもわたって収益をもたらしてきました。

研究者の推定では、世界中でおよそ10万人の北朝鮮のITワーカーが雇用されているか、就職活動を行っているとされています。一部はラップトップファームを運営する協力者に支えられ、リモートワーカーが雇用主の想定する国に実際に居住しているかのように偽装しています。

このワーカーたちは、北朝鮮に対して厳しい制裁を課している国々の企業から給与を受け取り、その大半を国家に上納しています。

この大規模なITワーカー詐欺により、キム・ジョンウン政権は年間5億ドル以上の収益を得ているとみられています。

この作戦の規模の大きさから、一部の応募は必然的に成功してしまいますが、雇用主側も不正な北朝鮮の候補者を見分ける手がかりに次第に詳しくなってきています。

応募者はしばしば、名門校での学歴や豊富な業務経験、語学力をうたう立派な履歴書を提出しますが、面接での精査に耐えられない場合があります。

その他の警告サインとしては、対面での面接を繰り返し拒否すること、動画通信が不審に中断すること、背後で声が聞こえること、暗号資産での支払いを要求することなどが挙げられます。

不正なワーカーはAIによる顔交換ソフトウェアを使用することもあり、これがビデオ通話中に視覚的な不具合を生じさせ、面接や打ち合わせが始まってすぐにカメラをオフにするよう仕向けることがあります。

各機関は、不正な北朝鮮のITワーカーを雇用した疑いがある組織に対し、全面的なフォレンジック調査を実施し、認証情報やその他の機密データが侵害されたものと想定して対応するよう推奨しています。®


翻訳元: https://www.theregister.com/security/2026/09/18/north-koreas-fake-job-interviews-infected-30000-devices/5297461

本記事は theregister.com の記事を翻訳・要約したものです。