WaterPlum(一般にContagious Interviewとして知られる)と、北朝鮮による偽装リモートIT労働者の活動は、求人を悪用する点だけでつながっているわけではありません。日本の警察庁(NPA)と米連邦捜査局(FBI)は、WaterPlumの攻撃者と北朝鮮の一部IT労働者が、朝鮮労働党中央委員会傘下の軍需工業部に属する313総局の下で活動していると評価しています。
5
両者の役割は異なりますが、補完的です。WaterPlumは偽の採用活動を使って求職者の端末を侵害し、機微情報や暗号資産を盗みます。一方、IT労働者の偽装は、身元や所在地を隠して正規のリモート業務を受注し、収益を得るとともに、標的企業の内部に入り込む可能性を生みます。
5
17
9月18日の共同勧告を出した7機関
9月18日の共同サイバーセキュリティ勧告は、日本、米国、オーストラリア、ドイツの計7機関が発出しました。
1
- 警察庁(NPA)
- 国家サイバー統括室(NCO)
- 米連邦捜査局(FBI)
- 米国防総省サイバー犯罪センター(DC3)
- オーストラリア信号局のオーストラリア・サイバー・セキュリティ・センター(ASD's ACSC)
- ドイツ連邦情報局(BND)
- ドイツ連邦憲法擁護庁(BfV)
この評価では、サイバー攻撃グループをWaterPlumと名指しし、通称Contagious Interviewの活動との関連を示しています。
1
「採用面接」を感染経路に変えた手口
WaterPlumは採用担当者や雇用主になりすまし、ウェブデザイナー、エンジニア、暗号資産・ブロックチェーン・Web3分野の従事者など、IT人材を標的にしました。
1
4
誘い文句は、技術職の採用選考でありそうな内容です。たとえばコーディング課題を送付したり、ビデオ面接の最中に「会議ツールの不具合修正」が必要だと案内したりします。しかし、ファイルや指示の実態は、求職者の端末にマルウェアを送り込むためのものでした。
1
5
つまり、攻撃者は企業のシステムへ正面から侵入しようとする代わりに、有望な転職話に伴う期待や焦り、採用担当者への信頼を足掛かりに、求職者を初期侵入の経路として利用します。
被害規模:3万台超に感染、約1,071万ドル相当
共同勧告によると、2025年12月から2026年7月にかけて、WaterPlumは100か国超で少なくとも3万台の端末に感染させました。さらに、7,000超の暗号資産ウォレットに関連する資金またはアカウント認証情報が侵害され、同グループは約1,071万ドル相当の暗号資産を得たとされています。
1
4
技術職人材を広く狙いながら、金銭的な成果にも結び付けた活動だったことがうかがえます。特に認証情報の窃取は、直ちに送金されなくても、その後の不正利用につながり得るため深刻です。
偽装IT労働者は「別の手口」だが、同じ採用領域のリスク
偽装IT労働者の仕組みでは、活動者が本当の身元と所在地を隠し、リモート契約や雇用を獲得します。米政府の注意喚起は、北朝鮮のIT労働者が第三者の代理人や協力者を利用しているとし、企業に対して本人確認の強化と、不審なアカウント活動の検知を求めています。
17
WaterPlumとの関係は、警察庁とFBIの評価によれば組織的・戦略的なものです。ただし、すべてのマルウェア被害者がIT労働者の活動に巻き込まれる、あるいは偽装IT労働者の全員がWaterPlumに参加している、という意味ではありません。
5
実務上の共通点は、どちらもリモートワークと採用の仕組みを悪用することです。
- WaterPlum:偽の採用担当者や悪性の面接資料を通じ、組織の外にいる候補者を狙う。
- 偽装IT労働者:偽の身元・所在地情報で、正規の請負業者や従業員に見せかけて組織への参入を図る。
前者は直接的な端末侵害と暗号資産窃取につながり、後者は継続的な収益源と、内部アクセスという長期的なリスクになり得ます。
ニュージーランドの事例が示すこと
ニュージーランドの国家サイバーセキュリティセンター(NCSC)に関する報道では、同国の大手企業が偽名を用いたリモートIT契約者を採用した事例が伝えられました。企業が不審を抱いた後、その契約者は機微情報を公開すると脅したとされています。
18
この事例は、身元詐称が単なる人事・給与処理上の問題ではないことを示します。偽装して雇用された人物は、発覚前に企業システムやデータ、認証情報、会社支給端末へアクセスする可能性があります。
企業が優先すべき採用・入社時の防御策
リモートの技術職を採用する企業では、採用、人事、IT、セキュリティ、調達の各部門が連携して統制を設ける必要があります。米政府は、本人確認書類の厳格な確認、状況に応じた対面面接、不自然なアカウント情報を検知する仕組みなど、本人確認の強化を具体的に求めています。
17
実務では、次の対策が重要です。
- 応募者提供情報だけに依存しない:本人確認書類、職歴、照会先、支払先、申告された所在地を、応募者が一方的に示した情報とは別の経路で確認する。
- ライブ確認を実効的に行う:面接を実施するだけで十分とせず、本人情報、所在地、技術的な接続状況に矛盾がないかを調べる。
- 端末配布と権限付与を管理する:本人・契約関係を確認する前に会社支給端末を発送しない。入社後も管理端末を使い、最小権限の原則を適用する。
- 異常なアクセスを監視する:想定外のプロキシ利用、ログイン地域の不整合、不自然なリモート操作、異常なデータ移動を確認する。
- 発覚時の対応手順を決めておく:セキュリティ調査、アクセス遮断、法務確認、脅迫への対応を含むエスカレーション経路をあらかじめ整備する。
結論:守るべきは「採用の両側」
WaterPlumは、就職面接そのものをマルウェア配布の仕組みに変え得ることを示しました。偽装IT労働者の脅威は、採用行為が組織内部への侵入経路にもなり得ることを示しています。
313総局との共通の関連が評価されている以上、防御の要点は明確です。組織は、偽の採用担当者から求職者を守ることと、身元詐称による侵入から雇用側を守ることの両方を、採用プロセスのセキュリティ対策として扱う必要があります。
5