この記事のポイント
- 2026年9月18日、警察庁・国家サイバー統括室がFBI、米国防総省サイバー犯罪センター、豪州・ドイツの当局と共同で、北朝鮮のサイバー攻撃グループ「WaterPlum」と北朝鮮IT労働者の実態を公表した。日本の警察の捜査が起点になった共同文書で、国内で初めて「ラップトップ・ファーム」を解体した事実も含まれる
- 採用担当者にとって重要なのは、国内暗号資産取引所への実際の応募事例と、面接で観察されたサインが具体的に列挙されたこと
- 攻撃側は「AI顔交換ソフトを数分だけ使い、その後は回線を口実に映像を切る」よう仲間内で助言していた。目視での判別も、映像の技術的検証も、この数分にかかっている
何が公表されたか
2026年9月18日、警察庁と国家サイバー統括室(NCO)は、米国連邦捜査局(FBI)、米国国防総省サイバー犯罪センター(DC3)、豪州通信情報局サイバーセキュリティセンター(ASD's ACSC)、ドイツ連邦情報庁(BND)、ドイツ連邦憲法擁護庁(BfV)と共同で、北朝鮮を背景とするサイバー攻撃グループ「WaterPlum」(関連名称: Contagious Interview)と、北朝鮮IT労働者による外貨獲得活動・採用応募活動の実態を公表しました(警察庁 報道発表、注意喚起PDF(日本語)、IC3 共同勧告(英語))。
規模として公表された数字は次のとおりです。
| 項目 |
勧告の記述 |
| 感染端末 |
2025年12月頃〜2026年7月、100以上の国と地域で3万台以上 |
| 窃取された暗号資産ウォレット情報 |
7千件以上 |
| WaterPlum管理ウォレットへの送金 |
少なくとも約17億円相当 |
| 国内での摘発 |
国内の支援者が居宅に設置した「ラップトップ・ファーム」を初めて把握・解体。数億円相当が海外送金 |
WaterPlumの主な手口は、求人を装ってIT技術者に接触し、面接やコーディング課題の名目で不正なプログラムを実行させ、暗号資産や認証情報を盗むというものです。この部分の被害者は応募する側のエンジニア個人です。
一方、勧告の第4章は逆向きの話を扱っています。北朝鮮IT労働者が応募する側として国内企業の採用フォームに現れた事例です。この記事は後者、つまり採用する側の企業が直面する問題に絞ります。前者(エンジニア個人が狙われる手口と対策)は勧告の第2章に詳しく、開発者の方はそちらを直接参照してください。
国内暗号資産取引所への応募事例(2025年5月)
勧告は、2025年5月に暗号資産取引事業者bitFlyerのエンジニア職へ届いた応募を、企業名を明示して記載しています。同社は応募者の不審点に気づいて対応し、採用にも被害にも至っていません。公表に協力した同社の判断で、国内の採用担当者が参照できる具体例が初めて公的文書に載ったことになります。
応募段階で見えていたこと
| 観点 |
勧告の記述 |
| 経路 |
仲介事業者を介さず採用フォームから直接応募。連絡先はGmail |
| 接続元 |
採用フォームへのアクセスにVPN(NETNUT Proxy、Astrill VPN、High Speed Rabbit Proxy)を使用 |
| 職務経歴書 |
プログラミング言語、ブロックチェーン、クラウドサービスのそれぞれで10種類以上の知見と経験を記載。欧州の大学卒業後、欧州・アジア各地の都市で職歴 |
| 履歴書 |
別人になりすました履歴書を添付 |
面接で観察されたこと
同社は応募者が北朝鮮IT労働者である可能性を考慮したうえでオンライン面接を実施しました。勧告が列挙している観察点は次のとおりです。
- 見た目はアジア系で、マレーシア出身・フィンランド在住、母国語はマレー語と中国語と説明
- 面接は英語。英会話のレベルが学歴・職歴に比べて高いとは言えなかった
- 職務経歴書のスキルに沿った質問に対し、簡単な質問には答えるが、抽象的な回答に終始したり、ごまかしたりする場面があった
- 日本への引っ越し(出社)を拒否するか、「半年先なら」と回答
- 暗号資産での給与支払いに固執
- しきりに別モニターを確認し、画面内容を読み上げているような様子
- 時折、背後で他人の話し声
- 映像が途切れる、コマ送りになる
これらのうち、経歴と受け答えのズレ、反応の不自然さ、映像品質の低さは、国内IT企業で2026年3月に起きた事例で対応にあたった担当者が挙げた違和感とほぼ重なります。二つの独立した事例で同じ観察点が出ていることは、採用側のチェックリストとして信頼してよい根拠になります。
攻撃側の内部で共有されていた手口
勧告の第2章(4)には、WaterPlumメンバーの活動実態が参考情報として記載されています。採用担当者にとって最も重要なのは次の一文です。
「Magicam」といった、AIによる顔画像交換ソフトを使用しオンライン面接を行っていましたが、数分だけ利用し、その後はネットワークの状態を口実に映像を無効にするよう、仲間内で助言していました。
