概要
- 北朝鮮系ハッカー集団 ウォータープラム(WaterPlum) が 暗号資産 と 人工知能(AI) 企業の採用担当者を装い、少なくとも 1070万ドル を盗み取ったことが分かった。
- ウォータープラムは実在する AI・暗号資産・非代替性トークン(NFT) 企業の採用担当者を装い、世界の ソフトウエア開発者 と 情報技術(IT)専門家 を狙った。7000超の 暗号資産ウォレット から資金や認証情報が流出した。
- 当局は、盗まれた 個人情報 が北朝鮮 IT人材 の身分偽装に使われ、海外の 暗号資産交換業者 などで収益を得たり脅迫に悪用されたりする恐れがあるとして、投資家や企業に サイバーセキュリティ の強化を促した。
期間別予測トレンドレポート



北朝鮮とつながるハッカー集団「ウォータープラム(WaterPlum)」が、暗号資産や人工知能(AI)企業の採用担当者を装って求職者にマルウエアを拡散し、少なくとも1070万ドル(約16億8000万円)を盗み取っていたことが分かった。
9月21日にコインテレグラフが報じた。日本、ドイツ、オーストラリア、米国の当局はこのほど公表した共同のサイバーセキュリティ勧告で、「コンテイジャス・インタビュー(Contagious Interview)」としても知られるウォータープラムが、世界のソフトウエア開発者や情報技術(IT)専門家を狙って攻撃を仕掛けていたと明らかにした。
ウォータープラムは、実在するAIや暗号資産、非代替性トークン(NFT)企業の採用担当者になりすましたり、正規の採用サービスを利用したりして被害者に接触した。主な標的は、ウェブデザイナーやエンジニアのほか、暗号資産、ブロックチェーン、Web3分野の専門人材だった。
ハッカーらは、ソーシャルメディアやオンライン求人サイト、フリーランス向けプラットフォームを通じて求職者に接触したうえで、採用選考の過程でコーディング課題やビデオ会議の不具合解消プログラムを装った悪性ファイルを実行させた。
被害者のパソコンに侵入した後は、遠隔操作型トロイの木馬や情報窃取型マルウエアを使って機密情報や暗号資産を抜き取った。感染した開発者が所属する企業の内部システムに追加で侵入する足がかりも確保していたことが判明した。
当局によると、ウォータープラムは2025年12月から2026年7月までに100カ国超で少なくとも3万台の機器を感染させた。この過程で7000超の暗号資産ウォレットから資金やアカウント認証情報が流出し、確認された被害額は少なくとも1070万ドルに上った。
盗まれた個人情報が、北朝鮮のIT人材による身分偽装に使われる可能性も浮上している。当局は、盗難された身分証を使って被害者になりすまし、海外企業で収益を得たり、入手した機密情報を脅迫に使ったりする恐れがあると警告した。
今回の勧告は、ウォータープラムの活動を北朝鮮の海外IT人材浸透戦略とも結びつけた。日本と米国の当局は、ウォータープラムの構成員と一部の北朝鮮IT人材が、北朝鮮の軍需工業部傘下で活動しているとみている。
実際、日本のある暗号資産交換業者では、北朝鮮のIT人材と疑われる応募者が偽造した履歴書でエンジニア職に応募した事例が確認された。交換業者は面接で、応募者が履歴書に記した技術を具体的に説明できないなどの不一致を見つけ、採用を見送った。
コインテレグラフは7月、コンセンシス(Consensys)が北朝鮮とつながる開発者をコンサルタントとして雇用していた事例も報じた。コンセンシスは事実関係を確認した後、当該人材のアクセス権を遮断した。調査の結果、資産やデータの流出、マルウエア配布、利用者の安全への影響は確認されなかったとしている。