【実録】Web3の偽求人詐欺、その手口と6つの教訓

※当サイトには広告が含まれます。

「Web3企業から仕事のオファーが届いた」

一見すると、キャリアにとって願ってもないチャンスに見える連絡が、実は暗号資産とアカウント情報を根こそぎ奪うための入り口になっている可能性があります。

NFT Media編集部に、実際にこの手口に遭遇しかけた業界関係者から体験談が寄せられました。

幸い被害はゼロだったものの、その経緯をたどると、いま世界中のWeb3人材が標的にされている攻撃手法の教科書どおりの流れだったことがわかります。

本記事では、寄せられた体験談を時系列で振り返りながら、この「偽求人・偽面接」型攻撃の正体と、明日から実践できる防御策を解説します。Web3業界で働く人、海外のプロジェクトとやり取りする機会がある人は、ぜひ最後まで目を通してください。

編集部に寄せられた体験談

ここからは、情報提供者をA氏と表現します。

A氏は「あと一歩のところで詐欺被害に遭うところだった」と語りました。まずは、NFT Media編集部に寄せられた体験談の概要を整理します。

きっかけは、経歴を見たと思われる相手からのメール

最初の接触はA氏のもとに届いたメールでした。送り主は、ビジネス向けSNSのプロフィールから経歴を見たと思われる人物です。海外にある実在のWeb3・AI企業を名乗り、「Web記事の執筆、コンテンツ戦略を担当してほしい」という依頼内容でした。

A氏は、この時点ですでに警戒心を高めていたといいます。求人プラットフォームやエージェント経由ではなく、いきなり個人のメールアドレスへ直接オファーが届く流れに違和感を覚えたためです。

Telegramへの誘導、そして2回の面談

メールで業務内容、執筆本数、報酬を確認したところ、相手から「詳細はTelegramで話したい」と提案があり、やり取りの場がTelegramへと移りました。そこで日程を調整し、同じ日に2回の面談が行われています。

1回目の面談では、ごく普通の採用面談として何事もなく終わったそうです。画面の向こうに実在の人物がいて会話が成立したことで、A氏の警戒心はここで一度ゆるんだといいます。

そして数時間後、「今日中に2回目の面談をしたい」というメッセージが届きました。ここで指定されたのが、ZoomでもGoogle Meetでもない「FyMeet」という聞いたことのない会議アプリでした。

A氏がミーティングに参加すると、通話中なのにマイクが機能しません。その旨を伝えると、相手はすぐに「マイク設定の手順書」と称するリンクを共有してきたのです。

共有されたリンクの中身を確認したところ、指示されていたのは次の内容でした。

  • MacのTerminal(ターミナル)を開く
  • 指定されたコマンドを実行する
  • 管理者パスワードを入力する

A氏は、これが単なるマイクの許可設定ではなく、ドライバーやシステムレベルの設定に関わる可能性があると判断し、実行を見送りました。

加えて、AIで検証する習慣を身につけていたために、被害を免れたと語ります。

そして返信は途絶えた

実行をためらうA氏に対し、相手からは「このアプリを使わないと一緒に働けない」というメッセージが届きました。よくある詐欺の手口だと確信したA氏が辞退の旨を伝えると、それまで秒速で返ってきていた相手からの返信は、ぱたりと途絶えたといいます。

A氏は「Web3の世界ではよく聞く手法だが、自分が当事者になったのは初めてだった」と振り返っています。

「Contagious Interview」という実在の攻撃との一致

A氏の体験談は、セキュリティ業界で「Contagious Interview(伝染する面接)」と呼ばれる手法と細部まで一致しています。

2026年3月にMicrosoftが公開した調査レポート(※)において、「Contagious Interview」は攻撃者が暗号資産企業やAI企業の採用担当者になりすまし、偽の技術課題や面接プロセスを通じてバックドアを送り込む手口だと説明しています。

※ Microsoft「Contagious Interview: Malware delivered through fake developer job interviews

標的にされているのは、主に開発者やWeb3業界の専門職です。同種の攻撃は「ClickFake Interview」、「DeceptiveDevelopment」などの名前でも追跡されており、北朝鮮系の攻撃グループとの関連が指摘されています。

直近では、面接プラットフォームにおけるデバイスの不具合を装い、「カメラのドライバーを更新するため」という口実でターミナルコマンドの実行を求める事例が報告されています。

A氏が遭遇した「マイクが入らないからコマンドを実行して」という流れは、この報告とほぼ同一の流れです。

偽の会議アプリを使う手口も、以前から観測されています。セキュリティ企業であるDr.Webの調査では、採用プロセスの中で独自の会議プラットフォームへ誘導し、情報窃取型のマルウェア「JobStealer」を感染させる事例が確認されました。

偽アプリはMeetLab、Meetix、Juseo、Carollaといった名前を使い分けており、ブランドロゴやSNSアカウント、Telegramチャンネルまで用意して実在のサービスに見せかけています。

