米国メディアなどの報道によると、採用面接や技術職向けの求人連絡を装う「コンテイジャス・インタビュー(Contagious Interview)」と呼ばれる攻撃キャンペーンが拡大し、北朝鮮系とみられる攻撃者によって、少なくとも約3万台の端末が世界100か国以上で侵害され、暗号資産が少なくとも約1,071万ドル(約17億円)相当盗まれました。キャンペーンは日本・米国・オーストラリア・ドイツ当局の合同アドバイザリで水面下の活動が詳細に公表されています。
事案の詳細
今回報じられた「コンテイジャス・インタビュー」キャンペーンは、「WaterPlum(ウォータープラム)」とも呼ばれる北朝鮮系の攻撃グループによるもので、主にソフトウェア開発者、Webエンジニア、暗号資産・ブロックチェーン・Web3関連の技術者などの個人を標的にしています。攻撃者は、海外の暗号資産・AI関連企業やIT企業のリクルーターを装って就職・転職の選考や採用面談に見せかけて被害者に接触し、オンライン面接やテスト課題の一環として不正プログラムを実行させる手口とされています。
名前の通り、面接のやり取りの流れの中で「コーディングテストの実行」「画面共有用ツールの導入」「ポートフォリオ確認ツールのインストール」など“必要な作業”に見せかけて、被害者自身にマルウェアをダウンロード・実行させる点が特徴です。これにより端末内のウォレットやブラウザー保存パスワードなどを窃取する機能を持つマルウェアが展開されます。
合同アドバイザリによれば、このキャンペーンは2025年12月から2026年7月頃にかけて継続して行われ、侵害された端末は少なくとも約3万台にのぼり、100か国以上にまたがっているとされています。さらに、暗号資産の窃取対象となった暗号資産ウォレットは7,000件以上とされ、暗号資産の窃取額は合計で約1,071万ドル(約17億円)相当に達し、その多くが北朝鮮に送金されたと報告されています。
暗号資産を狙う攻撃では、ウォレット(暗号資産の保管先)や交換サービスの認証情報、ブラウザーに保存されたログイン情報などが標的になりやすく、ひとたび端末が乗っ取られると、ウォレットの秘密鍵やシードフレーズ、取引所アカウントのログイン情報などを奪われ、資金移動が短時間で行われるリスクがあります。本キャンペーンでも、端末上に保存された複数のウォレットや取引所アカウント情報がまとめて盗まれるケースが確認されています。
また、本件は「面接」「採用」といった業務上もっともらしい文脈で近づく点が重要です。メールやチャットでの連絡、オンライン会議招待、ファイル送付、コードテスト用のリポジトリ案内、ツールのインストールなど一連の手順が「採用プロセス」「リモート面接」「リモートワーク環境の確認」といった正当な業務に紛れ込みやすく、受け手が警戒心を下げやすい状況を作られます。特に、海外企業からの魅力的なオファーや高待遇をうたう連絡として届くこともあり、技術者の心理的なハードルを下げたうえで侵入するソーシャルエンジニアリング要素が強い攻撃と言えます。
日本への影響
日本の中小企業でも、採用活動は日常的であり、外部とのやり取りが増える時期には同種の手口が入り込みやすくなります。今回のキャンペーンは主に海外在住の技術者やフリーランスを狙ったものと報じられていますが、合同アドバイザリでは日本も被害国の一つとして言及されており、日本国内から接続される端末が攻撃インフラに感染したケースも含まれるとみられます。
特に、採用担当が総務・人事の兼務で、セキュリティ確認が手薄になりがちな組織では、応募者やエージェントを装った連絡をきっかけに不審なファイルやリンクを開いてしまうリスクがあります。技術職の採用では、候補者側が自宅PCや個人用ノートPCでオンライン面接に参加することも多く、法人として暗号資産を直接扱っていない企業でも、応募者の端末侵害を起点に、開発環境やSaaSアカウント、Gitリポジトリなどへのアクセス情報が盗まれ、社内アカウントの乗っ取りや情報窃取へ広がる可能性があるため、他人事ではありません。
