LinkedIn 上での偽の採用面接がきっかけとなり、シンガポール拠点の従業員がマルウェアの罠に誘い込まれた結果、ある企業は US$11.8 百万を失う事態となった。シンガポール発の暗号資産求人詐欺は、当初はごく日常的な流れに見えた段階を踏んで進行した――LinkedIn メッセージ、数回のビデオ通話、コーディングテスト――が、その後、企業インフラ全体の侵害と暗号資産の窃取へと発展したと、シンガポール警察(Singapore Police Force)とシンガポールサイバーセキュリティ庁(Cyber Security Agency of Singapore)は説明している。
Summary
主なポイント
- 被害者は、暗号資産関連企業のリクルーターを装った詐欺師から LinkedIn 上で接触を受け、偽の採用プロセスへと誘導された。
- なりすましドメインと細工された技術テストにより、被害者の会社支給デバイスに、本人の気づかないうちにマルウェアがインストールされた。
- マルウェアはセッショントークンを収集し、攻撃者は多要素認証を回避して被害者の Bitbucket コードリポジトリアカウントに侵入した。
- Bitbucket から、攻撃者はデプロイ手順を改ざんし、企業の内部サーバーへ横移動して、取引制御を迂回し US$11.8 百万相当の暗号資産を盗み出した。
- シンガポール当局は、この攻撃を北朝鮮や他の特定のハッカー集団と結びつけてはいない。
シンガポールの暗号資産求人詐欺で 1,180 万ドルの損失
詐欺は、一見すると普通の採用勧誘に見えるメッセージから始まった。SPF と CSA によると、被害者はまず、暗号資産関連企業の採用担当者を名乗る人物から LinkedIn 上で連絡を受け、その後の面接プロセスを通じて、最終的には被害者自身の勤務先への外部からのアクセスを許してしまったという。
本物ではなかった LinkedIn 面接
会話が LinkedIn から移った後、偽のリクルーターは、実在企業のアドレスに酷似したなりすましドメインを使ったメールに切り替えた。被害者はその後、Google Meet 上で複数回の面接を受けたが、特筆すべき点として、面接を行う人物は終始カメラをオフにしていた。プロセスが進むにつれ、ターゲットはなりすましサイトへ誘導され、会社支給デバイス上で技術的なコーディングテストを受けるよう指示された。そのテストが密かにマルウェアを端末に送り込み、被害者はデバイスが侵害されたことに全く気づかなかった。
マルウェアが MFA を回避し Bitbucket と社内サーバーへ侵入
一度インストールされると、マルウェアは被害者のセッショントークンを収集した。これは、攻撃者が多要素認証を完全にすり抜けることを可能にするデータだ。この多要素認証バイパスにより、被害者の Bitbucket アカウントへの扉が開かれた。このアカウントは、雇用主のコードリポジトリに直接紐づいていた。Bitbucket は、開発チームがソースコードを保存・管理・共同作業するために広く利用されているため、適切な権限を持つ 1 人の従業員アカウントが侵害されるだけで、その人物のデバイス以上の範囲が露出してしまう可能性がある。
そこから侵害は一気にエスカレートした。SPF と CSA によると、攻撃者は Bitbucket アカウントへの侵入後、企業の自動ソフトウェアデプロイ手順を改ざんし、その足掛かりを利用して企業の内部サーバーへリモートアクセスした――こうして、当初は単なる求人詐欺型フィッシングに見えたものが、企業インフラを標的とした本格的なBitbucket 侵害攻撃へと変貌した。
最後の一撃となったのは、その過程で収集された認証情報だった。盗まれたこれらの認証情報により、攻撃者は暗号資産送金を制御するための取引上限や承認チェックを迂回できるようになり、そのアクセスを使って企業から資金を移動させた。被害総額は US$11.8 百万に上ると、当局は確認している。
暗号資産業界全体で見られるおなじみの手口
これは孤立した手法ではない。採用をテーマにした攻撃は、繰り返し LinkedIn、Telegram、Google Meet、Slack といった信頼されたプラットフォームを足掛かりにして、最初の接触をもっともらしく見せ、その後ターゲットを悪意あるファイルやソフトウェアへと誘導してきた。この種の暗号資産リクルート詐欺が非常に効果的なのはまさにその点であり、入口の段階では技術的な脆弱性ではなく、職業上の信頼を悪用するからだ。
4 月には、Obsidian マルウェアキャンペーンが LinkedIn と Telegram を利用して暗号資産および金融分野の専門家に接触し、正規の Obsidian メモアプリ向けと称する悪意あるプラグインのインストールを促した。Elastic Security Labs は、このマルウェアを PHANTOMPULSE と特定し、3 つのブロックチェーンネットワークを利用してコマンドを受信し、永続性を維持していたと指摘した。同時期に、ウォレットサービス Zerion は、北朝鮮系攻撃者に起因するとされる長期的なソーシャルエンジニアリングキャンペーンに端を発する$100,000 規模のセキュリティインシデントを公表した。Security Alliance の研究者らは、このキャンペーンが、Slack や LinkedIn を通じて暗号資産企業へ侵入するために使われた 164 の悪意あるドメインと関連していると結論づけた。Zerion は、攻撃者はウォレット技術そのものを直接破るのではなく、同社の人的オペレーション面を標的にしたと述べている。
北朝鮮の UNC4899 とその他のリクルーター型攻撃
シンガポール当局は、US$11.8 百万の損失を北朝鮮や他のハッカー集団に帰属させてはいない。しかし、その戦術は、北朝鮮と関連付けられてきた行為者が以前から用いてきたパターンと共鳴している。Google Cloud と Wiz は 2025 年、UNC4899 または TraderTraitor として知られるグループが、リクルーターを装って LinkedIn や Telegram を通じて暗号資産企業の従業員に接触し、一部の従業員にダウンローダーやバックドアを展開する悪意ある Docker コンテナを実行させていたと報告した。少なくとも 1 件のケースでは、Google は、このグループが特権的な Google Cloud アカウントの多要素認証を無効化し、ウォレット関連サービスへ到達したと述べている。このグループは 2020 年から活動しているとされ、暗号資産およびブロックチェーン企業を重点的に狙っている。
これらの事例全体を通じて、開発環境が弱点として繰り返し浮かび上がっている。5 月に発見された TrapDoor キャンペーンでは、暗号資産ウォレットデータに加え、GitHub トークン、SSH キー、クラウド認証情報が侵害され、単一の開発者マシン環境の侵害から複数の形態のシステムアクセスを攻撃者に与える結果となった。一方、2024 年 12 月の偽面接キャンペーンでは、Web3 の専門家が LinkedIn、Telegram、フリーランスプラットフォームを通じて接触を受け、その後、ビデオタスクへ誘導された。そこで、マイクやカメラの不具合を装って、被害者にコマンドを実行させ、デバイスを攻撃者に開放させる手口が使われた。オンチェーン調査員の Taylor Monahan は当時、これらのコマンドを実行すると、攻撃者にデバイス全般へのアクセスを与え、データ窃取、活動監視、暗号資産ウォレットの侵害などの機会を生み出し得ると述べていた。
シンガポール当局が企業に求める対応
このインシデントを受け、SPF と CSA は、特にテックおよび暗号資産分野の企業や個人に対し、求人関連のファイル・ウェブサイト・ソフトウェアを開く前に、リクルーター本人と、その人物が名乗る企業の身元を検証するよう呼びかけた。また、企業に対しては、API キーや内部認証情報の保護、多要素認証の強化、そして特にコードリポジトリとデプロイパイプラインの保護を求めている。これらのシステムへのアクセスは、1 台の侵害デバイスから企業全体のインフラへと到達する足掛かりになり得るためだ。
隔離・失効・リセット
すでに侵害が発生した疑いがある企業に対して、当局は、影響を受けたデバイスやシステムを直ちに隔離し、アクティブセッションを失効させ、認証情報を速やかにリセットするよう助言している。アクセスログを確認して、攻撃者が他のアカウントやインフラに到達していないかを調べ、侵害期間中にリポジトリ、サーバー、承認ワークフローが改ざんされていないかを検証すべきだとしている。また、どのアカウントが露出し、初期侵入後に不正な変更が行われたかを特定するため、社内のセキュリティチームや外部プロバイダーを直ちに招集することを推奨している。
個人に対する助言は、よりシンプルだが同じくらい重要だ。予期せぬ採用オファーには慎重に対応し、リクルーターと企業の双方を独立した手段で検証し、面接プロセスの中でファイルのダウンロード、不慣れなコードの実行、未検証のサイトの利用を求められた場合には常に警戒を怠らないことが求められる。
FAQ
攻撃者はどのようにして最初に被害者のデバイスを侵害したのですか?
攻撃者は LinkedIn 上でリクルーターを装い、なりすましドメインと偽の面接サイトを使って、会社支給デバイスでの技術テスト中にマルウェアを展開しました。
攻撃者は企業の Bitbucket アカウントにアクセスするために、どのセキュリティ機能を回避しましたか?
攻撃者はマルウェアを通じてセッショントークンを収集し、多要素認証を回避して Bitbucket リポジトリへアクセスしました。
同様の採用詐欺を防ぐために、シンガポール当局はどのような助言をしていますか?
当局は、リクルーターの身元確認、API キーやコードリポジトリの保護、侵害デバイスの即時隔離、セッションの失効、認証情報のリセットを行うよう助言しています。
この攻撃は、既知のハッカー集団に帰属されていますか?
シンガポール当局は、この特定の攻撃を北朝鮮や他のハッカー集団に帰属させていません。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”攻撃者はどのようにして最初に被害者のデバイスを侵害したのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻撃者は LinkedIn 上でリクルーターを装い、なりすましドメインと偽の面接サイトを使って、会社支給デバイスでの技術テスト中にマルウェアを展開しました。”}},{“@type”:”Question”,”name”:”攻撃者は企業の Bitbucket アカウントにアクセスするために、どのセキュリティ機能を回避しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻撃者はマルウェアを通じてセッショントークンを収集し、多要素認証を回避して Bitbucket リポジトリへアクセスしました。”}},{“@type”:”Question”,”name”:”同様の採用詐欺を防ぐために、シンガポール当局はどのような助言をしていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”当局は、リクルーターの身元確認、API キーやコードリポジトリの保護、侵害デバイスの即時隔離、セッションの失効、認証情報のリセットを行うよう助言しています。”}},{“@type”:”Question”,”name”:”この攻撃は、既知のハッカー集団に帰属されていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”シンガポール当局は、この特定の攻撃を北朝鮮や他のハッカー集団に帰属させていません。”}}]}
本記事は人工知能の支援を受けて作成され、編集部による確認を経ています。

