Signal
警察庁が北朝鮮 WaterPlum を名指し、感染3万台・17億円流出
警察庁が米豪独と同じ文書で北朝鮮 WaterPlum と IT 労働者を名指し。感染 3 万台超・ウォレット 7,000 件超・約 17 億円流出。入口は求人と面接だった。
警察庁と国家サイバー統括室が9月18日、米国のFBIと国防総省サイバー犯罪センター(DC3)、豪州通信情報局(ASD)のサイバーセキュリティセンター、ドイツの連邦情報庁(BND)と連邦憲法擁護庁(BfV)とともに、北朝鮮を背景とするサイバー攻撃グループ「WaterPlum」(ウォータープラム・関連名称 Contagious Interview)と北朝鮮IT労働者の活動を一つの文書で名指しした。文書によれば、2025年12月から2026年7月にかけて日本を含む100以上の国と地域で3万台以上のPCが感染し、7,000件以上の暗号資産ウォレット情報が盗まれ、少なくとも約17億円相当の暗号資産が攻撃側の管理するウォレットへ送られた。
数字より重いのは、狙われた場所だ。取引所の金庫ではなく、開発者のPCと採用面接である。求人という日常の入口が、暗号資産を扱うエンジニアを通じて資金を抜く経路になっている。4か国の文書は、その経路を手口・マルウェア名・対策まで具体的に書き切った。暗号資産に関わる仕事をしている人、これから応募する人に、いま読む価値がある文書だ。
■ 4か国が同じ日に同じ文書を出した
英語版は1本の共同文書で、警察庁が掲載したPDF、FBIのインターネット犯罪苦情センター(IC3)が掲載したPDF、ドイツBfVが掲載したPDFは一語一句同じだった。各国が独自の警告を並べたのではなく、同じ文面に4か国が署名した形である。日本語版は8ページで、英語版(9ページ)より詳しい箇所がある。応募先の取引所名、使われたVPNの名前、面接で使われたソフトの名前は日本語版にだけ出てくる。
指揮系統についても文書は踏み込んだ。警察庁とFBIは、WaterPlumと一部の北朝鮮IT労働者が朝鮮労働党中央委員会軍需工業部の313総局の指揮下で運用されていると評価した。ドイツBfVは同日の告知で、こうして得られた資金の大部分が北朝鮮の兵器開発計画に直接流れると書き、北朝鮮IT労働者については2024年10月に経済界向けの警告を出していたことに触れている。
呼び名には注意がいる。公的文書が使うのは「WaterPlum」と「関連名称 Contagious Interview」だけで、Lazarusという語はどこにも出てこない。セキュリティ企業の側では、NTTセキュリティ・ジャパンがこの活動主体を「Famous Chollima」や「PurpleBravo」とも呼ばれると書いているが、それは企業ごとの追跡名であって、当局の文書とは別の層の話だ。
■ 求人票がマルウェアの入口になる
手口の骨格は採用の偽装だ。文書によれば、WaterPlumはヘッドハンティングを装い、正規の人工知能(AI)企業、暗号資産企業、NFT企業、人材紹介サービスになりすまして、世界中のソフトウェア開発者やIT技術者に魅力的な求人を持ちかける。主な標的はWeb関係のデザイナーやエンジニア、それに暗号資産・ブロックチェーン・Web3の技術者である。
技術面の入口は二つある。一つは、JavaScriptの配布基盤であるNPM(Node Package Manager)に悪意あるパッケージを上げ、そこにマルウェアを埋め込む経路。もう一つは、編集ソフトVS Codeのプロジェクトを開かせ、設定ファイル(.vscode/tasks.json)に書かれた処理を実行させる経路だ。使われるマルウェアの名前は5つ挙がっている。リポジトリから隠れてダウンロードされるJavaScript製のBeaverTail、被害者のネットワークへの入口を開くPython製のInvisibleFerret、遠隔操作と情報窃取を兼ねるOtterCookie、その派生であるOtterCandy、そして2025年12月ごろから使われ始めたモジュール型のStoatWaffleである。
面接の場面も具体的だ。文書には、攻撃側がAIによる顔画像交換ソフトを使ってオンライン面接に臨み、数分だけ使ったあとは回線状態を口実に映像を切るよう仲間内で助言していた、という記述がある。日本語の発音は音声読み上げソフトで練習していた。相手の顔が数分で消えるオンライン面接は、それ自体が一つの兆候として読める。
■ IPアドレスが3つの活動を1本に結んだ
今回の文書で日本側の捜査が最も前に出ているのは、北朝鮮IT労働者の側だ。国内の支援者が運用する「ラップトップ・ファーム」、つまり海外にいるIT労働者が日本国内のPCを遠隔操作して日本の企業や仕事仲介サービスに日本在住者として接続する拠点を、警察庁は国内で初めて把握し、捜査して解体した。関連捜査で判明した分を含め、IT労働者は暗号資産などで数億円相当を海外へ送っていた。
