北朝鮮IT労働者が求職者を装い日本企業へ応募
北朝鮮側は雇用主を装うだけでなく、自ら求職者を装って企業に入り込もうとする場合もある。2025年5月、日本の暗号資産交換業者bitFlyer(ビットフライヤー)に、北朝鮮IT労働者とみられる人物からエンジニア職への応募があった。応募者はマレーシア出身でフィンランド在住、欧州の大学で学んだと説明した。面接での英語力は、申告した学歴や職歴から想定される水準に達しておらず、質問への回答にも不審な点があったため、同社は採用しなかった。警察は他の兆候として、暗号資産での給与支払いを求めること、画面内容を読み上げているように別のディスプレイを頻繁に確認すること、背後から別人の声が聞こえることを挙げている。
ノートPC農場で接続元を日本国内に偽装
北朝鮮IT労働者が国外にいながら日本国内などから接続しているように装うため、「ノートPC農場」と呼ばれる仕組みも使われていた。日本の警察は、国内で初めて確認されたノートPC農場を摘発した。国内の協力者が自宅に遠隔操作用のPCを設置し、国外にいる北朝鮮IT労働者がそのPCを操作して仕事を請け負う仕組みだ。時事通信によると、協力者は自分の身分証明書と銀行口座も提供し、数億円が国外へ流出した。共同注意喚起は、WaterPlumと北朝鮮IT労働者が同じIPアドレスを使っていたとしている。
偽の採用面接で約17億円、北朝鮮関連の暗号資産被害は上半期約1015億円
1000万ドル(約16億円)は、北朝鮮にとって小銭にすぎない。暗号資産分析会社TRM Labsによると、2026年上半期に暗号資産ハッキングで盗まれた9億7200万ドル(約1535億円)のうち、6億4300万ドル(約1015億円)が北朝鮮関連の攻撃によるものだった。その大半を、4月に起きた2件の大規模攻撃が占める。標的となったのは、ソラナ上の分散型暗号資産取引所Drift Protocolと、イーサリアム上で暗号資産の運用サービスを提供するKelpDAOだ。
偽面接やIT労働者活動は集計対象外
TRM Labsは、6億4300万ドルも北朝鮮の暗号資産収入全体の「一部にすぎない」とする。集計にはフィッシングや、人をだまして情報を引き出すソーシャルエンジニアリング、身元を偽って働くIT労働者の活動が含まれていないためだ。9月18日の共同注意喚起は、偽の採用面接による暗号資産窃取についても被害額を示した。被害者からは、ウォレット1件当たり約1500ドル(約24万円)が奪われた計算になる。
北朝鮮の攻撃者はKPIと目標を持って組織的に活動
暗号鍵管理企業Sodot創業者のイド・ソファーは、ポッドキャスト「On The Margin」で、攻撃者は組織として動いていると指摘した。「彼らには独自の重要業績評価指標(KPI)があり、目標がある。出勤し、戦略を持っている」。北朝鮮については「多額の資源を投じているので、いずれ何らかの方法で成功する。国家があなたを狙っているなら、防ぐのは非常に難しい」と語った。
盗難資金を追跡できても攻撃者の逮捕には至らない
攻撃者が組織的に動くのに対し、防御側ができることには限界がある。暗号資産ハッキングの被害を集計するCertiKによると、2026年上半期の被害は13億ドル(約2053億円)に達した。夏には、十分な対策をしていた人からも暗号資産が盗まれた。Bybitから盗まれた資金を追跡した分析企業BitOKのドミトリー・マチヒンは、「北朝鮮系ハッカー集団ラザルスが資金を保管していたアドレスやウォレットをいくつか発見した」と語った。ただ、BitOKができるのは資金の流れを追跡するところまでだ。マチヒンは「我々は誰かを逮捕する組織ではない」と説明した。
感染後は資産を別端末へ移し、感染端末を初期化
偽の採用面接で送られたコードを実行してしまった場合、共同注意喚起はウォレット情報がすでに流出した前提で対処するよう求めている。「別の端末で新しいウォレットを作成し、すべての資産を移し、新しいシードフレーズをオフラインで保管する」。その後、感染した端末を初期化する。
暗号資産の安全対策では、取引所による鍵の管理が問題になることが多い。だが今回の攻撃では、利用者が偽の採用面接で使ったノートPCそのものが最初の侵入口になった。
侵害が起きてもシステム全体へ被害を広げない
記事前半で紹介したアウによると、侵害そのものを完全に防ぐのではなく、侵害が起きることを前提に備えるべきだという。「あらゆる攻撃経路から1つのシステムを守るのは不可能だと分かっている」。その上で、「1人が侵害されても、それがシステム全体の侵害にならないようにすべきだ」と語った。


