キーストロークに生じた、ほとんど知覚できない遅延だけで、Amazonは公然と潜伏していた国家主体の侵入者を突き止めた。
米国を拠点とするリモートのシステム管理者に見えた人物は、実際には世界の反対側からAmazonのネットワークにアクセスしていた北朝鮮のIT労働者だった――わずか110ミリ秒の遅延差によって正体が明らかになった。
「DPRKの労働者を探していなければ、彼らを見つけることはできなかったでしょう」と述べたAmazonの最高セキュリティ責任者(CSO)、Stephen Schmidt。
国家支援型IT詐欺の脅威が拡大
この事例は、リモートワークを導入する組織にとって拡大しつつあるリスクを浮き彫りにしている。国家主体が世界規模の採用経路を悪用し、企業環境への正規のアクセス権を得ているのだ。
厳しい制裁下にあり孤立している北朝鮮は、リモートIT詐欺を収益源に変えた。それは同国の兵器開発計画に直接資金を供給する一方、規模を問わず企業に内部脅威をもたらしている。
キーストロークの遅延がリモートなりすましを暴く
この事例が明らかになったのは今年初めのことだった。Amazonのセキュリティ監視が、システム管理者に割り当てられた新規発行の社用ノートPC上で、異常な挙動を検知したのだ。
端末は物理的にはアリゾナ州にあったが、調査担当者は、コマンド入力が予想よりも遅れてAmazonのシアトルのインフラに到達していることに気づいた。
米国を拠点とする労働者の場合、キーストロークは通常100ミリ秒未満で反映される。ところが、この端末では一貫して110ミリ秒を超えていた。海外からのアクセスを示す、微妙だが決定的な指標だった。
Bloombergの報道によると、AmazonはノートPCがリモート操作されていると判断した。ネットワークトラフィックをたどると中国に行き着いた。中国は北朝鮮の工作員が利用する一般的な中継地点だ。
Amazonはその人物が、より広範なDPRKのIT労働者スキームの一員であることを速やかに確認し、数日以内にアクセスを停止した。
Amazonによると、2024年4月以降に北朝鮮による採用の試みを1,800件以上阻止しており、その試みは前四半期比で27%増加している。
リモートIT労働者詐欺で使われる手口
IT労働者は通常、何層もの欺瞞を通じて活動する。
偽造した身元情報を使ってリモート職に応募し、検証が難しい、あまり知られていない海外のコンサルティング会社との関係を主張することが多い。
採用されると――多くの場合、第三者の請負業者を経由する――米国を拠点とするノートPCの代理人に頼る。代理人は社用ハードウェアを受け取り、リモートアクセスを提供する。
この事例では、Amazonのエンドポイントセキュリティツールがリモート操作の挙動を検知し、分析担当者がその労働者の履歴書を、既知のDPRKのパターンと照合した。
不自然な英語の言い回しや、「a」「the」といった冠詞の誤用など、同様の事例で指標と認識されている言語上の危険信号も見つかった。
重要なのは、侵害されたノートPCが機密システムにはアクセスできなかったことだ。
これによりAmazonのセキュリティチームは、直ちにアクセスを遮断するのではなく、攻撃者の挙動を観察できた。その結果、攻撃元の特定を裏付け、今後の事例に向けて検知手法を洗練させることができた。
内部脅威となりすましのリスクを軽減
国家主体や組織的な詐欺集団は、リモート採用モデルをますます悪用し、企業環境への正規のアクセス権を得ている。
従来の審査やセキュリティ対策だけでは、巧妙ななりすましや代理労働者のスキームを検知できなくなっている。
こうした脅威に対抗するには、本人確認、技術的な検知、部門横断的な認識を組み合わせた、協調的なアプローチが必要だ。
- ライブ本人確認、位置情報の検証、定期的な再確認を用いて、リモート採用者の本人確認と身元調査を強化する。
- 高度なエンドポイントおよび行動モニタリングを導入し、キーストロークの遅延、リモート操作ツール、ユーザーの行動の突然の変化などの異常を検知する。
- 厳格なデバイスおよびアクセス制御を実施し、社用ノートPCを確認済みの身元情報にひも付け、地域やASNによってアクセスを制限し、継続的なリモートデスクトップの利用を遮断する。
- 従業員と請負業者に最小権限のアクセスとセグメンテーションを適用する。ジャストインタイムの権限付与や、第三者の人材派遣業者に対するより厳格な管理も含める。
- 人事、本人確認、エンドポイント、ネットワークのテレメトリーを相関分析し、内部脅威や組織的ななりすましのパターンをプロアクティブに探索する。
- 人事、IT、セキュリティの各チームを合同で訓練し、履歴書の使い回し、言語の不一致、異常な勤務パターンなど、詐欺を示す技術面・非技術面の指標を認識できるようにする。
これらの対策を組み合わせることで、信頼性を継続的に検証し、露出を最小限に抑え、内部脅威となりすましのリスクに対する検知と対応を改善することで、サイバーレジリエンスを強化できる。
リモートワークと国境を越えたサイバー悪用
Amazonの発見は、リモートワークモデルに結びついた、より広範な悪用のパターンを反映している。米国当局は、北朝鮮に関連する複数の「ノートPCファーミング」事業を摘発してきた。
大規模な詐欺スキームにより、米国を拠点とする幇助者には実刑判決が下された。
ロシア、イラン、中国に関連する活動でも同様の手法が確認されている。そこでは、場所を隠し、標準的なセキュリティ対策を回避するために、リモートアクセスと代理インフラが使われている。
リモートなりすましが進化する中、組織は、合成IDやディープフェイクによって詐欺と正規ユーザーの境界が曖昧になるという、増大する課題にも直面している。

