【ITニュース解説】WaterPlum: North Korean Campaign Infects 30,000 Devices via Fake Interview Tasks
2026年09月19日に「Dev.to」が公開したITニュース「WaterPlum: North Korean Campaign Infects 30,000 Devices via Fake Interview Tasks」について初心者にもわかりやすく解説しています。
ITニュース概要
北朝鮮のWaterPlumが偽のIT企業面接課題を使い、ITプロのPCにマルウェアを感染させた。3万台以上のデバイスが被害を受け、仮想通貨や個人・企業データが盗まれ、約17億円相当が北朝鮮へ送金された。不明なコードは実行しないよう注意が必要だ。
ITニュース解説
今回の事案は、北朝鮮が関与するとされるサイバー攻撃グループ「WaterPlum(ウォータープラム)」が、偽の面接を装ってITプロフェッショナルを狙い、大規模な情報窃取と仮想通貨の盗難を行ったというものだ。システムエンジニアを目指す皆さんにとって、これは単なる遠い国の話ではなく、将来自分自身が直面する可能性のある現実的な脅威として、その手口と対策を理解することが非常に重要になる。
このWaterPlumグループは、「Contagious Interview(コンテイジャス・インタビュー)」とも呼ばれており、その名の通り「感染する面接」という巧妙な手口で攻撃を展開した。2025年12月から2026年7月にかけての約8ヶ月間で、世界100カ国以上で少なくとも30,000台のデバイスが感染し、7,000を超える仮想通貨ウォレットから資産や認証情報が盗まれたという。その結果、日本円にして約17億円相当もの仮想通貨が北朝鮮へ不正に送金されたとされており、被害の規模は非常に大きい。
具体的にどのような手口で被害を拡大させたのか見ていこう。攻撃者は、主にITプロフェッショナルが利用するソーシャルメディア、求人サイト、ギグワークプラットフォーム、フリーランスマーケットプレイスなどでターゲットに接触した。彼らは巧妙に偽のAI(人工知能)企業や仮想通貨関連企業、あるいは実在しないリクルーターを装い、被害者に魅力的な仕事のオファーを持ちかけるのだ。
ターゲットがこの偽のオファーに興味を示すと、オンライン面接やコーディング課題と称して、特定のファイルをダウンロードさせたり、コードリポジトリや共同開発サービスから提供されたプロジェクトを実行させたりするよう誘導する。ここが悪意のある部分だ。被害者がダウンロードして実行させられたのは、実はマルウェアを含む悪意のあるnpmパッケージや、VS Codeの悪意のあるプロジェクトファイルだった。npmパッケージは、JavaScriptのライブラリなどを管理するためのツールで、悪意のあるものが含まれると危険だ。マルウェアには「BeaverTail(ビーバーテイル)」「InvisibleFerret(インビジブルフェレット)」「OtterCookie(オッタークッキー)」「OtterCandy(オッターキャンディ)」「StoatWaffle(ストートワッフル)」といったものがあったという。特にStoatWaffleは、VS Code(開発で広く使われるエディタ)のプロジェクトファイルとして配布され、信頼されると自動的に実行される仕組みになっていた。
これらのマルウェアが一度デバイスに侵入すると、それは「RAT(Remote Access Trojan、遠隔操作型トロイの木馬)」や「情報窃取ツール」として機能する。具体的には、ウェブブラウザに保存されている認証情報(IDやパスワード)、クリップボードのデータ、キーボード入力のログ(キーロガー)、スクリーンショット、仮想通貨ウォレットの中身、さらには身分証明書といった機密情報を根こそぎ収集してしまう。さらに厄介なのは、攻撃者がデバイスへの持続的なアクセスを確立し、そこから被害者が所属する企業や契約先への侵入機会を常に伺い続ける点だ。企業への具体的な侵入事例の数は公表されていないが、個人デバイスへの感染が企業ネットワークへの足がかりとなるリスクは極めて高い。
WaterPlumグループは、もう一つの手口も用いている。これはマルウェア感染とは少し異なるアプローチで、北朝鮮のIT労働者が偽の履歴書やVPN、さらにはAIを活用した顔・声・翻訳の補助ツールを使い、現地協力者が運営する「ラップトップファーム」(多数のPCを同時に操作する環境)から、正規の従業員として企業に潜り込むというものだ。この手口では、直接的なマルウェア感染を伴わないこともあるが、結果として企業内部へのアクセス権限を手に入れ、そこから情報を窃取したり、不正な報酬を得たりすることを狙っている。
今回の攻撃が成功した要因はいくつかある。第一に、被害者が日常的に使用しているデバイスで、提供された未知のコードを実行してしまったこと。そして、そのデバイスがブラウザの認証情報、仮想通貨ウォレット、企業VPNへの接続情報、さらには業務上のソースコードといった重要な情報にアクセスできる状態だったことだ。多くのITプロフェッショナルは、自分のPCでプライベートと仕事を両立させがちだが、これが裏目に出た形だ。もし、これらのタスクが個人資産や企業認証情報とは完全に隔離されたサンドボックス環境(安全にプログラムを実行できる隔離された領域)で実行されていれば、被害は防げた可能性が高い。また、採用段階で候補者の身元、所在地、IPアドレス、そして支払い先の情報などが多角的に検証され、さらに最小権限の原則(必要最小限のアクセス権限のみを与えるという考え方)が厳格に適用されていれば、被害の拡大は抑えられただろう。
被害に遭った場合、その影響は甚大だ。仮想通貨が盗まれるだけでなく、ブラウザの認証情報や身分証明書、スクリーンショット、キー入力のログといった個人情報が攻撃者の手に渡ってしまう。さらに、盗まれた被害者の身元や、企業へのアクセス権限が悪用され、追加の雇用詐欺や恐喝、さらには所属企業へのさらなる侵入といった二次被害に繋がる恐れもある。
このような攻撃から身を守るために、システムエンジニアを目指す皆さんが注意すべき点は多い。まず、面接のコーディング課題などで未知のコードを実行する際は、必ず隔離されたサンドボックス環境で行うことを徹底すべきだ。自分の普段使いのPCや、業務で使う可能性のあるPCとは完全に切り離された環境を用意することが重要である。また、npmパッケージやVS Codeプロジェクトなど、外部から提供されたものを安易に「信頼」したり、インストール・実行したりしないよう細心の注意を払う必要がある。不明なNode.jsやPythonプロセスが実行されていないか、不審な外部リポジトリからのパッケージインストールがないかなど、デバイスの挙動にも常に目を光らせておくべきだ。
企業側も、採用プロセスにおけるセキュリティ対策を強化する必要がある。候補者の身元確認を厳格に行い、提供されるファイルやタスクコードの安全性も十分に検証しなければならない。また、新しい従業員や契約者には、業務上必要最小限のアクセス権限のみを与える「最小権限の原則」を徹底することも非常に重要だ。たとえ正当な採用であっても、業務開始当初から広範なアクセス権限を与えてしまうと、万が一の事態に大きな被害を招く可能性がある。
今回のWaterPlumの攻撃は、ITプロフェッショナルを狙うサイバー攻撃がいかに巧妙化し、現実的な脅威となっているかを改めて示している。システムエンジニアを目指す皆さんは、技術的なスキルだけでなく、こうしたサイバーセキュリティに関する知識と意識を高く持つことが不可欠だ。常に疑う目を持つこと、不用意にファイルを実行しないこと、重要な情報にアクセスする環境を分離すること、これらを徹底することが、あなた自身と、将来働くことになる組織を守るための第一歩となるだろう。