北朝鮮のハッカーが7,000件の暗号通貨ウォレットの記録を盗んだと日本が発表

3時間前
5分読む
3 ビュー

北朝鮮のハッキンググループ「WaterPlum」の活動

WaterPlumは、100カ国以上で30,000台以上のデバイスを侵害し、偽の採用キャンペーンを通じて開発者を狙い、7,000件以上の暗号通貨ウォレットから情報を盗みました。日本の警察庁は9月18日に、国家サイバーセキュリティセンター、FBI、米国防総省サイバー犯罪センター、オーストラリアおよびドイツの機関と共同で行った調査により、このグループの攻撃手法と北朝鮮のIT労働者との関連を明らかにしたと発表しました。

攻撃手法とターゲット

日本と米国の当局は、WaterPlumが一般的に「Contagious Interview」として知られる脅威活動に関連しており、一部の北朝鮮のIT労働者が朝鮮労働党の武器産業部門の313局の下で活動していると評価しています。調査者は、2025年12月から2026年7月の間に30,000台以上のコンピュータが感染した可能性が高いことを発見しました。被害者は日本を含む100カ国以上に広がり、ウェブデザイナー、エンジニア、暗号通貨、ブロックチェーン、Web3に関わる人々が主なターゲットとなっていました。

情報の盗難とマルウェアの使用

感染中に7,000件以上の暗号通貨ウォレットの記録が盗まれ、WaterPlumが管理するウォレットには、日本の当局が使用した為替レートに基づいて約1.7億円、すなわち約1070万ドルが送金されました。日本の外務省は、オーストラリアとドイツの当局と共同で、WaterPlumの戦術と外国通貨生成および採用スキームに関与する北朝鮮のIT労働者の活動を公表したことを確認しました。

採用キャンペーンの手法

WaterPlumは、ソーシャルメディア、オンライン求人サイト、ギグプラットフォーム、フリーランスマーケットプレイスを通じてソフトウェア開発者や他のIT労働者に接触しました。攻撃者は、正当な人工知能、暗号通貨、NFT企業または採用サービスを装い、候補者に魅力的な求人機会を提示しました。技術面接やコーディングテスト中に、候補者は共同開発プラットフォームやコードリポジトリにホストされた悪意のあるプログラムをダウンロードするよう指示されました。

セキュリティ研究者の発見

セキュリティ研究者は、暗号通貨業界で類似の採用手法が文書化されていることを確認しています。調査者は、求人広告、メール、LinkedInメッセージ、Zoom通話、面接プロセスをターゲットに接近するための繰り返しの手段として説明しました。日本の調査者は、国内の北朝鮮のIT労働者に関連する「ラップトップファーム」の最初の既知の解体を行ったと述べました。

国際的な影響と法的措置

調査によると、調査に関連する北朝鮮の労働者は、数億円相当の暗号通貨やその他の資産を海外に送金しました。一部の労働者は北朝鮮から、他の労働者は中国やロシアに拠点を置き、アフリカや東南アジアにいる少数もいました。

米国当局は、暗号通貨の押収事件を通じて雇用スキームの収益を追求しています。9月には、連邦裁判官が北朝鮮のIT労働者が使用した支払いアドレスに関連する約212,700ドルのUSDCとUSDTの押収を命じました。

まとめ

日本の当局は、WaterPlumの攻撃、海外労働者の操作、bitFlyerの採用試みの間に技術的な関連性を発見しました。特に候補者がリモートワークや暗号通貨での支払いを主張する場合、企業に対して応募者の主張する所在地、資格、連絡先情報を確認するように助言しました。