同様に、セキュリティ企業であるCado Security Labsが報告したケースでは、偽の会議アプリがMeeten、Meetio、Cluseeなど頻繁に名称を変えながら、Web3ワーカーを狙い続けているそうです。名前を次々に変えるため、「検索して情報が出てこないアプリ」は安全の証明ではなく、むしろ危険信号と考えるべきです。

偽求人からマルウェア感染までの5ステップ

A氏から寄せられた体験談と各社の調査レポートを突き合わせると、「Contagious Interview」は次の5段階で構成されています。

段階攻撃者の行動狙い
①接触SNSの経歴を見て、
メールやDMで直接オファー
転職・副業意欲のある人材の選別
②場所の移動Telegramなど、
ログの残らない場へ誘導
企業の管理下から切り離す
③信用の構築通常どおりの面談を1回実施する「実在の人物」という印象で警戒心を下げる
④実行の要求独自アプリの不具合を装い、コマンド実行を指示本人の手でマルウェアを起動させる
⑤圧力「使わないと働けない」と選択を迫る冷静に検証する時間を奪う

注目すべきは、3段階目の「まともな面談を1回挟む」という設計です。

攻撃者は初回の面談は何も仕掛けません。初対面の際は人間の警戒心が最も高い瞬間であり、一度会話が成立するとそれが急速に下がることを知っているからです。

ターミナルにコマンドを貼り付けさせる理由

「Contagious Interview」の中核にあるのが、「ClickFix」と呼ばれる手法です。

従来のサイバー攻撃は、不正なファイルをダウンロードさせたり、脆弱性を突いて侵入したりするものが主流でした。

それに対してClickFixでは、被害者自身の手でコマンドを実行させます。その理由は、利用者本人が自分の意思により操作することで、セキュリティソフトの防御機構を突破できるためです。

そして、この手法は爆発的に広がっています。Microsoftは、「2025年時点で検知した攻撃の47パーセントにおいてClickFixが最初の侵入手段として使われていた」と報告しました。

さらにスロバキアのセキュリティ企業「ESET」の調査(※2)では、2024年下半期から2025年上半期にかけて517%増加したと報告しています。

※2 ESET「Threat Report H1 2025

不正なコマンドを実行させる際の口実として使われるのは、決まって「不具合の修復」です。具体的には次の事例が挙げられます。

  • マイクが入らない
  • カメラが認識されない
  • ブラウザが古い
  • システムアップデートが必要

利用者が困る状況を意図的に作り出し、そこに「解決策」として悪意あるコマンドを差し出します。

ある調査では、この不具合は利用者をパニックに陥らせるよう設計されていると分析されています。冷静なら怪しいと感じる指示でも、パソコンが壊れたと思い込んだ状況では従ってしまうのです。

さらに深刻なのが、管理者パスワードの入力を求められる点です。パソコンの管理者パスワードを入力する行為は、その端末に対する全権限を許可するのに等しいからです。

もし相手の言われるがままにパスワードを入力してしまうと、後述するように事態は一気に深刻化します。

ウォレット、Keychain、セッション情報が盗まれる

仮にコマンドを実行してしまった場合、どのような情報が盗まれるのでしょうか。

ロシアのセキュリティ企業「Dr.Web」が解析したJobStealerの場合、コマンドの実行によってWebブラウザ上のおよそ300種類の暗号資産ウォレット拡張機能を自動で探索するとされています。

加えて、以下の情報も攻撃者のサーバーへ送信されてしまいます。

  • 保存されたパスワード
  • 自動入力の決済情報
  • Telegramのセッションファイル
  • ハードウェアウォレット関連ソフトの痕跡

ここで理解しておきたいのは、被害が「暗号資産の消失」だけでは終わらない点です。

  • シードフレーズや秘密鍵が抜かれれば、ウォレットの資産は即座に失われる
  • セッションCookieやトークンが抜かれた場合、パスワード変更だけでは侵入経路が残る
  • 業務アカウント(GitHub、クラウドの鍵、社内SSO)を持つ人が感染すれば、被害は勤務先やプロジェクト全体へ波及する

つまり、個人のクリプトユーザーが狙われる背景には、その人が繋がっている別の人もリスクに晒されるのです。このような理由から、「自分は大した資産を持っていないから狙われない」という発想は成り立ちません。

体験談から導く、6つの実践的な教訓

ここからは、A氏の体験談を踏まえて、今日から実践できる防御策を紹介します。

教訓1.会議アプリは「自分が指定する側」に回る

面談で使うツールは、こちらから提案しましょう。ZoomやGoogle Meetなど、自分が普段使っているツールのリンクを送り、相手にそこへ来てもらう方法です。

なお、あるケースでは、被害者が自分のGoogle Meetに相手を招待したところ、相手は通話に参加したまま一言も発さず、そのまま切断したという報告もあります。指定のアプリ以外では、攻撃者の目的が達成できないからです。

もし相手が独自アプリのインストールを譲らない場合、それだけで辞退の理由として十分です。

教訓2.ターミナルとパスワードの操作を求められたら確実にアウト

採用選考の過程でターミナルやコマンドプロンプトでのコマンド実行を求められたら、その時点で詐欺と判断してよいです。

通常の会議ツールでマイクを有効化する操作は、OSの設定画面から数クリックで完結します。コマンドも管理者パスワードも必要ないため、「マイクの設定」と「管理者パスワード」が同じ文脈で登場した時点で辞退しましょう。

