警察庁と国家サイバー統括室(NCO)は2026年9月18日、北朝鮮を背景とするサイバー攻撃グループ「WaterPlum(ウォータープラム、関連名称:Contagious Interview)」がIT技術者らに「技術力を確認したい」などと接近し、暗号資産を窃取する手口について解説し、世界の安全保障及び経済活動上の脅威として注意を呼びかけた。
事案の詳細
今回取り上げられたのは、北朝鮮を背景とするサイバー攻撃グループ「WaterPlum」が、主に世界各国のIT技術者に接触して暗号資産を盗み取る事案である。警察庁とNCOは、米国、オーストラリア、ドイツなどの司法機関・情報機関と合同で、同グループの攻撃手口や、北朝鮮IT労働者による外貨獲得活動及び偽求人・採用応募活動の実態を公表している。
WaterPlumは、人材紹介サービスや求人募集を装ってIT技術者の求職者などに接触し、「あなたの技術力を確認したい」といった趣旨の言葉を用いて、技術者の立場や職務上の関心に合わせてコミュニケーションを進めるとされる。技術課題の提出やコーディングテストなどを名目に、攻撃側が用意したファイルやコードを実行させることで端末をマルウェアに感染させ、暗号資産ウォレット情報などを窃取する手口が説明されている。
警察庁によれば、WaterPlumは日本を含む100以上の国と地域で少なくとも3万台以上とみられる端末にマルウェアを感染させ、7千件以上の暗号資産ウォレット情報を窃取している。また、WaterPlumが管理する暗号資産ウォレットには、少なくとも約17億円相当の暗号資産が送金されていたことが判明している。こうした事実から、暗号資産が直接の標的になり得ることに加え、攻撃側が「人に近づく」工程を重視している点が特徴として示されている。警察庁とNCOは、具体的な接近手口や技術者が標的となる状況を示すことで、当事者になり得る層へ注意を喚起している。
影響と背景
警察庁とNCOは本事案を、世界にとっての安全保障、そして経済活動上の重大な脅威として位置付けている。北朝鮮はサイバー攻撃により外貨獲得を図っているとされ、暗号資産の窃取は金銭的被害に直結し得るだけでなく、核・ミサイル開発などの資金源となる可能性が指摘されている。こうした攻撃は、個人の資産だけではなく、暗号資産関連事業者や技術者を抱える企業の事業活動の継続、国際的な取引や金融システムにも影響し得る問題として、社会的な警戒が求められる。
今回の注意喚起文書は、偽の求人情報や技術力確認を名目としたオンライン面接を通じてIT技術者に近づき、マルウェア感染を通じて暗号資産ウォレット情報などを窃取する一連の手口を明らかにしている。警察庁や各国機関は、暗号資産や機密データを扱う端末上で、他人が提供したコードやファイルを安易に実行しないこと、オンライン面接時には隔離されたサンドボックス環境を利用することなどを推奨している。
対策・今後の展望
- 接触の動機が不自然な依頼に注意する:人材紹介サービスや求人募集を装い、「技術力を確認したい」「課題を解いてほしい」などの誘い文句で近づく手口が示されているため、相手の目的や背景、所属組織が確認できない連絡には慎重に対応する。特に、面識のない相手から暗号資産による報酬支払いを提案されたり、外部から提供されたコードやファイルの実行を求められたりする場合は、安易に応じないことが重要だ。
- 暗号資産を扱う環境を改めて点検する:暗号資産ウォレット情報が狙われる可能性が具体的に示されていることから、業務・私用を問わず、暗号資産を保管・管理する端末やアカウントの管理方法を見直し、不要なソフトウェアのインストールや、提供元が不明なファイル・コードの実行を避ける。ウイルス対策ソフトでマルウェアが検知・駆除された場合でも、それ以前に情報が窃取されている可能性を考慮し、別の安全な端末で新たなウォレットを作成して資産を退避させるなどの対応が推奨されている。
- 組織として注意喚起を共有する:IT技術者個人が狙われ得る事案として解説されているため、個人任せにせず、社内で事例と注意点を共有する。人事部門や情報システム部門、暗号資産関連業務に関わる部署などと連携し、採用活動や外部からの技術相談、フリーランスやギグワーカーへの発注などの場面で、偽求人・偽面接を入り口とする攻撃の可能性を想定したルールづくりを進めることが望ましい。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIの中小企業支援の現場では、技術者宛てに届く「相談」「依頼」を入口に、やり取りが会社の公式チャネルから個人のチャネルへと移るケースが目立つ。診断では、社外連絡のルールや記録が整備されず、私物端末や個人アカウントで対応している例が未対策のまま残っている。こうした状況は、WaterPlumのような攻撃グループに悪用されるリスクを高める要因になり得る。
【観点②:セキュリティ専門家でない人への平易な解説】例えるなら、名刺交換から始めて社内の金庫の場所を聞き出すようなものだ。つまり、システムの脆弱性だけでなく「人の油断」を使って距離を詰め、最終的に暗号資産ウォレットの情報や認証情報の持ち出しにつながる点が危険だといえる。偽の求人や面接で「技術力確認」と称し、外部から提供したコードをそのまま実行させるよう求める行為は、社外の人物に金庫の鍵を渡すようなものだと理解してほしい。
【観点③:中小企業が今週中にできること】まず、外部からの「技術力確認」「共同作業」「求人・面接」の連絡は、担当者の上長共有を必須とする運用を確認する。次に、暗号資産を扱う端末・アカウントの管理責任者を明確に決め、個人判断でウォレットの操作や暗号資産の送金を行わないことを担当者へ伝える。また、社外から提供されたコードやファイルを実行する場合は、検証済みの環境やサンドボックスを用いることをルール化する。最後に、連絡先、やり取りの経緯、提供されたファイルやコードの内容を社内で記録する習慣を徹底し、異常な依頼や不審な挙動があった場合には、速やかに社内の情報セキュリティ担当者や所轄警察署、サイバー犯罪相談窓口などに相談できる体制を整えることが重要だ。
参照: 北朝鮮の攻撃グループがIT技術者に「技術力を確認したい」などと近づき暗号資産を窃取、警察庁・NCOが手口を解説 「世界にとっての安全保障、経済活動上の脅威」として注意喚起