北朝鮮のサイバー犯罪グループの活動
北朝鮮のグループがリクルーターを装い、開発者をターゲットにして7,000以上の暗号通貨ウォレットから資金や認証情報を奪い、約1,071万ドルを平壌に移動させたことが、4カ国の7つの機関による9月18日の共同アドバイザリーで報告されました。このグループは、日本の警察庁が「WaterPlum」と呼び、セキュリティ業界では「Contagious Interview」として知られています。
感染したデバイスとターゲット
彼らは2025年12月から2026年7月の間に、100カ国以上で少なくとも30,000台のデバイスを感染させました。ターゲットはウェブデザイナー、エンジニア、暗号、ブロックチェーン、Web3の専門家でした。
共同アドバイザリーの内容
アドバイザリーには、日本の警察庁と国家サイバーセキュリティセンター、FBI、米国防総省サイバー犯罪センター、オーストラリア信号局のオーストラリアサイバーセキュリティセンター、ドイツのBND外国情報機関およびBfV国内安全保障機関が署名しています。NPAとFBIは、WaterPlumと北朝鮮の一部のリモートIT労働者が、労働者党中央委員会の下に位置する313軍需産業局に報告していると評価しています。
手口とマルウェア
アクターはAI、暗号、またはNFT企業を装い、ソーシャルメディア、求人掲示板、フリーランスマーケットプレイスを通じて開発者に接触し、技術面接やコーディングタスクを設定します。候補者には、課題を完了するために開発者プラットフォームからファイルをダウンロードするように指示されるか、ビデオ通話の不具合を修正するためにダウンロードするように言われます。
アドバイザリーには、これらのパッケージに含まれる5つのマルウェアファミリーが記載されており、その中にはBeaverTail、InvisibleFerret、StoatWaffleが含まれています。最後のものはブロックチェーンをテーマにしたリポジトリに隠れています。
面接中の行動と日本の当局の対応
アドバイザリーはまた、捜査官がクルー自体について観察したことを記録しています。メンバーは面接中にAI顔交換ソフトウェアを使用し、ビデオをカットして候補者にも同じことをするように求め、接続のせいにしていました。彼らはテキスト読み上げツールを使って日本語の発音を練習し、無料の機械翻訳やAIのレベルで一貫して作業し、北朝鮮で祝われる休日には通常の業務を行う代わりにゲームをしたりサッカーの動画を見たりしていました。
日本の当局はまた、国内の支援者が運営するラップトップファームを特定し、解体しました。これは国内での初めてのケースであり、数億円の暗号が海外に移動した証拠が見つかりました。ラップトップファームは通常、支援者の自宅であり、北朝鮮、中国、ロシアのIT労働者によってリモートで運営される作業用コンピュータがあります。
暗号取引所の対応と全体の影響
日本の暗号取引所は、2025年5月に、履歴書に信じられないほど広範なスキルを主張し、英語が記録と一致しない応募者を拒否しました。他の兆候には、対面での面会を拒否すること、暗号での支払いを要求すること、2つ目の画面を何度もちらちら見ることが含まれます。
この盗難は、はるかに大きなキャンペーンの一部です。CertiKは、2025年のすべての暗号盗難損失の60%、約20億6000万ドルを北朝鮮関連のグループに帰属させており、4月の2億8500万ドルのDrift Protocolハッキングは、量的取引会社を装った攻撃者による6か月間の後に発生しました。