サイバー犯罪者は、秘密裏に活動する北朝鮮のIT労働者と手を組み、「DeceptiveDevelopment」と呼ばれるハイブリッド作戦を展開している。
少なくとも2023年から活動するこのキャンペーンは、偽の採用・面接プロセスを使って開発者(特に暗号資産やWeb3分野の開発者)を侵害する。対象はWindows、Linux、macOSにまたがる。さらに、認証情報の窃取と内部関係者として潜り込む工作を組み合わせ、影響を最大化している。
によると、WeLiveSecurityの研究者「作戦の発想と重点は、ソーシャルエンジニアリングの手法に置かれている」という。
二方向の欺瞞:採用担当者と内部関係者が暗躍
これは典型的なフィッシング攻撃ではない。
作戦は二方向で進められる。マルウェアの運用者は採用担当者を装って求職者に感染させる一方、北朝鮮のIT労働者(WageMoleクラスター)は盗んだ身元情報を再利用して正規のリモート職を得る。これにより、企業のコード、インフラ、資金への永続的なアクセスを確保する。
標的にはソフトウェアエンジニア、暗号資産プロジェクト、Web3チームが含まれ、ソースコードの窃取、ウォレットの侵害、サプライチェーンへの侵入リスクが高まる。
偽の面接からシステム全体の乗っ取りまで
DeceptiveDevelopmentは、巧妙なソーシャルエンジニアリングに依存している。その中にはClickFixという手法もあり、候補者を、長大な応募フォームを備えた本物らしい「面接」ポータルへ誘導する。
最終段階では、仕組まれたカメラアクセスエラーをきっかけに、OSごとに異なる「トラブルシューティング」コマンドが表示される。実際には、これらがマルウェアをダウンロードして実行する。
ツール群はマルチプラットフォーム対応のモジュール型だ。初期段階のBeaverTailとOtterCookie(JS/C++版)は、ブラウザー、ウォレット、認証情報のデータを収集し、PythonベースのInvisibleFerret RATを取得する。
Go/Python製の情報窃取マルウェアWeaselStoreは、情報の外部流出とリモート制御を拡張する。一方、.NET製のTsunamiKitフレームワークは、スパイウェア、暗号資産マイニング、永続化、Defenderの除外設定を追加する。
研究者はDeceptiveDevelopmentを、Tropidoor(LazarusのPostNapTeaと系譜を共有)および、トロイの木馬化されたNVIDIA関連のアーティファクトとともにパッケージ化されていることが確認された2025年のTCP RAT亜種AkdoorTeaにも関連付けている。
攻撃の複雑さは低から中程度だが、運用上の洗練度は高い。現実味のある採用担当者の人物像、コミットメント・バイアスを生む長文フォーム、そして基本的なセキュリティ意識向上研修を回避するOS別の実行チェーンがその理由だ。
一方、WageMoleの運用者は、盗んだ、または合成した身元情報(AIで生成・加工した写真や顔の入れ替えを利用する場合が多い)で職を得る。代理の面接担当者や給与の分配契約が関与することもある。
DeceptiveDevelopmentから身を守る
人とプロセス
- 採用時の管理:候補者の身元を複数回、複数の経路で確認する。リアルタイムの生体検知とビデオの一致確認を必須とし、面接中にWebページからターミナルコマンドを実行することを禁止する。
- ベンダーおよびフリーランサーのデューデリジェンス:ポートフォリオ、コードの履歴、デバイスの出所を検証し、請負業者のアクセスは原則として制限する。
技術的な管理策
- エンドポイント防御:スクリプト化されたターミナルのワンライナー、curl/wgetとbash/PowerShellを組み合わせたチェーン、オンザフライで実行されるGo/Nodeのビルドツールのダウンロードを検知する。面接用デバイスでは、署名のないスクリプトの実行をブロックする。
- ネットワークとアイデンティティ:最小権限、ジャストインタイムアクセス、強力なMFAを徹底する。ビルドシステムと秘密情報をセグメント化し、「新入社員」による異常なアクセスや通常とは異なる発信元ロケーションを監視する。
- 脅威インテリジェンスと検知:マルウェアの挙動(ウォレットやキーチェーンへのアクセス、ブラウザー認証情報のダンプ、Defenderの除外設定の変更、マイナーの配置)に対する検知を追加する。TORや暗号資産マイナーの痕跡、疑わしい.NETローダーを探索する。
- フォレンジックとインシデント対応:ブラウザーの認証情報ストアの確認、ウォレットプラグインの調査、自動起動・永続化の監査、請負業者アカウントのログ分析によってトリアージを行う。
大局的な構図:諜報活動とサイバー犯罪の接近
DeceptiveDevelopmentは、サイバー犯罪とAPTの戦術がどのように収束しているかを示している。スケーラブルなソーシャルエンジニアリングと、内部関係者として潜り込む工作が組み合わさることで、金銭窃取と諜報活動の境界が曖昧になっている。
正規の採用プロセスを悪用し、AIを活用した身元情報の捏造、を組み合わせることで、攻撃者は境界防御を迂回し、長期的なアクセスを獲得できる。こうした手口が利益を生むことが実証されるにつれ、模倣犯やフランチャイズ化されたツール群が登場すると予想される。
DeceptiveDevelopmentにおけるソーシャルエンジニアリングと内部アクセスの組み合わせは、企業がますますゼロトラストフレームワークへと移行している理由を示している。





