
ビットフライヤーのエンジニア職に別人になりすまして応募
警察庁と国家サイバー統括室は、北朝鮮のIT労働者とみられる人物が2025年5月、国内の暗号資産(仮想通貨)交換業者ビットフライヤー(bitFlyer)のエンジニア職に応募していたことを9月18日に発表した。同社は面接で応募者の不審点に気づいて適切に対応し、採用や被害には至らなかったという。
なお応募者が利用していたIPアドレスは、北朝鮮を背景とするサイバー攻撃グループ「ウォータープラム(WaterPlum)」の攻撃者が使用していたIPアドレスと一致したとのことだ。
今回の発表は、米連邦捜査局(FBI)、米国防総省サイバー犯罪センター(DC3)、豪州サイバーセキュリティセンター(ACSC)、ドイツ連邦情報庁(BND)、ドイツ連邦憲法擁護庁(BfV)などとの共同で行われた。
警察庁によると、応募者はビットフライヤーの採用フォームに別人になりすました履歴書を添付し、仲介業者を介さず直接応募していたという。連絡先にはGmailのアドレスを使用し、採用フォームへのアクセス時には「NETNUT Proxy」、「Astrill VPN」、「High Speed Rabbit Proxy」といったVPN・プロキシサービスを利用していたとのこと。
職務経歴書には、プログラミング言語、暗号資産・ブロックチェーン関連技術、クラウドサービスについて、それぞれ10種類以上の知見と経験があると記載されていた。また、欧州の大学を卒業後、欧州やアジアなど世界各地の都市で働いてきたとする経歴が並んでいたという。
オンライン面接で不審点が判明
ビットフライヤーは、応募者が北朝鮮IT労働者である可能性を考慮したうえで、オンライン面接を実施した。
警察庁の資料によると、応募者はマレーシア出身でフィンランド在住と説明し、母語はマレー語と中国語だと答えたという。
面接は英語で行われたが、英語力は応募者が申告した学歴や職歴に見合う水準ではなかったとのこと。職務経歴書に記載されたスキルについても、簡単な質問には答えられた一方、抽象的な回答に終始し、回答をはぐらかす場面があったという。ビットフライヤーはこうした不審点に気づき、適切に対応した。
このほか、日本への転居や出社を拒否するか、「半年先なら」と回答するなど、出社に消極的な姿勢を示していた。また、暗号資産での給与支払いに固執していたとのことだ。
面接中には、別のモニターを頻繁に確認し、画面の内容を読み上げているような様子もみられたという。さらに、背後で他人の話し声が時折聞こえたほか、映像が途切れたり、コマ送りになったりする場面もあったとのこと。
同社はこうした不審点に気づいて適切に対応したため、応募者の採用や被害には至らなかったという。
ウォータープラムの攻撃では3万台以上がマルウェアに感染
ウォータープラムは、「コンテイジャス・インタビュー(Contagious Interview)」の関連名称でも知られる、北朝鮮を背景とするサイバー攻撃グループだ。
今回、ウォータープラムの攻撃者が利用していたIPアドレスと、北朝鮮IT労働者がラップトップ・ファームやクラウドソーシングサービスへの接続に使用していたIPアドレス、さらにビットフライヤーに応募した人物が利用していたIPアドレスが一致したという。
同グループは、正規のAI企業や暗号資産関連企業、人材紹介会社などになりすまして求人を持ちかけ、技術面接やコーディング課題を口実に、求職者に不正なプログラムをダウンロード・実行させる手口を用いているという。
また、同グループが管理するウォレットには、少なくとも約17億円(約1,071万ドル)相当の暗号資産が送金されていたことが判明したという。
警察庁とFBIは、ウォータープラムによるサイバー攻撃と北朝鮮IT労働者による一部の外貨獲得活動について、朝鮮労働党中央委員会軍需工業部の「313総局」が中心的な役割を果たしていると評価している。
警察庁によると、2025年12月頃から2026年7月にかけて、日本を含む100以上の国と地域で3万台以上とみられるPCがマルウェアに感染し、7,000件以上の暗号資産ウォレット情報が窃取されたとのこと。
警察庁は今回、国内の支援者の自宅に設置され、北朝鮮IT労働者が遠隔操作していたPC群「ラップトップ・ファーム」を国内で初めて把握し、捜査・解体したことも明らかにした。
警察庁が把握した北朝鮮IT労働者は、関連捜査で判明した分も含め、暗号資産など数億円相当を海外に送金していたとのことだ。
警察庁は採用時の本人確認など注意呼びかけ
警察庁は、北朝鮮IT労働者による採用応募への対策として、普段応募の少ない職種に短期間で多数の応募があった場合には、特に注意するよう呼びかけている。
応募フォームで確認できる場合は、アクセス元のIPアドレスと応募者の居住地の整合性をWhoisなどで確認することを推奨している。また、連絡先として記載された電話番号が実際につながるか確認することも重要だとしている。
面接では、職務経歴書に記載されたスキルについて具体的な説明を求めるほか、資格の認定番号や取得時期に矛盾がないか確認することも推奨しているという。
警察庁によると、一人に見える応募者でも、実際には複数人が関与・連携している場合があり、メールでのやりとりだけでは、実態より多くのスキルを持っているように見えることがあるとのこと。
また、応募者の出身地や天候、趣味といった個人的な情報について質問することが、なりすましの発覚につながるとしている。
このほか、北朝鮮IT労働者には、リモートワークや暗号資産での報酬支払いに固執するほか、本人名義以外の海外口座への送金を求める傾向があるとして、こうした特徴を示す応募者や取引先には特に注意するよう呼びかけている。
近年、北朝鮮系IT労働者が偽名や偽装した身元情報を用いて海外企業の開発業務に従事する事例が報告されている。
今年7月には、暗号資産ウォレット「メタマスク(MetaMask)」を開発するブロックチェーン企業コンセンシス(Consensys)が、北朝鮮とのつながりがあるとされるソフトウェア開発者を第三者サービス事業者を通じて受け入れ、コンサルタントとして開発業務に参加させていたことが報じられた。同社は当該人物の不審な点を把握した後、アクセス権限を停止し、調査を実施したという。
また、北朝鮮系の攻撃者によるソーシャルエンジニアリングを通じた暗号資産関連企業への侵入事例も報告されている。暗号資産業界では、開発者がソースコードや機密情報に加え、担当業務や権限によっては資産管理に関わる重要なシステムにアクセスする可能性もあることから、採用時の本人確認や外部委託先を含むセキュリティ対策が重要となっている。
参考:発表
画像:PIXTA
関連ニュース
- メタマスク開発元コンセンシス、北朝鮮と繋がりのある開発者を誤って起用=報道
- 北朝鮮系ITワーカーの内部決済データ流出か、390アカウントなど分析結果をZachXBTが公開
- 日米韓が北朝鮮の暗号資産窃取・ITワーカー問題で連携強化
- 北朝鮮関連ハッカーによる2025年の暗号資産窃盗額は20億ドル。被害額は過去最大に=Elliptic報告
- イーサリアム財団が「セキュリティ支援プログラム」の成果公表、北朝鮮ITワーカー約100人特定など
参照元:ニュース – あたらしい経済

コメント