サイバーセキュリティ

国際警告:北朝鮮のWaterPlumグループが3万台のデバイスを侵害し、1,070万ドル相当の暗号資産を窃取

法執行機関は、2025年12月から2026年7月にかけて100か国以上で少なくとも3万台のデバイスを侵害し、7,000以上の暗号資産ウォレットからデータとデジタル資産を窃取したWaterPlumキャンペーンについて警告した。推定では、1,071万ドル相当が北朝鮮に送金された。

2026-09-19
1 分で読めます
3 閲覧数
فريق تحرير certi.news
国際警告:北朝鮮のWaterPlumグループが3万台のデバイスを侵害し、1,070万ドル相当の暗号資産を窃取

日本、米国、オーストラリア、ドイツの法執行機関は、北朝鮮のハッキンググループWaterPlumが実施した大規模なキャンペーンについて警告した。捜査の結果、2025年12月から2026年7月にかけて、100か国以上で少なくとも3万台のデバイスが侵害されたことが判明した。共同警告によると、同グループは7,000以上の暗号資産ウォレットから資金または認証情報を抜き取り、17億円、すなわち約1,071万ドル相当の資産を北朝鮮に送金した。

WaterPlumは、Contagious Interviewとして知られる複数年にわたるキャンペーンと関連しており、人工知能、暗号資産、非代替性トークンの分野で合法的な企業を装ったり、求人・フリーランスのプラットフォームを利用したりして求職者を標的にしている。偽の面接やコーディングテストの最中に、被害者はプロジェクトのダウンロード、ビデオ会議での架空の不具合の修正、またはデバイスを感染させるコードの実行を求められる。

複数のマルウェアと一つの攻撃経路

警告は、WaterPlumの活動を複数のマルウェアファミリーと関連付けている。その中には、npmパッケージに隠されたBeaverTail、Pythonで構築されたバックドアとして動作するInvisibleFerret、リモートアクセスおよび情報窃取型のトロイの木馬に分類されるOtterCookieのほか、OtterCandyとStoatWaffleが含まれる。StoatWaffleは悪意のあるVisual Studio Codeプロジェクトを通じて配布され、フォルダーを開いて信頼すると、設定ファイルを利用してコードを実行する。

デバイスへの侵入後、同グループはブラウザーの認証情報、クリップボードの内容、キーストローク、暗号資産ウォレットの秘密鍵とリカバリーフレーズに加え、文書やスクリーンショットの窃取を試みる。初期アクセスを利用して雇用主や顧客のネットワークへ移動する可能性もあり、知的財産の窃取やスパイ活動へと影響が拡大する恐れがある。

偽のIT労働者活動との関連

捜査機関は、WaterPlumを、北朝鮮のIT労働者が不正な方法でリモート職を得る活動とも関連付けている。警告によると、WaterPlumの一部の構成員はリモート開発者として活動しており、両グループは同じIPアドレスを使用していた。また、WaterPlumの被害者から盗まれた身分証明書類が、被害者になりすまして求人に応募するために再利用されている。

捜査では、面接中に人工知能による顔交換ソフトウェアが使用され、その後カメラをオフにしてネットワークの問題を理由にする手口も確認された。米連邦捜査局と日本の警察は、WaterPlumと一部の北朝鮮IT労働者が、武器の研究と生産を担う軍需工業省傘下の第313総局の指揮下で活動していると推定している。また、日本の警察庁は、北朝鮮のIT労働者と関連する「ノートパソコン農場」施設を特定して解体したと発表し、数億円が海外へ送金された証拠を発見した。

開発者を採用する組織にとって何を意味するのか

事実は、就職面接やコーディングテストが、候補者を評価する単なる段階ではなく、組織の環境への侵入口になり得ることを示している。そのため当局は、応募者の身元、所在地、資格を厳密に確認し、従業員のアクセスを業務に必要なシステムとデータに限定するよう推奨している。

開発者は、未知のコードを隔離環境の外で実行することを避け、追加のペイロードを取得するコマンドがないかファイルやプロジェクトを検査すべきである。なお、キャンペーンの範囲と公表された被害は、当局が追跡できた範囲に関連するため、示された数字が活動全体の規模を証明するものではない。しかし、求人と開発の経路が、金融およびスパイ活動の攻撃対象領域の一部となっていることは確認できる。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る