北朝鮮のハッカー集団WaterPlum(Contagious Interviewとしても知られる)が、100カ国以上で少なくとも3万台のデバイスに感染し、7,000以上の暗号資産ウォレットから資金や認証情報を窃取していたことが、新たに発表された共同勧告で明らかになりました。
日本の警察庁(NPA)および内閣サイバーセキュリティセンター、米連邦捜査局(FBI)、米国防総省サイバー犯罪センター、オーストラリアのACSC、ドイツの連邦情報局(BND)および憲法擁護庁(BfV)は共同で発表した文書の中で、この活動が2025年12月頃から2026年7月にかけて行われていたと指摘しています。少なくとも17億円(1,070万ドル)相当の暗号資産が北朝鮮に送金されました。
警察庁とFBIは、WaterPlumおよび一部の北朝鮮IT労働者が、朝鮮労働党中央委員会傘下の軍需工業部に属する「313総局」の指揮下で活動しているとの見方を示しています。
偽の採用面接でマルウェアを配布
WaterPlumの攻撃者は雇用主を装い、AI企業や暗号資産企業、NFT企業になりすますことが多く、ソーシャルメディアや求人サイト、フリーランス向けマーケットプレイスを通じて開発者を勧誘していました。主な標的となったのは、Webデザイナーやエンジニア、暗号資産・Web3の専門家です。
技術面接やコーディング課題の最中に、被害者は開発者向けプラットフォームやコードリポジトリでホストされているファイルをダウンロードして実行するよう指示されました。攻撃者はBeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffleといったマルウェアを仕込んだ悪意あるNPMパッケージを配布していました。
StoatWaffleはブロックチェーン関連を装ったVisual Studio Code(VSC)のプロジェクトファイルとして送り込まれ、被害者がフォルダを信頼した時点でコードが自動実行される仕組みになっています。各機関は、見知らぬプロジェクトを開く際は「制限モード」を使用し、実行前にtasks.jsonファイルの内容を必ず確認するよう呼びかけています。
侵入に成功すると、攻撃者はリモートアクセス型トロイの木馬や情報窃取型マルウェアを使い、ブラウザの認証情報、キー入力、スクリーンショット、ウォレットの秘密鍵とシードフレーズ、さらには身分証明書までも窃取していました。こうした感染は、被害者の勤務先企業への侵入経路としても悪用されていました。
WaterPlumとIT労働者スキームの重なり
今回の勧告では、WaterPlumが北朝鮮のIT労働者派遣スキームと密接に結びついていると指摘されており、WaterPlumの攻撃者の一部が北朝鮮のIT労働者としても活動していることが明らかにされています。両者は、ラップトップファームやクラウドソーシングサービスへのアクセス、さらには日本の暗号資産取引所への応募において、同一のIPアドレスを使用していました。
ラップトップファームとは、多くの場合協力者の自宅に設置され、雇用先から支給されたパソコンを北朝鮮の労働者が遠隔操作する拠点を指します。協力者は身分証明書や銀行口座、仮想プライベートサーバーを提供し、労働者の所在地を隠蔽する役割を担っています。
IT労働者による詐欺についてさらに読む: 北朝鮮の採用詐欺、AIと米国のラップトップファームを悪用
今回の勧告によれば、日本の当局は今回初めて、国内のラップトップファームを特定し摘発に成功しました。捜査の結果、北朝鮮のIT労働者らは暗号資産を含め、数億円規模の資金を海外に移転していたとみられています。
雇用された労働者の一部は、その後破壊的な行動に出るケースもありました。あるケースでは報酬の支払いをめぐって企業を脅迫し、ソースコードを公開する事態に発展しました。また別のケースでは、クライアントのウェブサイトを改ざんしてサービスを停止させています。
各機関は企業に対し、契約労働者によるソースコードや認証情報へのアクセスを制限すること、応募者の身元を確認すること、そして下請け業者を通じたリスクについても考慮するよう強く求めています。
翻訳元: https://www.infosecurity-magazine.com/news/north-korean-waterplum-30000/