偽DeFi企業、北朝鮮籍と疑われる開発者3人を雇用

  • 研究者らは偽のDeFiスタートアップを運営し、北朝鮮関与が疑われる開発者を雇用した。
  • 工作員は、Google Geminiで米国の身分証明書を偽造し、コーディングにはChatGPTを活用した。
  • 採用後、従業員はコード、ウォレット、スマートコントラクトへの正規のアクセス権を得た。
プロモーション

脅威インテリジェンスの研究者が偽の分散型金融(DeFi)スタートアップを設立し、開発者として北朝鮮のIT労働者と見られる人物を雇い、その内部から動静を監視した。

この作戦は、通常の内部侵入の手法を逆転させたものだ。研究者は、オペレーターが侵入しようとするのを取り締まるのではなく、面接を突破した後の働きぶりを監視した。

スポンサード
スポンサード

偽スタートアップが北朝鮮IT労働者を暴いた手口

この調査は、BCA LTDのマウロ・エルドリッチ氏、NorthScanのハイナー・ガルシア氏、ANY.RUNによる共同作業だった。研究者らは、暗号資産のクジラ向けプロトコルとしてBallena Azul LTDを登録した。

企業サイトやブランド、英国法人登録まで用意し、本物らしく偽装した。その上で、創業者やチームリーダーを装った。

作業環境としてANY.RUNのサンドボックスプラットフォームを活用した。これにより、オペレーターの一挙手一投足が記録された。リクルーターのアンジェロ・クルス氏(GitHubでチームが接触)から、最初の開発者が紹介された。

その採用者が2人目を推挙し、さらに3人目を引き入れた。3人はいずれも面接を通過し、実際は監視・記録が可能な仮想デスクトップ環境へのアクセス権を与えられた。

報告書では、これらのオペレーターについて北朝鮮のラザルスグループに関連する「Famous Chollima」のメンバーとみられる疑いがあると記している。この部隊は、西側企業に偽装IT労働者を送り込むことで知られている。

最新ニュースはXで速報中

研究者が明らかにしたこと

これらの開発者は、オンボーディング時に偽造された米国の証明書類を提出した。運転免許証や盗用された社会保障番号、Lead Bank、シティバンク、Wiseの口座が含まれる。

ある免許証のメタデータにはGoogle Geminiで処理された痕跡と、合成画像を示すSynthIDの透かしが残っていた。これにより偽造は即座に発覚した。

「この時点で、私たちは偽の身分、盗難されたSSN、マネーミュールの銀行口座、協力者と見られるセーフハウス、取引履歴を持つ暗号資産ウォレットまで把握していた」と研究者らは記している

労働者らはAIを多用した。彼らは理解できないはずのコードをChatGPTで自動生成し、課題もAIで対応した。面接や日次ミーティングでは同時通訳ツールも稼働していた。

この作戦により、周辺インフラの存在も浮かび上がった。研究者はAstrillVPNの出口ノードや、VultrやGorilla Servers上に立つサーバー、取引履歴を持つ暗号資産ウォレットを記録した。オペレーターの1台は既に他の脅威インテリジェンス情報でもタグ付けされており、過去の活動から使い回されたものだった。

「今回の調査結果は、北朝鮮IT労働者によるスキームが単なる採用リスクにとどまらないことを示している。内部に侵入したオペレーターは、コードやシステム、知的財産、信頼された業務プロセスへの正規アクセスを獲得できる」と報告書は指摘した。

北朝鮮系ハッカーは暗号資産業界に持続的な脅威となっている。TRMラボは、2026年4月までの暗号資産ハック損失の76%が北朝鮮のグループによるものと分析した。2025年の被害額は20億ドルに達した。

この内部侵入手法は構造が異なる。北朝鮮の労働者が技術者を装いリモート職を得て、機密情報を盗むか、将来的な侵入口を作る。イーサリアム(ETH)による資金調達を受けたプロジェクトでは、53の暗号資産プロジェクトに関連した北朝鮮IT労働者の疑いがある人物100人が既に特定されている。

有識者や記者による専門解説はYouTubeで公開中


BeInCryptoの最新の暗号資産市場分析は、こちらをご覧ください

免責事項

当ウェブサイトに掲載されているすべての情報は、誠意をもって作成され、一般的な情報提供のみを目的としています。当ウェブサイトに掲載されている情報に基づいて行う一切の行為については、読者ご自身の責任において行っていただきますようお願いいたします。

スポンサード
スポンサード