2026年9月23日水曜日

北朝鮮のサイバー攻撃グループは「採用手続」から入る――日本企業の内側に迫る新たな安全保障の危機

まとめ

  • WaterPlumは攻撃手法ではなく、警察庁が「北朝鮮を背景とするサイバー攻撃グループ」と位置付ける集団である。求人、オンライン面接、コーディング課題など採用手続を悪用してIT技術者を攻撃し、警察庁とFBIはWaterPlumと一部の北朝鮮IT労働者について、朝鮮労働党中央委員会軍需工業部313総局の指揮下で運用されていると評価している。

  • 我が国では、北朝鮮IT労働者が遠隔操作するPCを国内支援者宅に置く「ラップトップ・ファーム」が初めて把握され、捜査・解体された。企業が相手を正規の社員や委託先だと信じれば、外部から防壁を破らなくても、正規の認証情報やアクセス権を得られる可能性がある。

  • AIによる顔画像交換、生成AI、音声読み上げソフトなども偽装に利用されている。企業には本人確認、端末、再委託、支払先、アクセス権限を横断的に管理する体制が必要であり、政府には捜査・注意喚起・国際連携をさらに官民の実務的な情報共有へ結び付け、我が国の技術、資金、知的財産という国家資産を守る役割が求められる。

北朝鮮の脅威と聞けば、多くの日本人は弾道ミサイルや核兵器を思い浮かべるだろう。サイバー攻撃についても、北朝鮮のハッカーが国外から日本企業のネットワークへ侵入し、暗号資産や機密情報を盗み出すというイメージが一般的である。だが、その認識だけでは、すでに現実を捉え切れない。

9月18日、警察庁と国家サイバー統括室は米国、豪州、ドイツの関係機関とともに、北朝鮮サイバー攻撃グループ「WaterPlum」と北朝鮮IT労働者の活動実態を公表した。WaterPlum(ウォータープラム)とは攻撃手法の名称ではない。警察庁が「北朝鮮を背景とするサイバー攻撃グループ」と位置付ける集団であり、「Contagious Interview」という関連名称でも知られる。警察庁と米連邦捜査局(FBI)は、WaterPlumと一部の北朝鮮IT労働者について、朝鮮労働党中央委員会軍需工業部313総局の指揮下で運用されていると評価している。

WaterPlumは正規のAI企業、暗号資産企業、NFT企業、人材紹介サービスなどを装い、IT技術者に魅力的な求人を持ちかける。オンライン面接やコーディング課題を利用してマルウェアを実行させ、暗号資産や認証情報などを盗み出す。一方では、北朝鮮IT労働者自身が身元や所在地を偽り、企業の求人に応募したり、クラウドソーシングを通じて仕事を受注したりしている。「採用」という同じ仕組みが、一方では技術者を攻撃する罠となり、もう一方では北朝鮮側が企業から仕事とアクセス権を得る入口になっているのである。

ここで問題になるのは、「北朝鮮のハッカーが巧妙になった」という話だけではない。もっと深刻なのは、相手を正規の技術者だと信じれば、企業自身がIDを発行し、業務に必要な情報やシステムへのアクセス権を与えてしまうことである。

攻撃者が壁を破って侵入するとは限らない。企業が相手を社員や委託先だと信じ、自ら玄関を開け、鍵を渡し、機密情報のある場所まで案内してしまう。それが今回の問題の本質である。

1️⃣求人そのものがサイバー攻撃になった

WaterPlumの攻撃が厄介なのは、被害者に明らかに怪しい行動をさせるとは限らないことだ。ソフトウェア開発者が転職活動をしていれば、採用試験としてコードを取得し、開発環境を立ち上げ、指定されたプログラムを実行することは不自然ではない。WaterPlumはそこを突く。ソーシャルメディア、求人サイト、ギグワーク・プラットフォーム、フリーランス市場などで求職者に接触し、オンライン面接やコーディング課題を装って不正なプログラムをダウンロード、実行させる。

規模はすでに大きい。警察庁と国家サイバー統括室の公表資料によると、2025年12月ごろから2026年7月にかけ、日本を含む100以上の国・地域で3万台以上とみられるPCがWaterPlumのマルウェアに感染した。7000件以上の暗号資産ウォレット情報が窃取され、WaterPlumが管理する暗号資産ウォレットには少なくとも約1071万ドル、警察庁の換算で約17億円相当の暗号資産が送金されていた。これは被害総額ではなく、あくまでWaterPlumが管理するウォレットへの送金額である。

採用課題を装い、IT技術者を狙うサイバー攻撃のイメージ AI生成画像
盗まれるのは暗号資産だけではない。ブラウザに保存されたIDやパスワード、キー入力記録、スクリーンショット、暗号資産ウォレットの秘密鍵、さらには運転免許証やパスポートなどの身分証画像まで対象になる。WaterPlumは盗んだ認証情報を使い、被害者を雇用する組織のネットワークへ侵入し、スパイ活動や知的財産の窃取、企業環境内でのさらなる横展開を可能にすると警察庁は説明している。盗まれた身分証画像が、北朝鮮IT労働者による別人へのなりすましに利用される可能性も指摘されている。

つまり、求人を装って1人の技術者を攻撃し、そこから勤務先企業へ侵入する。さらに盗んだ身分証を、別の北朝鮮IT労働者が身元を偽るために使うこともあり得る。「サイバー攻撃」と「偽装就労」が別々の問題ではなく、つながり得るのである。

さらに厄介なのがAIである。警察庁は、WaterPlumのメンバーが「Magicam」などのAIによる顔画像交換ソフトを使ってオンライン面接を行い、数分後には通信状態を口実に映像を切るよう仲間内で助言していたことを明らかにした。「NaturalReader」のような音声読み上げソフトで日本語の発音を学び、機械翻訳や生成AIも利用していた。顔を見て話す、外国語能力を確認するという従来のオンライン面接だけでは、本人確認として十分とは限ない時代になったのである。

2️⃣日本国内にはすでに「ラップトップ・ファーム」があった

さらに重大なのが、北朝鮮IT労働者による外貨獲得活動である。警察庁によると、北朝鮮IT労働者は我が国に居住する支援者から提供された身分証明書画像を悪用してその人物になりすまし、仕事を受注していた。支援者が受注した仕事を北朝鮮IT労働者が実際に行ったり、支援者の銀行口座を報酬の振込先として使い、その後海外へ送金してもらったりする手口も確認されている。

そして今回、我が国で初めて把握されたのが「ラップトップ・ファーム」である。これは国内の支援者宅にPCを置き、北朝鮮IT労働者が国外から遠隔操作する仕組みだ。支援者が借りたVPS(仮想専用サーバー)も使われ、実際の所在地や作業場所を隠しながら、国内外のクラウドソーシングで仕事を受注していた。警察は国内のラップトップ・ファームを把握し、捜査・解体した。関連捜査で判明した分を含め、北朝鮮IT労働者は暗号資産など数億円相当を海外へ送金していたという。

日本国内に置かれた「ラップトップ・ファーム」のイメージ AI生成画像
この仕組みの恐ろしさは、企業のセキュリティーシステムから見れば、必ずしも「侵入者」に見えないことにある。企業が正規の社員や委託先だと認識してアカウントとアクセス権を与えてしまえば、その人物は正規の認証情報でシステムへ入ることができる。ファイアウォールを破り、不正なIDでログインする必要さえない。

これは「ハッキングされて侵入される」のとは違う。企業が相手を信用し、自分で鍵を作り、自分で渡すのである。

しかも北朝鮮IT労働者は、必ずしも仕事のできない偽物ではない。WaterPlumの一部メンバーについても、日本や米国の企業で専門的なIT業務やWebシステムの設計・開発の仕事に就くことに成功していたと警察庁は明らかにしている。実際に成果物を納める技術力があれば、企業はむしろ「優秀なリモート人材を確保できた」と評価しかねない。そこに、この手口を見抜きにくくする要因がある。

だから「仕事をしてくれるなら問題ない」という話でもない。警察庁は、北朝鮮IT労働者と知らずにプログラム開発を外注した企業で報酬をめぐるトラブルが生じ、北朝鮮IT労働者が自ら担当していたソースコードをインターネット上に公開した事例を確認している。また、北朝鮮IT労働者が制作に関与したWebサイトが後に改ざんされ、正常に表示されなくなった事例もある。主目的は外貨獲得であっても、悪質なサイバー活動が併せて行われる場合があるのである。

さらに、北朝鮮IT労働者への業務発注や報酬支払い、外貨獲得への幇助は、事情によっては国内法令や対北朝鮮制裁に抵触するおそれもある。企業にとっては情報漏洩だけの問題ではない。知らないうちに北朝鮮の外貨獲得活動へ組み込まれる危険まである。

