KasperskyのGlobal Research and Analysis Team(GReAT)は、北朝鮮のLazarus Groupの一部門であるBlueNoroffと、その最新キャンペーン、GhostCallとGhostHireの詳細を明らかにした。
2025年10月にタイで開催されたSecurity Analyst SummitでKasperskyの研究者らが発表したこれらの活動は、複数の大陸にまたがる組織を標的とする高度なマルウェアの開発に、同グループが人工知能(AI)を活用する動きを強めていることを示している。
大陸をまたいで攻撃するSnatchCrypto
2025年4月以降、BlueNoroffはインド、トルコ、オーストラリアのほか、欧州やアジアの複数の国々にあるWeb3および暗号資産関連組織を狙い撃ちにしたキャンペーンを実行している。
同グループが継続しているSnatchCryptoキャンペーンの一環であるこの攻撃は、ブロックチェーン開発、デジタル金融、新興の暗号資産技術に関わる企業への侵入とデータの窃取を目的としている。
BlueNoroffの活動は、WindowsとmacOSの両方を標的とする、二つのプラットフォームにまたがる到達範囲で際立っている。
これらの攻撃は統合されたコマンド&コントロール基盤を通じて管理され、複数の感染チェーンを一元的に制御できる。
その結果、幹部の個人環境と企業環境を同時に侵害できる、適応力と持続性を備えた脅威となっている。
GhostCallの偽の会議、本物のマルウェア
「GhostCall」キャンペーンは主にmacOSユーザーに焦点を当て、ソーシャルエンジニアリングとAIを利用した欺瞞を組み合わせている。
攻撃者はTelegramで接触し、ベンチャーキャピタリストになりすましたり、実在する起業家の乗っ取ったアカウントを使ったりして、提携や投資を持ちかける。
被害者は、ZoomやMicrosoft Teamsを模したフィッシングページ上で開かれる偽の投資会議への参加を誘導される。
こうした演出された通話中、標的には技術的な問題を解決するための「アップデート」をインストールするよう促される。実際には、これによって悪意のあるスクリプトがインストールされ、複数段階の感染チェーンが展開される。Kasperskyの研究者らは少なくとも7種類の実行シーケンスを確認し、そのうち4種類はこれまで知られていなかった。
これらのペイロードには、暗号資産窃取ツール、ブラウザーやTelegramの認証情報抽出ツール、企業の機密データを収集するよう設計された秘密情報窃取ツールが含まれる。
特に巧妙な手口として、攻撃者は過去の被害者の動画を再生し、やり取りが本物に見えるようにすることで、心理的な誘導をさらに深めていた。
Kasperskyの研究者らによると、この意図的な欺瞞の利用によって、各侵害から得たデータが次の攻撃の燃料となり、脅威が当初の標的を超えて拡大する。
GhostHire:偽の採用担当者が攻撃を仕掛けるとき
「GhostHire」キャンペーンはGhostCallの戦術を踏襲するが、開発者やエンジニアに焦点を当てている。
このキャンペーンでは、攻撃者が採用担当者を装い、ソーシャルプラットフォームやTelegramを通じてブロックチェーン企業やテクノロジー企業に接触する。
被害者はGitHubリポジトリをダウンロードして技術評価を完了するよう誘われるが、そこにはひそかに各自のOSに合わせたマルウェアが仕込まれている。
実行されると、悪意のあるファイルが永続化の仕組みをインストールし、継続的な監視とデータ窃取を可能にする。
このキャンペーンはGhostCallと同じコマンド基盤を使用しており、複数の侵入経路を持つ統合された作戦であることを示している。
生成AIがより巧妙な攻撃を促進
これらのキャンペーンを特徴づけるのは、BlueNoroffが生成AIを攻撃の開発や運用ワークフローに組み込んでいる点だ。
コードの作成と分析を自動化することで、AIは手作業の必要性を減らしながら、同グループによるマルウェアの進化を加速させている。
このAI駆動型の手法は、より精度の高い標的設定も可能にする。ある攻撃で侵害したデータを分析して価値の高い被害者のプロファイルを作成し、誘い文句を個別化するとともに、関連組織へ外科手術のような正確さで侵入できる。
人と技術のレジリエンスを構築する
GhostCall「」とGhostHire」のようなAIで強化されたキャンペーンから身を守るため、Kasperskyは組織に対し、技術面と人的側面の両方の防御を強化するよう助言している。
- 未承諾の連絡はすべて確認する:Telegram、LinkedInなどのソーシャルプラットフォームで届いた投資話や求人には疑いを持つ。返信する前に、信頼できる経路で相手の身元を確認する。
- 安全な通信プラットフォームを使う:機密性の高い業務上の話し合いは、検証済みで暗号化された企業向けツールだけで行う。知らないURLやリダイレクトされたURLからオンライン会議に参加するのは避ける。
- アカウント侵害の可能性を想定する:既知の連絡先から届いたように見えるメッセージでも、添付ファイルをダウンロードしたりリンクをクリックしたりする前に、別の手段で確認する。
- 最小権限アクセスを徹底する:管理者権限を制限し、特権アカウントの異常な活動を監視する。
- エンドポイントでの検知と対応(EDR)を導入する:ソーシャルエンジニアリングや認証情報窃取に関連する異常な挙動を特定できる、高度な監視ツールを導入する。
- システムに定期的にパッチを適用する:既知の脆弱性にさらされるリスクを最小限に抑えるため、OSやその他のソフトウェアを最新の状態に保つ。
- 従業員を教育する:フィッシング攻撃、ソーシャルエンジニアリングの手口、偽の採用や投資スキームに見られる危険信号を見分けられるよう、従業員を訓練する。
こうした対策を実施することで、一般的な人的・技術的攻撃経路をふさぎ、組織はソーシャルエンジニアリングや認証情報窃取のリスクを低減できる。
BlueNoroffの最新の活動は、AIがもはや防御専用のツールではなく、欺瞞を強化しサイバー犯罪を大規模化するために兵器化されているという、拡大する傾向を浮き彫りにしている。
心理的な操作、自動化、高度なマルウェア開発を組み合わせることで、同グループは技術的な侵入とソーシャルな搾取の境界を曖昧にし続けている。
組織は、信頼できる通信であっても侵害されている可能性を想定しなければならない。
積極的な身元確認、行動監視、多層型のセキュリティアーキテクチャは、知能を高める敵対者に対する最も強固な防御であり続ける。
ゼロトラストアーキテクチャは、人間の脆弱性と機械主導の操作の隔たりを埋め、すべてのアクセス要求が認証・認可されるようにする。