さらに、日本の暗号資産・ブロックチェーン関連企業やWeb3スタートアップでは、海外企業や海外投資家、海外プロジェクトとのやり取りが頻繁に発生します。こうした組織では、海外リクルーターやパートナーを名乗る連絡が入ること自体が珍しくないため、今回のような偽リクルーター手口が紛れ込みやすくなります。日本語・英語を織り交ぜた連絡や、日本国内の人材紹介会社らしい名乗り方に改変された形で攻撃が届く可能性も指摘されており、技術職の採用に関わる全ての組織が注意すべき事案です。
対策・今後の展望
- 採用プロセスの連絡経路を固定:面接案内や資料受領は、会社が管理する公式の窓口・ツールに限定し、個人チャットや私用メールへの誘導を原則禁止します。候補者とのやり取りも、公式ドメインのメールや認証済みの採用管理システム上に限定し、「面接用」「技術テスト用」と称する外部サービスへの突然の誘導がないかを確認します。
- 「面接に必要」を理由にした実行ファイルを拒否:インストーラーやスクリプトなど、端末で動作するファイルの受領・実行は例外なく止め、必要なら担当者が隔離環境で確認します。採用プロセスにおいては、ブラウザー上で完結するテストやクラウド上の開発環境を利用するなど、ローカルPCに新たなソフトを入れない運用を原則とし、「海外企業標準ツール」などと説明される実行ファイルについても一律で拒否する方針を明確にします。
- ブラウザー保存パスワードの見直し:業務アカウントのパスワード保存を減らし、多要素認証を徹底します。特に、暗号資産ウォレットや取引所アカウント、クラウド開発環境、SaaS管理者アカウントなど、侵害された場合の影響が大きいアカウントについては、ブラウザーへの自動保存を禁止し、パスワードマネージャーと多要素認証を併用するなど、盗まれた認証情報が悪用される前提で対策します。
- 端末防御とログ監視の強化:EDRやアンチウイルスの稼働状況、隔離・ブロックの設定、アラートの見落としがない運用を確認します。特に、リクルーターとのオンライン会議やファイル受け渡しが多い端末(人事・採用担当、技術採用担当など)については、未知の実行ファイルやスクリプト実行、ブラウザー拡張の追加、暗号資産関連サイトへの異常なアクセスがないか監視し、疑わしい挙動を検知した際に速やかにネットワークから隔離できる体制を整えます。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】MDR運用の現場では、採用・取引・請求など“急ぎがち”な連絡を起点に、リンク誘導やファイル実行が発生します。今回のような海外発の手口も、日本ではエージェント名や日本語に置き換えられて届き、担当者の多忙さや「早く対応しないと機会を逃す」という心理に付け込んで侵入します。特に、リモートワーク環境では、個人PCと業務アカウントが同一端末上に混在しやすく、1件の偽面接が暗号資産ウォレットと業務システム双方の侵害につながるケースがあるため、採用窓口周辺のセキュリティ監視は今後さらに重要になります。
【観点②:平易な解説】例えるなら、面接の場を借りて会社の中に偽物の業者を入れ、鍵を勝手に複製されるようなものです。つまり「採用のやり取りに見せかけて、端末の操作権やログイン情報、暗号資産ウォレットの鍵情報を渡してしまう」ことが被害の本質です。表向きは「技術課題の提出」「オンライン面接ツールのセットアップ」といった正当な依頼に見えるため、被害者自身が『採用プロセスの必要な一手順』だと思って操作を進めてしまう点が、このキャンペーンの厄介さです。
【観点③:今週中にできること】まず採用窓口で受け取るファイル形式を確認し、実行ファイルは禁止と周知します。候補者・リクルーター双方に対し「採用プロセスでPCにソフトをインストールさせることは行わない」という方針を明示することも有効です。次に、採用担当のPCで多要素認証の有無とパスワード保存状況を点検し、暗号資産関連サービスや管理者アカウントがブラウザーに保存されていないか確認します。最後に、不審連絡の報告先を1つに決め、迷ったら止める運用を徹底します。特に、海外企業や未知のエージェントから送られてくる「面接用ツール」や「技術テスト環境」への誘導については、事前にセキュリティ担当へ相談するルールを作ることで、今回のようなキャンペーンへの巻き込まれを減らすことが期待できます。
参照: Contagious Interview Campaign Compromises 30,000 Devices, Steals $10.71M in Crypto