BTC
ETH
HTX
SOL
BNB
View Market
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

北朝鮮ハッカー新手法:500ドルで面接代行を雇い、本人が成りすまして入社

Wenser
Odaily资深作者
@wenser2010
この記事は約2035文字で、全文を読むには約3分かかります
採用時の注意点セルフチェックリスト付き。
AI要約
展開
  • 核心的な見解:北朝鮮ハッカーによる暗号資産企業への浸透手法が再び高度化している。第三国の技術者を雇って面接を代行させた後、本人が入れ替わって標的企業に入社し、内部から暗号資産や機密情報を窃取する手口で、2025年には20億ドル超の損害を引き起こした。
  • 重要な要素:
    1. CrowdStrikeのデータによると、2025年に北朝鮮国家関連ハッカーが引き起こした暗号資産の損失は20億ドルを超え、前年比51%増加した。
    2. 米国国務省とFBIは11カ国と共同で警告を発し、北朝鮮のIT労働者が偽の身分でリモート入社し、給与が北朝鮮政府に還流されて核兵器・弾道ミサイル計画に使用されていると指摘した。
    3. 新たな手口:ハッカーは月額500ドルの暗号資産でイラン、レバノンなどの技術者に面接支援を依頼し、その後自らが入れ替わって標的企業に入社する。
    4. 浸透の目的は給与だけでなく、商業情報、暗号資産、技術コード、機密データの窃取も含まれる。
    5. ハッカーはAIモデルを利用して偽の身分を作り上げ、LinkedInなどのプラットフォームで虚偽の評価を捏造して信頼性を高めている。
    6. セルフチェックのシグナルとしては、身分情報と決済アカウントの不一致、複数アカウントでのIP共有、面接での顔出し拒否、暗号資産での報酬支払い要求などが挙げられる。

オリジナル|Odaily(@OdailyChina

著者|Wenser(@wenser 2010

외주를 통해 MetaMask ウォレットに入り込んだあの北朝鮮ハッカーを覚えているだろうか?(関連記事「危なかった!ある外注社員が MetaMask を危うく台無しにするところだった」

また、偽の DeFi 企業によるおとり捜査で公にされたあの北朝鮮ハッカーはどうだろう?(関連記事「今年のフィッシング大作戦、偽 DeFi が北朝鮮 Lazarus の本物ハッカーを釣り上げる」

自らおとり捜査を行うセキュリティ企業と同様に、北朝鮮のハッカーたちも自らの「攻撃手法」をアップグレードし続けている。最初は技術的な脆弱性、次にソーシャルエンジニアリング攻撃、さらには外注プロジェクトへの参加や暗号資産プロジェクトへのリモート入社へと変化してきた。最近、彼らの浸透手段にまた新たな手口が現れた。まず人を雇って暗号資産企業の面接を通過させ、その後自らがその人物になりすまして入社し、潜伏した後に機会を伺い、最終的に内部からの技術攻撃によって暗号資産や機密情報を窃取するというものだ。

1 か月ぶりに、セキュリティ企業と北朝鮮ハッカーの間の戦いに新たな進展があり、それとともに新たな種類の詐欺も浮上した。

「曲線救国」:ハッカーが人を雇って面接させた後に職位を引き継ぎ、最終目的はただ「祖国に報いる」こと

まず北朝鮮ハッカーの「戦績」を理解しておこう。セキュリティ企業 CrowdStrike のデータによると、2025 年に北朝鮮国家関連のハッカーおよび脅威行為者による暗号資産の損失額は 20 億ドルを超え、前年比 51%増加した。韓国銀行の推計によれば、世界的な合同制裁を受けているにもかかわらず、北朝鮮の 2025 年の国内総生産(GDP)成長率は依然として 3.5%に達した。

現在確認できる情報として、北朝鮮のハッカーは「国家代表チーム」として自国の経済成長にも重要な貢献をしている。

今年 7 月 31 日、米国政府の国務省と FBI は、日本、韓国、オーストラリア、カナダ、フランス、ドイツ、イタリア、オランダ、ニュージーランド、英国など 11 か国と共同で、「北朝鮮の IT 労働者に関する警報」と題する安全報告書を発表した。

報告書に含まれる情報量は少なくなく、重要な内容は以下の通りだ。

まず、北朝鮮は国内外に配置した技術開発者ネットワークに依存して対外行動を行っており、これらの技術者を派遣して偽の身元を取得させ、リモートワークで収入を得させ、最終的に給与収入を北朝鮮政府機関の口座に送金している。関連資金は最終的に北朝鮮の核兵器および弾道ミサイル計画の開発と推進に使用されている。

