北朝鮮を背景とするサイバー攻撃は、暗号資産取引所Bybitから1日で15億ドル(約2368億円)を盗んだ大規模事件だけではない。過去9カ月には、実在しない求人を持ちかけてプログラマーへ接触する攻撃も続いていた。 ■4カ国7機関がWaterPlumの被害規模と北朝鮮との関係を公表 2026年9月18日、日本、米国、オーストラリア、ドイツの4カ国7機関は、北朝鮮のサイバー攻撃集団WaterPlum(ウォータープラム)に関する共同注意喚起を公表した。100カ国以上で3万台以上の端末が感染し、7000件以上の暗号資産ウォレットから資金や認証情報が盗まれた。約1071万ドル(17億円)が北朝鮮の平壌へ渡った。 警察庁は、攻撃の背後にいる国家を名指しし、次の攻撃を抑止する取り組みを「パブリック・アトリビューション」と呼ぶ。WaterPlumは、セキュリティ業界ではContagious Interviewの名称でも知られる。関係機関は、WaterPlumが北朝鮮の朝鮮労働党中央委員会軍需工業部313総局の指揮下にあるとみている。同総局は、偽の身元で海外企業の仕事を請け負う北朝鮮IT労働者の一部も指揮しているという。 ■偽の採用面接で技術者の端末にマルウェアを送り込む WaterPlumは、採用選考の流れを悪用して世界のソフトウェア開発者やIT専門家を狙う。共同注意喚起によると、実行役は「魅力的な求人を口実に、雇用主を装って世界のソフトウェア開発者やIT専門家を狙う」。AI、暗号資産、NFT(非代替性トークン)関連企業や人材紹介サービスになりすますことが多い。応募者にはコーディング試験を受けさせたり、「オンライン会議システムのエラーを解決してほしい」と頼んだりする。その作業に必要なコードを装い、不正なプログラムを送り込む。 ●VS Codeを悪用しStoatWaffleを実行させる 送られるコードには、BeaverTail、InvisibleFerret、OtterCookieなど、端末への侵入や情報窃取に使うマルウェアが仕込まれている。その中でも比較的新しいStoatWaffleは、認証情報の収集、感染状態の維持、端末の遠隔操作など複数の機能を持つNode.jsベースのマルウェアだ。WaterPlumは、ブロックチェーン関連の開発プロジェクトに見せかけたフォルダーへStoatWaffleを仕込み、応募者に開かせる。開発者がマイクロソフトのテキストエディター「Visual Studio Code(VS Code)」でフォルダーを開き、「信頼」をクリックすると、悪意のあるコードが自動的に実行される。 ●侵入後はウォレット情報や身分証画像を窃取 端末へ侵入したマルウェアは、パスワードやキー入力、スクリーンショット、暗号資産ウォレットを復元するためのシードフレーズ、端末内のパスポート画像などをコピーする。セキュリティ企業Bolts Technologies創業者で、ゴールドマン・サックスIT部門の元バイスプレジデントでもあるユン・アウは、ポッドキャスト「On The Margin」でこの種の侵害について質問を受けた。スマートフォン自体が侵害された場合、その端末上で動くアプリだけを安全に保てるのかと問われ、「誰かが本気で狙えば、結局はやられる」と答えた。「すべての端末を捨てる以外、できる対策はない」とも語った。 ●AIで面接担当者の身元も偽装 WaterPlumはマルウェアを送り込むだけでなく、面接する側の身元も偽装した。共同注意喚起によると、面接担当者はAIによる顔交換ソフトを使用していた。数分後には通信状態を理由にカメラを切り、応募者にもカメラを切るよう求めていた。音声読み上げツールを使い、日本語の発音も練習していたという。北朝鮮の祝日には、「実行役は普段の悪意ある活動をせず、ゲームをしたりサッカー動画を見たりしていた」と警察は確認している。