mt logoMyToken
ETH Gas
EN

日米豪独7機関、北朝鮮ハッカー「WaterPlum」が仮想通貨17億円窃取と公表

Favoritecollect
Shareshare

警察庁と国家サイバー統括室、米連邦捜査局(FBI)、米国防総省サイバー犯罪センター(DC3)、オーストラリア信号局(ASD)傘下のオーストラリア・サイバーセキュリティセンター(ACSC)、ドイツ連邦情報局(BND)、ドイツ連邦憲法擁護庁(BfV)の7機関は18日、北朝鮮系サイバー攻撃グループ「WaterPlum」(通称「Contagious Interview」)による仮想通貨窃取の実態を共同で公表した。

同グループは2025年12月から2026年7月にかけて、日本や米国を含む100か国以上で3万台超のデバイスに感染し、7,000超のウォレットから資金や認証情報を窃取。北朝鮮向けに移転された仮想通貨は累計17億円(1,071万ドル)相当に上るという。

警察庁とFBIは、WaterPlumのサイバー攻撃者と一部の北朝鮮ITワーカーが、朝鮮労働党中央委員会傘下の軍需工業部第313総局のもとで活動しているとみている。

WaterPlumはAI・仮想通貨・NFT関連企業の採用担当者を装い、SNSや求人プラットフォーム、フリーランス向けサービスを通じてソフトウェア開発者やITエンジニアに接触する。オンラインの技術面接や実技課題を装い、被害者に不正なコードのダウンロードと実行を促す手口が中心だ。

攻撃にはNode Package Manager(NPM)向けの不正パッケージが使われ、BeaverTail・InvisibleFerret・OtterCookie・OtterCandy・StoatWaffleといったマルウェアが組み込まれている。感染後はリモートアクセス型トロイの木馬(RAT)で接続を維持し、ウォレットの秘密鍵やシードフレーズ、ブラウザに保存された認証情報を外部のコマンド&コントロール(C2)サーバーへ送信する。

北朝鮮ITワーカーは、国内外の協力者(イネイブラー)の自宅などにパソコンを設置し遠隔操作する「ラップトップファーム」を運用し、クラウドソーシング経由で契約を獲得しているという。

今回、日本国内でイネイブラーが運営するラップトップファームが初めて特定・摘発され、数億円規模の仮想通貨が国外へ送金されていたことが判明した。

国内の仮想通貨取引所も標的となった。資料によると、2025年5月に国内取引所のエンジニア職へ北朝鮮ITワーカーとみられる人物が偽の経歴書で応募していた。面接での受け答えが経歴と不釣り合いだったことなどから同社は採用を見送り、実害はなかったという。

当局は、信頼できない第三者から提供されたコードをサンドボックスや仮想環境以外で実行しないよう呼びかけている。感染が疑われる端末は速やかにネットワークから切り離し、ウォレット情報の漏えいが疑われる場合は別端末で新規ウォレットを作成したうえで資産を移し、シードフレーズはオフラインで保管するよう推奨している。

企業向けにはEDR(エンドポイント検知・対応)ツールの導入を求めるほか、未知のVSCodeプロジェクトを開く際は「制限モード」を使い、tasks.jsonの自動実行を防ぐことも呼びかけている。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup