オリジナル|Odaily 星球日报(@OdailyChina)
作者|Wenser(@wenser 2010)

メタマスクウォレットにアウトソーシングを通じて侵入した北朝鮮のハッカーを覚えていますか?(おすすめ記事:「危うかった!アウトソース従業員がメタマスクを壊しかけた」)
偽のDeFi企業によるフィッシング作戦で暴露された朝鮮のハッカーは?(推奨記事:『年間フィッシング大劇、偽のDeFiが朝鮮のLazarus本物のハッカーを暴露』)
アクティブなフィッシング作戦を展開するセキュリティ企業と同様に、北朝鮮のハッカーたちは攻撃手法を進化させ続けており、最初は技術的脆弱性を突くことから、次に社会工学攻撃へ、さらにその後は外部委託プロジェクトへの参加やリモートでの暗号プロジェクトへの入社へと移行してきた。最近では、新たな浸透手法として、まず人を雇って暗号企業の面接に合格させ、その後自らがその立場を奪い取って入社し、内部に潜伏して機会を窺い、内部技術攻撃を通じて暗号資産や機密情報を窃取するという手法が登場している。
一个月ぶりに、セキュリティ企業と北朝鮮のハッカーたちとの戦いに新たな進展があり、新しいタイプの詐欺が登場しました。
「曲線救国」:ハッカーが面接を経て職務を乗っ取り、結局は「国に貢献する」ためだった
朝鮮のハッカーの「実績」をまず確認しましょう:セキュリティ企業CrowdStrikeのデータによると、2025年には朝鮮国家関連のハッカーおよび脅威行動者が引き起こした暗号資産の損失は20億ドルを超え、前年比で51%増加しました。韓国中央銀行の推計では、国際的な連携制裁を受けながらも、朝鮮の2025年における国内総生産(GDP)成長率は3.5%に達しました。
現在確認できる情報では、北朝鮮のハッカーが「国家部隊」として、同国の経済成長に重要な貢献をしている。
今年7月31日、米国政府国務省とFBIが、日本、韓国、オーストラリア、カナダ、フランス、ドイツ、イタリア、オランダ、ニュージーランド、英国などの11カ国と連携し、『北朝鮮のIT従業員に関する警告』という題の安全報告書を発表した。
レポートには多くの情報が含まれており、主な内容は以下の通りです:
まず、北朝鮮は、海内外に展開する技術開発者ネットワークを通じて外部活動を行い、これらの技術者を派遣して偽の身分を取得し、リモートワークで収入を得た後、その給与を北朝鮮政府機関の口座に送金している。これらの資金は最終的に、北朝鮮の核兵器および弾道ミサイル計画の開発と推進に使用されている。
次に、北朝鮮のハッカーの具体的な業務内容を見ると、これらの技術開発者は、海外の民間企業が運営するオンライン雇用、調達、請負プラットフォーム上で、他の国の国民の身分を偽って仕事を得て、対応する給与収入を得ています。
さらに、それ以外にも、朝鮮の技術サービス担当者は通常の給与だけでなく、入社した企業の商業情報や商業資産に対して極めて高い内部脅威をもたらしています。多くの者がこの機会を活用し、データ情報の盗難、暗号通貨の盗難、および機密情報の盗難に従事しています。
最後に、具体的な実施方法の観点から見ると、朝鮮のハッカーの準備活動や操作手法はますます複雑化しており、AIモデルやアプリケーションなどのツールを活用して偽の身分を生成し、世界中で違法活動を行うことも含まれている。
注目すべきは、この報告書で言及された最も重要な情報が、過去の「直接面接」に基づき、朝鮮のハッカーたちが最近自らの「作業フロー」をアップグレードしたということである。
- 現在、彼らはしばしばLinkedInなどの求人サイトを通じて、第三国(イラン、レバノンなど)の技術スタッフを事前に採用する。
- その後、朝鮮のハッカーは、一部の技術開発者に「面接アシスタント」としてパートタイムで働いてもらい、毎月500ドルの暗号通貨報酬で目標企業への入社を支援させる。
- 最後に、朝鮮のハッカーが自ら代わりになり、対象企業のチームの一員として入り込み、技術的浸透を実現すると同時に、対応する職位の給与を受取りながら、機密情報やデータ、暗号資産、技術コードなどの商業資産を窃取する機会を伺う。
疑いなく、継続的に進化するセキュリティ攻防戦の中で、北朝鮮のハッカーたちは自らの「SOP(作業フロー)」を徐々に高度化しており、その最終目的は、資金を自国に送り返すことである。
朝鮮のハッカーによる浸透率チェックリスト:従業員の個人情報から日常的な表現習慣まで
現在のところ、北朝鮮のハッカーの手口は防ぎようがないように見えますが、依然として痕跡をたどることができます。以下は、企業が警戒し自己点検すべき一部のシグナルです:
オンラインプラットフォームを運営する企業は、以下の点に特に注意する必要があります:
- 従業員が登録情報を頻繁に変更しています(アカウント名、連絡先、受取銀行口座など)。
- 従業員の身分証明書の所有者名と登録した支払いアカウントの名前が一致しません。
- 同じ身分証明書を使用して複数の受取口座を作成します。
- 認証ファイルは偽造されたもの、または画像編集ソフトやAI画像生成ツールで作成・改ざんされた可能性があります。
- 複数のテクニカルアカウントが同じIPアドレスからアクセスリクエストを送信しています。
- 単一のアカウントが短時間で複数のIPアドレスからアクセスリクエストを送信しました。
- アカウントが異常なほど長時間ログイン状態になっています。
- 累計作業時間または関連する作業指標に異常があります(例:オンライン時間が長すぎる、作業効率が高すぎる、作業量が多すぎる)。
- 求人サイトのユーザーが、自身の求人サイトの評価を向上させるために虚偽のレビューを作成する。
採用や面接、外部委託を行う企業は、以下の詳細に注意することで、北朝鮮ハッカーの内部浸透を早期に防ぐことができます:
- 応募者のプロフィールに誤りや不自然な表現が見られる(機械翻訳の可能性あり)、自身の国籍言語に熟練していないと主張している(AI翻訳サービスの普及を考慮し、言語表現にさらに注意を払う必要がある)。
- ビデオ会議で、写真と身元情報の不一致などの偽造の詳細が露呈した。会議の映像はAIによって生成されたか、第三者の協力によるもので、言語表現や動作、表情が不自然である。
- 面接の従業員がビデオ会議に参加せず、顔を出さない。
- 労務報酬の見積もりは通常の市場価格より低いです。
- その個人技術アカウントが複数人によって操作されていることを示す(これは、このようなハッキング活動が通常チーム形式で行われ、実際の対話相手が時間とともに変化する可能性があることを意味する)。
- 報酬の支払いには暗号通貨を使用してください。銀行口座および支払い口座の完全な情報を提供しないでください。