つまり、攻撃側は顔交換の映像を長時間見せると気づかれることを理解しており、映像を出す時間を意図的に短くしています。IC3の英語版は「相手にも回線の問題を理由に映像を切るよう促した」と補足しています。
あわせて、音声読み上げソフトで日本語の発音を練習していたこと、機械翻訳や生成AIの無料プランを多用していたことも記載されています。日本語での面接に備えた準備が行われている、と読むべき記述です。
この一文から導かれる実務上の帰結は明確です。
- 面接冒頭の数分が、目視でも技術的検証でも唯一の材料になる。 映像が切れた後は、声と受け答えしか残らない
- 「回線が悪いので映像を切ります」は、それ自体が確認すべきサインになる。 一律に疑うことはできないが、映像なしで面接を続行して採否を決めるプロセスは避ける
- 映像を記録していなければ、後から検証できない。 録画の同意を採用プロセスに組み込む必要がある
勧告が挙げる対策と、その限界
勧告の第4章(2)は、採用側の対策として次を挙げています。
| 勧告の対策 |
効く場面 |
効かない場面 |
| 応募が少ない職種に短期間で多数の応募があれば注意。アクセス元IPと居住地の照合 |
大量応募型の攻撃 |
VPN経由の応募(勧告自身が「VPNを多用」と注記) |
| 電話番号にかけてつながるか確認 |
使い捨ての連絡先 |
支援者(国内の協力者)が電話を受ける場合 |
| 職務経歴書のスキルを面接で具体的に説明させる。資格は認定番号を確認 |
複数人で一人を演じている場合 |
該当スキルを実際に持つ人物が面接に出る場合 |
| 出身地、天候、趣味など個人的な情報を質問 |
準備不足の相手 |
準備された相手 |
| リモート勤務・暗号資産払い・本人名義以外の口座への固執に注意 |
報酬受け取りの段階 |
初期の選考段階では現れない |
勧告は最後に「この注意喚起に記載した手口は一例であり、今後も手法が変化・巧妙化する可能性があります」と結んでいます。対策リストは現時点の観察に基づくものであり、個々の項目に頼る設計は勧められていない、と読むのが正確です。
本人確認を四つの問いに分ける
対策を個別のテクニックとして並べるより、何を確認しているのかで整理したほうが抜けが見えます。採用における本人確認は、次の四つの独立した問いに分解できます。
| 問い |
確認していること |
対応する手段(例) |
| 実在する人物か |
提出された氏名・経歴の人物が存在するか |
学歴・職歴・資格の照会、外部の活動履歴(公開リポジトリ、登壇、論文) |
| 本人か |
面接に出ている人物が、その実在の人物と同一か |
本人確認書類と面接映像の照合、勤務先や紹介者への直接確認 |
| 同一人物か |
書類選考、一次面接、最終面接、入社初日に同じ人物が出ているか |
各段階の映像記録と照合、最終段階の対面 |
| 申告どおりの場所にいるか |
居住地・勤務予定地の申告と実態が合うか |
接続元の照合、対面の要請への反応、時差と稼働時間の整合 |
bitFlyerの事例で見えた観察点を当てはめると、VPNは「場所」、別人の履歴書は「本人」、複数人で演じている疑いは「同一人物」、経歴と受け答えのズレは「実在」の問いに、それぞれ対応します。攻撃側は四つの問いのすべてで偽装を試みており、どれか一つを確認すれば足りる構造ではありません。
2026年3月の国内事例で決め手になったのは、なりすまされた本人の勤務先への直接確認でした。これは「本人か」の問いに正面から答える手段です。四つの問いのうち、この一つに答えられれば結論が出る場合は多く、書類選考段階で実施できる点で費用対効果も高いと言えます。
「数分の映像」を検証可能にする運用
顔交換ソフトが使われている場合、映像には技術的な痕跡が残ります。顔の輪郭と背景の境界、まばたきや表情筋の動き、皮膚の血流に由来する微細な色の変化、圧縮の履歴などは、顔交換で自然に再現することが難しい領域です。ディープフェイク検知プラットフォーム spellbreaker はこれらを複数の解析エージェントで評価し、較正済みの確率と不確実性の幅を返します。顔操作の検出精度は統制されたベンチマーク条件下で89.4〜99.3%と報告されていますが、実運用では映像の品質、圧縮、長さによって結果が異なります。
ここで勧告の「数分だけ使う」という記述が効いてきます。解析できるのは映像が出ている間だけです。運用として最低限必要なのは次の三点です。
- 面接冒頭で映像を必須にし、録画の同意を得る。 応募要項に明記し、映像なしでの実施は別日程に再設定する
- 映像オフの要求があった場合の手順を決めておく。 面接官の裁量で続行させず、再接続か再設定のどちらかにする。「回線が悪い」という説明を否定する必要はないが、映像なしで採否判断に進まない