もう一つの事例は採用応募だ。2025年5月、暗号資産交換業者bitFlyerのエンジニア職に北朝鮮IT労働者から応募があった。応募者は採用フォームへの接続にVPN(NETNUT Proxy、Astrill VPN、High Speed Rabbit Proxy)を使っていた。文書は、同社が応募者の不審点に気づいて適切に対応したため採用にも被害にも至らなかったと書き、末尾でNTTセキュリティ・ジャパンとbitFlyerに謝辞を置いている。
この二つとWaterPlumを結んだのがIPアドレスである。WaterPlumの攻撃者が使っていたIPアドレスと、北朝鮮IT労働者がラップトップ・ファームや仕事仲介サービスへ接続する際のIPアドレス、さらにbitFlyerへ応募した労働者のIPアドレスが一致した。マルウェアで資産を抜く活動と、就労を装って外貨を稼ぐ活動と、取引所の内側に入ろうとする活動が、同じ基盤の上で動いていたことを、文書はこの一致で示している。
■ 対策は「検知した後」まで書いてある
対策の章は一般論で終わっていない。業務用のPCや暗号資産・個人情報を扱うPCで第三者が関与したコードをむやみに実行せず、仮想マシンなどのサンドボックス内で動かすこと。指示どおりに貼り付けたコマンドにcurl、base64、-enc、mshta、Invoke-WebRequest、hiddenといった文字列が含まれていたら特に警戒すること。採用の過程で自分が関与していないVS Codeのプロジェクトを開くよう求められたら、必ず「制限モード」で開くこと。制限モードならtasks.jsonに書かれた処理は実行されない。
検知した後の手順も書かれている。ウイルス対策ソフトが検知・駆除しても安心せず、検知前に情報が盗まれた可能性を前提に、別のPCから新しいウォレットを作ってすべての資産を移すこと。新しいウォレットのシードフレーズは紙に書き写すなどしてPC内に置かないこと。必要なデータをバックアップしたうえでPCを初期化すること。順番まで指定した対策が当局文書に載ったのは、被害の実態を捜査側が手元で見ているからだと読める。
■ 次に見るもの
文書が対象とした期間は2026年7月までで、8月以降の活動は含まれていない。続報が出るとすれば、警察庁サイバー警察局の注意喚起ページと、IC3の共同勧告(CSA)一覧が置き場になる。もう一つは米財務省OFACの制裁指定リストで、313総局に紐づく組織や個人の指定が新たに出るかどうかが、名指しが制裁へ接続するかの分かれ目になる。国内では、bitFlyerが取った「応募者の不審点に気づいて対応する」という手順が、暗号資産を扱う企業の採用実務としてどこまで共有されるかを見たい。
■ ことば
- パブリック・アトリビューション — 国家が特定のサイバー攻撃を特定の主体の仕業だと公に名指しすること。今回は4か国が同じ文書で行い、指揮系統(313総局)まで示した点が従来の注意喚起と違う。
- ラップトップ・ファーム — 国内の協力者が用意したPC群を海外のIT労働者が遠隔操作し、国内在住者を装って仕事を請け負う拠点。日本では今回が初めての把握と解体になる。
- 制限モード — VS Codeが信頼していないフォルダを開くときに、設定ファイルに書かれた自動処理や拡張機能を止めて表示だけ行う状態。採用課題として送られたプロジェクトを開く前の防波堤になる。
🔗 一次ソース
- 警察庁 報道発表「北朝鮮サイバー攻撃グループ「WaterPlum」(ウォータープラム)及び北朝鮮IT労働者に関する我が国、米国、豪州及びドイツによるパブリック・アトリビューションについて」(2026年9月18日) — 公表日・署名機関・3万台以上/7,000件/約17億円・国内初のラップトップ・ファーム解体を確認
- 警察庁サイバー警察局 注意喚起ページ(同日) — 日本語版・英語版PDFの掲載ページ
- 日本語版 文書(PDF・8ページ) — 313総局の評価、マルウェア5種、bitFlyerへの応募とVPN名、AI顔交換ソフト、IPアドレスの一致、対策の全文を確認
- 英語版 文書(PDF・9ページ) — 1.7 billion JPY(10.71 million USD)・2025年12月〜2026年7月の期間を確認
- FBI/IC3 Joint Cybersecurity Advisory(2026年9月18日・PDF) — 警察庁英語版と全文一致を確認
- ドイツ連邦憲法擁護庁(BfV)告知「Internationaler Sicherheitshinweis: Illegale Devisenbeschaffung durch nordkoreanische Cyberaktivitäten」(2026年9月18日) — 兵器開発計画への資金流入と2024年10月の警告への言及を確認
- 豪州サイバーセキュリティセンター(ASD's ACSC)掲載ページ(2026年9月18日) — 同一文書の掲載を確認
- NTTセキュリティ・ジャパン 技術ブログ「WaterPlumによるOtterCookieの…」(2025年5月8日) — Famous Chollima / PurpleBravo という企業側の呼称の出所