次に、北朝鮮ハッカーの具体的な業務内容から見ると、これらの技術開発者は通常、他国の国民身元を冒用して、海外の民間企業が運営するオンライン求人、調達、請負プラットフォームで仕事とそれに対応する給与収入を得ている。

さらに、これに加えて、北朝鮮の技術サービス要員は通常の従業員給与を得るだけでなく、入社先企業の商業情報や商業資産に対して極めて高い内部脅威をもたらしている。かなりの数の人々がこの機会を利用して、データ情報窃取、暗号資産窃取、機密情報窃取に関与している。

最後に、具体的な実施方法の面では、北朝鮮ハッカーの準備活動および操作手法は日に日に複雑化しており、その中には AI モデルやアプリケーションなどのツールを利用して偽の身元を作成し、世界中で違法活動を行うことも含まれている。

特筆すべきは、この報告書で言及された最も重要な情報の一つは、従来の「本人による面接」に基づき、北朝鮮のハッカーたちが最近自らの「ワークフロー」をアップグレードしたことだ——

  • 現在の彼らは、事前に LinkedIn などの求人サイトを通じて第三国の技術者(イラン、レバノンなどの国々)を募集することが多い。
  • その後、北朝鮮ハッカーは一部の技術開発者に対し「面接協力者」として副業を依頼し、月額 500 ドルの暗号資産報酬で相手に入社を手伝わせる。
  • 最後に、北朝鮮ハッカー自身が取って代わり、対象企業に入り込んでそのチームの一員となり、それによって技術的浸透を実現し、対応する職位の給与報酬を稼ぐと同時に、機会を伺って対応する機密情報やデータ、暗号資産、技術コードなどの商業資産を窃取する。

間違いなく、持続的にエスカレートするセキュリティ攻防戦の中で、北朝鮮のハッカーたちも徐々に自らの「SOP(ワークフロー)」をアップグレードしており、その最終目的は当然ながら資金を本国に送り返すことにある。

北朝鮮ハッカー浸透率セルフチェックリスト:従業員の個人情報から日常的な表現習慣まで

現時点では、北朝鮮ハッカーの犯行手口は防ぎようがなく感じられるが、それでも痕跡は存在する。以下は、一部の企業が警戒し自己点検すべきシグナル指標である。

オンラインプラットフォームを運営する企業は、特に以下の点に注意する必要がある:

  • 従業員が登録情報(アカウント名、連絡先、受取銀行口座など)を頻繁に変更する。
  • 従業員の身分証明書の名義人氏名と登録決済アカウントの氏名が一致しない。
  • 同一の身分証明書類を使用して複数の受取口座を作成している。
  • 本人確認書類が偽造されている疑いがある、または画像編集ソフトや AI 画像生成ツールで作成・改ざんされている。
  • 複数の技術アカウントが同一 IP アドレスからアクセス要求を送信している。
  • 単一アカウントが短時間に複数の IP アドレスからアクセス要求を行っている。
  • アカウントが異常に長時間ログイン状態を保持している。
  • 累計労働時間または関連する業務指標が異常(例:オンライン時間が長すぎる、業務効率が高すぎる、作業量が多すぎる)。
  • 求人サイトのユーザーが自己の評価を捏造して求人サイトのスコアを上げるなど。

従業員を採用したり、面接や外注雇用を行う企業は、以下の細部に注意することで北朝鮮ハッカーの内部浸透を適時に回避できる:

  • 面接者の個人プロフィールに誤りや不自然な表現がある(機械翻訳の疑い)。身分情報に含まれる自国語に精通していないと主張する(AI 翻訳サービスの普及を考慮すると、言語表現の面からより注意を払うしかない)。
  • ビデオ会議で偽造の細部が露呈する。例:写真と身分情報が一致しない、会議のビデオ映像が AI 生成または第三者による協力であり、言語表現や動作・表情が不自然。
  • 面接対象の従業員がビデオ会議への参加を拒否し、顔出しを拒否する。
  • 劳务報酬の提示額が通常の一般市場価格を下回っている。
  • その個人技術アカウントが複数人によって操作されていることが示される(通常、この種のハッカー活動がチーム形式で運営されることが多く、実際のやり取り相手が時間とともに変化する可能性があることを説明している)。
  • 対応する報酬を暗号資産で支払うよう要求し、完全な銀行口座および決済アカウント情報の提供を拒否する。
安全性
開発者
DeFi
通貨
テクノロジー
AI
Odaily公式コミュニティへの参加を歓迎します
購読グループ
https://t.me/Odaily_News
チャットグループ
https://t.me/Odaily_GoldenApe
公式アカウント
https://twitter.com/OdailyChina
チャットグループ
https://t.me/Odaily_CryptoPunk