3️⃣bitFlyerへの応募――人事部も安全保障の最前線になった

今回の公表資料で、日本企業にとって最も生々しいのが、暗号資産取引事業者bitFlyerへの採用応募である。2025年5月、同社のエンジニア職に応募があり、警察庁は応募者を北朝鮮IT労働者とみている。応募者は別人になりすました履歴書を添付し、仲介事業者を介さず採用フォームから直接応募した。アクセスには複数のVPNが使われていた。

履歴書だけを見れば魅力的な人材に映った可能性がある。プログラミング言語、ブロックチェーン、クラウドサービスなど、それぞれ10種類以上の知識と経験を持ち、欧州の大学を卒業後、欧州やアジア各地で働いたという経歴だった。ところがオンライン面接では、申告された学歴・職歴と英会話能力の不釣り合い、専門的な質問への抽象的な回答、日本への転居・出社への消極姿勢、暗号資産での給与支払いへの固執など、不審な点が相次いだ。別のモニターを見ながら何かを読み上げる様子や、背後から他人の声が聞こえる場面、映像が途切れる場面もあった。同社は不審点に気付き適切に対応したため、採用や被害には至らなかった。

採用時の本人確認とアクセス管理権を慎重に進める企業のイメージ AI生成画像

重要なのは、これが諜報映画のような特殊な潜入工作ではないことである。求人フォームに履歴書を送り、オンライン面接を受ける。日々、無数の企業で行われている普通の採用手続である。警察庁とFBIは、WaterPlumによるサイバー攻撃と北朝鮮IT労働者による一部の外貨獲得活動について、いずれも313総局が中心的な役割を果たしていると評価している。

企業がここから学ぶべきことは、「外国人を採用するな」という話ではない。国籍ではなく、本人性と権限を確認する仕組みが問われている。履歴書の人物と面接している人物は同じなのか。申告した居住地と接続環境は整合しているのか。貸与したPCを本人が操作しているのか。仕事が第三者へ再委託されていないか。報酬の受取先は不自然ではないか。そして何より、その人物に業務上必要な範囲を超える情報へのアクセスを許していないかである。

警察庁も、外注先へ提供するソースコードや認証情報、アクセス許可範囲を「必要最小限かつ最小権限」とし、外注・再委託に関する契約内容を明確にするよう求めている。採用担当者は履歴書を見る。情報システム部門は接続情報を見る。経理部門は振込先を見る。調達部門は再委託先を見る。これらをばらばらに管理するのではなく、横につないで初めて異常を発見できる。

人事部は、もはや人を採るだけの部署ではない。企業のサイバー防衛と経済安全保障における最初の関門でもある。

しかし、企業だけに責任を負わせるのも現実的ではない。応募者の身元、海外拠点、制裁対象との関係、IPアドレス、国内支援者とのつながりなどを、個々の企業だけで把握するには限界がある。政府はすでに動いている。7月31日には警察庁、国家サイバー統括室、外務省、財務省、経済産業省が、米国や韓国をはじめとする関係国とともに北朝鮮IT労働者に関する各国・企業等への注意喚起を公表し、9月18日にも米国、豪州、ドイツとWaterPlumなどについて共同公表した。今回の国内ラップトップ・ファームも警察の捜査によって解体されている。政府が何もしていないわけではない。

問題は、その先である。捜査で判明した新たな手口や危険指標を、法令や捜査上の制約を踏まえながら、企業が実際の採用・委託審査に使える形で迅速に共有できるか。警察、国家サイバー統括室、外務省、財務省、経済産業省などが、それぞれの所掌に基づいて持つ情報や対策をどう接続するか。重要インフラ、先端技術、防衛、金融、暗号資産など機微な分野では、本人確認、外部委託、再委託、端末管理、アクセス権限をどこまで一体的に扱うべきか。これらは今後、政府と企業が詰めるべき政策課題である。

政府がすべての企業の採用を監視するような仕組みにすべきではない。必要なのは、企業が確認すべき最低限のポイントを明確にし、疑わしい事例を警察などへ速やかに相談でき、官民双方が得た情報を次の防御へつなげる体制を強化することである。WaterPlumや北朝鮮IT労働者の活動は国境を越え、VPN、クラウド、暗号資産、海外拠点などを組み合わせる。国内だけで完結する対策には限界があり、米国をはじめとする関係国との捜査・分析、資金の追跡、情報共有を続ける必要がある。

北朝鮮IT労働者の問題は単なるサイバー犯罪対策ではない。日本企業が蓄積した技術、知的財産、顧客情報、資金がどこへ流れるのかという問題であり、我が国の供給力と国家資産を守る経済安全保障そのものなのである。