- 記録した映像を、疑いが生じた時点で技術的に検証できる状態にしておく。 全応募者を解析する必要はない。不審点が出た候補者について、冒頭数分の映像を解析に回せればよい
解析の出力はフォレンジック上の意見証拠であり、採否を自動的に決めるものではありません。「フェイクの可能性が高い」という結果が出た場合も、それを根拠に不採用とするのではなく、対面での確認や本人への直接照会に進む、という位置づけです。
発注側にも同じ問題がある
勧告の第3章は、採用ではなく業務の発注・委託を扱っています。北朝鮮IT労働者はラップトップ・ファームや国内の支援者名義を使い、国内外のクラウドソーシングで実際に業務を受注しています。勧告が挙げている発注側への影響と対策は次のとおりです。
- 報酬をめぐるトラブルの際に、担当していたソースコードをインターネットに公開した事例
- 作成に関わったWebサイトが後に改ざんされ、表示されなくなった事例
- 外注先に提供する情報(ソースコード、認証情報)とアクセス権限は必要最小限にし、疑いを把握した時点でアカウントとセッションを無効化する
- 外注・再委託に関する禁止条項や契約内容を明確にし、再委託先に北朝鮮IT労働者が関与する可能性を考慮する
- 取引相手が北朝鮮IT労働者である可能性を把握したら、速やかに警察に相談する
勧告は、北朝鮮IT労働者に報酬を支払った場合や外貨獲得を幇助した場合、「国内法令や対北朝鮮制裁の違反行為に問われるおそれがある」と述べています。この記事はその法的評価に踏み込みません。該当しうる状況にある場合は、法律専門家と警察に相談してください。
採用と発注は入口が違うだけで、確認すべき問い(実在・本人・同一・場所)は同じです。フリーランスへの発注で面接を省略している企業は、採用より確認が薄くなりやすい点に注意が必要です。
まとめ
- 警察庁・FBI等の共同勧告は、北朝鮮IT労働者の採用応募を国内の具体的事例つきで公表した。面接で観察されたサインは、2026年3月の国内事例と重なる
- 攻撃側は「AI顔交換を数分だけ使い、回線を口実に映像を切る」手口を共有している。面接冒頭の映像を必須にし、記録し、疑いが出た時点で検証できる運用が前提になる
- 勧告の対策リストは有用だが、勧告自身が手口の変化を前提にしている。個別のテクニックではなく「実在・本人・同一・場所」の四つの問いで抜けを確認する
- 検知技術は最後の一手であり、最初の一手は本人にたどり着く直接確認。段階別の具体的なプロセスは採用面接のAIなりすまし対策 実務ガイドにまとめている
面接映像の技術的検証や、採用・発注プロセスへの組み込みについてのご相談はお問い合わせからお寄せください。
よくある質問
北朝鮮IT労働者の応募は、暗号資産やIT企業だけの問題ですか?
勧告で名前が挙がった応募先は暗号資産取引所ですが、勧告は「ソーシャルメディア、オンライン求人サイト、ギグワークプラットフォーム、フリーランスマーケットプレイス」を経由すると述べており、業種を限定していません。また、業務を発注・委託する企業に対して、再委託先に北朝鮮IT労働者が関与する可能性を考慮するよう求めています。リモートで完結するエンジニア職やWeb制作の発注がある企業は、業種を問わず対象と考えるのが妥当です。
「出身地や趣味を質問する」という対策は有効ですか?
勧告はその方法を挙げています。同時に、勧告自身が「記載した手口は一例であり、今後も手法が変化・巧妙化する可能性がある」と結んでいます。質問による確認は相手の準備不足に依存するため、準備された相手には効きません。応募段階での本人確認、面接映像の記録と検証、内定前の対面や外部履歴の確認と組み合わせて、一つの手段に依存しない設計にすることが前提です。
面接の映像をディープフェイク検知にかければ、なりすましは見抜けますか?
映像が記録されていれば技術的な解析の対象になりますが、勧告は「AI顔交換ソフトを数分だけ使い、その後は回線を口実に映像を切る」手口を報告しています。映像が出ている時間が短ければ、解析できる材料も少なくなります。検知の前提として、面接冒頭の映像を記録する運用と、映像オフの要求があった場合の再設定ルールが必要です。また、解析結果は較正済みの確率として返る意見証拠であり、採否の判断は担当者が行うものです。
北朝鮮IT労働者と知らずに業務を発注していた場合、どうすればよいですか?
勧告は、取引相手や関係者が北朝鮮IT労働者である可能性を把握したら速やかに警察へ相談するよう求めています。あわせて、外注先に渡す情報とアクセス権限を必要最小限にし、疑いを把握した時点でアカウントとセッションを無効化することを推奨しています。法的な扱いについては勧告が「国内法令や対北朝鮮制裁の違反行為に問われるおそれがある」と述べるにとどまるため、個別の判断は法律専門家と警察に相談してください。
出典
関連する資料・記事