教訓3.「今すぐ」「これを使わないと」は撤退の合図

A氏の体験談では、辞退を伝える直前に「このアプリを使わないと一緒に働けない」という圧力が掛かりました。同日中に2回目の面談をねじ込もうとした点も含め、攻撃者は一貫して考える時間を奪おうとしてきます。

一方でまともな企業の場合、求職者をむやみに急かすことはしません。もし相手から急かされたら、判断を保留した上で一度離席しましょう。これにより相手の態度が変わるなら、詐欺であると確定します。

教訓4.届いたリンクは、必ず「開く前」に検証する

A氏が被害を免れた最大の要因は、リンクが届くたびにAIに内容を渡して確認する習慣があった点です。この習慣は、すぐにでも真似できます。

  • 手順書やスクリプトの中身を、実行する前にAIに貼り付けて説明させる
  • ドメイン名を検証させる(正規サービスに似せた綴りになっていないか)
  • URLをオンラインのスキャンサービスにかける

「よくわからないので、わかる人やAIに聞く」という一手間が、資産を守ります。

教訓5.社名が実在することは、信用の根拠にならない

今回A氏のもとに届いた連絡では、実在の企業名が差出人として記載されていました。

ただし、差出人の企業が実在していたとしても、本当にその企業のスタッフであるのかは外部から判断できません。重要なのは、社名やウェブサイトの存在それ自体が目の前の相手の身元を保証しないという点です。

また、架空の企業名を名乗るとしても、今の時代であれば生成AIの活用によって、ブログやSNSアカウントまで作り込んだ企業サイトを短時間で用意することも可能です。

このような理由から、確認すべきは社名ではなく連絡経路です。

  • 企業の公式サイトを検索し、記載された採用ページやメールドメインと照合する
  • 相手のメールアドレスのドメインが、公式ドメインと完全に一致するか確認する
  • 担当者のSNSアカウントの作成時期、投稿履歴、共通の知人の有無を確認する
  • 可能であれば、公式サイトに記載された問い合わせ先から、その人物が在籍しているか直接確認する

相手からいきなり連絡が来た際には、なりすましではないかを疑うことが重要です。

教訓6.業務端末と資産管理を物理的に分ける

仕事用のパソコンには暗号資産へアクセスできる情報を置かないという設計にすると、最も確実です。

具体的には、次の方法で暗号資産にアクセスできる情報を隔離します。

  • 暗号資産はハードウェアウォレットで管理し、シードフレーズは端末上に保存しない
  • 業務用と資産管理用で端末やブラウザプロファイルを分ける
  • 出所の不明なソフトを試す必要がある場合は、仮想環境や予備端末を使う

「絶対に騙されない」と考えるのではなく、「騙された場合でも失うものを最小化する」という発想です。

万が一、コマンドを実行してしまった場合の対処法

もしコマンドを実行してパスワードを入力してしまった場合は、時間との勝負になります。

次に挙げる項目を順番に実行しましょう。

  • 端末をネットワークから切り離す(LANケーブルを抜く、Wi-Fiをオフにする)
  • 別の安全な端末から、暗号資産を新しいウォレットへ移す。新しいシードフレーズは必ず感染していない環境で生成する
  • メール、パスワード管理ソフト、取引所、クラウドストレージ、GitHubなど、
    主要アカウントのパスワードを変更する
  • 全セッションのサインアウトと不明なデバイスの削除を行う。
  • APIキー、SSH鍵、パッケージ公開用トークンなどを失効・再発行する
  • 感染端末はOSのクリーンインストールが最も確実。
    業務端末であれば、勤務先の情報システム部門へ速やかに報告する

攻撃者があなたの情報や資産を引き出す前に、上記の応急処置を行ってください。

まとめ

A氏の体験談で特筆すべきは、A氏が最初から「ほぼ詐欺だろう」と考えながらやり取りを進めていた点です。

それでも、実在の人物との面談を1回挟んだ段階で警戒心は一度緩んでしまいました。攻撃者は、そのゆらぎを正確に見込んで詐欺のルートを設計しています。

スマートコントラクトの脆弱性や取引所のハッキングが注目されがちですが、実際に資産が失われる経路として最も多いのは、こうした人間の心理を突く手口です。

しかも狙われるのは、資産を多く持つ投資家だけではなく、ライターやマーケター、コミュニティマネージャーといったWeb3業界で働くあらゆる職種の人です。

採用プロセスで聞いたことのないアプリのインストールや、コマンド実行、管理者パスワードの入力を求められたら、詐欺であると断定できます。

同じ手口に遭遇した際、この記事が誰かの資産を守る一助となれば幸いです。

The post 【実録】Web3の偽求人詐欺、その手口と6つの教訓 first appeared on NFT Media.

参照元:NFT Media

コメント

タイトルとURLをコピーしました