結論――「ハッキングされていないのに侵入される」時代

今回の問題が示しているのは、北朝鮮による新しいサイバー攻撃の手口だけではない。企業防衛の前提そのものが変わりつつある。

従来のサイバー防衛では、外から来る攻撃者をネットワークの境界で止めることが基本だった。ところが北朝鮮IT労働者は、その壁を壊す必要すらない。求人に応募し、面接を通過し、仕事を始めれば、企業側から正規のアカウントやアクセス権を得られる可能性がある。日本国内のラップトップ・ファームを利用すれば、実際の作業場所を隠すこともできる。さらにWaterPlumでは、AIによる顔画像交換、音声読み上げソフト、機械翻訳、生成AIまで利用されていた。

つまり、企業にとって最も危険な瞬間は、ファイアウォールが破られたときとは限らない。

採用担当者が「この人物なら大丈夫だ」と判断し、正規のアカウントを発行した瞬間かもしれないのである。

もちろん、すべての外国人IT技術者やリモートワーカーを疑うべきだという話ではない。それでは我が国の企業が必要な人材を確保できず、供給力や競争力を損なう。必要なのは国籍による一律の選別ではなく、本人確認、端末、接続環境、報酬の支払先、再委託、アクセス権限を一体として管理することである。そして企業だけでは確認できない部分を、政府が捜査、情報共有、制裁、国際連携によって支える。この官民の役割分担が欠かせない。

かつて安全保障の最前線は国境、領海、基地にあった。サイバー時代には企業ネットワークが加わった。そしてリモートワークと生成AIの時代には、採用面接、人事部、外注契約、一台のPCまでがその最前線になっている。

敵が壁を越えてくるとは限らない。こちらが敵と知らず、社員証に相当するIDを発行し、鍵を渡して迎え入れることさえあり得る。

企業への注意喚起だけで終わらせてはならない。企業が守り、政府が支え、関係国と情報をつなぐ。その仕組みを作れるかどうかが、日本企業の技術と資金、そして我が国の国家資産を守れるかどうかを左右する。

北朝鮮のサイバー攻撃グループとIT労働者が我が国に突きつけているのは、その現実なのである。

【関連記事】

9.11から25年――アメリカが「テロとの戦争」で勝ったもの、失ったもの 2026年9月11日
サイバー対処能力強化法、重要インフラ防護、国家情報局など、テロとサイバー攻撃が交錯する時代に我が国がどのような防衛体制を築くべきかを論じた記事。

外資規制強化法が成立――日本企業を中国資本から守る「国家の防波堤」が動き出した 2026年5月31日
企業買収や投資を単なる経済活動ではなく安全保障問題として捉え、技術、企業、国家資産を外国勢力からどう守るかを考えた記事。今回の「企業の内側を守る」という問題と通底する。

日本はもう『善意』だけでは守れない――国家情報会議法が必要だった本当の理由 2026年5月28日
サイバー攻撃、外国勢力の工作、技術流出などを省庁ごとに分断せず、国家として情報を統合する必要性を論じた記事。北朝鮮のサイバー活動に政府がどう対応すべきかを考えるうえでも重要である。

半導体補助金に「サイバー義務化」──高市政権が動かす“止まらないものづくり国家” 2025年11月25日
サイバー防衛を企業任せにせず、産業政策と経済安全保障の中に組み込む必要性を半導体政策から論じた記事。企業防衛が国家の供給力を守ることにつながる構造が分かる。

北朝鮮の「IT戦士」、米企業で134億円稼ぐ 核開発の資金源に―【私の論評】国家戦略としての北朝鮮のサイバー脅威に有効なのは、日本でも報奨金制度 2024年12月13日
北朝鮮IT人材が他人の身元や米国内のPCを利用してリモート勤務し、外貨を獲得していた問題を扱った記事。今回、日本国内でラップトップ・ファームが確認された問題の前史として最も直接的につながる。

0 件のコメント:

北朝鮮のサイバー攻撃グループは「採用手続」から入る――日本企業の内側に迫る新たな安全保障の危機

まとめ WaterPlumは攻撃手法ではなく、警察庁が「北朝鮮を背景とするサイバー攻撃グループ」と位置付ける集団である。求人、オンライン面接、コーディング課題など採用手続を悪用してIT技術者を攻撃し、警察庁とFBIはWaterPlumと一部の北朝鮮IT労働者について、朝鮮労働党中...