WaterPlum(ウォータープラム)はツールやサービスの名前ではありません。北朝鮮系とされるサイバー攻撃グループの活動を指す呼び名で、偽の採用面接を使って求職者の端末をマルウェアに感染させます。日本・米国・オーストラリア・ドイツの法執行機関とサイバー機関が、この活動について共同で警告を出しています。
WaterPlumとは
WaterPlumは、当局がこの活動を追跡するときに使っている名前です。4カ国の機関は、共同アドバイザリを更新して注意を呼びかけました。
北朝鮮の雇用詐欺では、偽のIT労働者を西側企業に送り込む手口がよく知られています。WaterPlumはその逆で、求職者の側を狙います。体制の支援を受けたサイバー犯罪者が採用担当者を装い、応募してきた人を攻撃します。
手口:偽の求人とコーディング課題
攻撃は次の流れで進みます。
- 偽の求人を出して応募者を集める - 選考の一環として、応募者にコーディング課題を解かせる - 課題に仕込まれたマルウェアが、応募者の端末で動く
標的には、Webデザイナーなどの職種が含まれます。採用選考でコードを受け取り、手元で動かすのはごく普通のことです。そのため応募者は疑いにくく、ここがこの手口の特徴です。
被害の規模
当サイトが報じた被害の規模は次のとおりです。
- 感染した端末:100カ国で3万台超 - 侵害された暗号資産ウォレット:7000超 - 被害額:1071万ドル
侵害されたウォレットの数が多いことから、暗号資産を盗むことが主な目的の一つだとみられます。これは被害の中身から当サイトが推測したもので、当局がそう発表したわけではありません。
「使い方」「料金」を調べている方へ
WaterPlumは製品ではないため、使い方も料金もありません。同じ名前の製品を探している場合は、別のものの可能性があります。
以下は立場ごとの注意点です。共同警告の文面をそのまま載せたものではなく、当サイトの見解です。
- エンジニア・デザイナー:選考で受け取ったコードやリポジトリは、普段使っている端末ではなく、隔離した環境で開きましょう。暗号資産ウォレットが入っている端末では実行しないでください - 事業会社の企画・DX担当:自社の名前を使った偽の求人が出ていないか確認しましょう。正規の採用窓口と、選考でどんな課題を出すのかを公開しておくと、応募者が偽物に気づきやすくなります - 投資家:これを作っているのは企業ではなく、北朝鮮系とされる攻撃グループです。市場での「競合」にあたる存在はありません。投資先に採用を急いでいる会社や暗号資産を扱う会社があれば、採用の流れと開発者の端末管理がリスクを確認するポイントになります
感染台数や被害額は、今後のアドバイザリの更新で変わる可能性があります。最新の数字は、各国機関の発表で確認してください。

