北朝鮮の工作員とみられる人物が、盗用した身元情報とAI生成の履歴書を使ってサイバーセキュリティ企業への潜入を試みた。この事例は、採用プロセスが攻撃経路になりつつあることを浮き彫りにしている。
この失敗に終わった試みは、脅威アクターが従来の採用対策を回避するため、個人情報の窃取、自動化、匿名化されたインフラを組み合わせている実態を明らかにしている。
「2025年6月、採用前のOSINTデューデリジェンスと、標的を絞った面接質問を組み合わせ、北朝鮮の工作員とみられる人物を特定した」と研究者らは述べた。
北朝鮮の採用詐欺スキームの実態
この事件は、より広範なキャンペーンの一環だ。このキャンペーンでは、北朝鮮のIT労働者が正規のリモート候補者を装って雇用を獲得し、報酬を体制に還流させている。
こうした活動では、新たに作成したメールアカウント、盗用した身元情報、偽のLinkedInプロフィールや履歴書プロフィール、自動審査システムを通過するようAIで支援されたコンテンツなど、一貫した戦術が用いられている。
リスクは給与詐欺にとどまらない。いったん組織内に入り込むと、こうした人物は内部脅威として機密システムにアクセスし、データの持ち出し、知的財産の窃取、長期的な潜伏を可能にする。
リモートで技術人材を採用する組織、特に高い権限を持つ職種やエンジニアリング職を採用する組織は、この種の潜入に対して特に脆弱だ。
攻撃者はいかに信頼できる身元を構築するのか
信頼性を確立するため、工作員は個人情報の窃取、AI生成コンテンツ、匿名化されたインフラを組み合わせた。
Astrill VPNネットワークに関連するIPアドレスと、米国の所在地に紐づくVoIP電話番号を使い、信頼できそうな人物像を補強していた。
履歴書自体も職務記述書を綿密になぞり、求められるスキルや職務をコピーして、キーワードベースの審査システムを通過しようとしていた。これは自動採用フィルターを回避するために、ますます使われるようになっている手口だ。
研究者らはまた、同じ名前で詳細が食い違う複数の履歴書プロフィールを特定した。これは、成功する可能性を高めるため、同じ人物像がプラットフォームごとに再利用・改変されていたことを示唆している。
面接プロセスで明らかになった危険信号
面接中の行動も、偽装をさらに明らかにした。候補者は頻繁に画面の外へ視線を向けており、リアルタイムの回答にAIチャットボットを頼っていた可能性が高い。また、台本にない質問や予想外の質問に苦戦した。
10年以上の経験があると主張していたにもかかわらず、この人物は検証可能な実績サンプルを提示できず、GitHubも公開ポートフォリオもなかった。さらに、過去の仕事の実演を求められると、最終的にセッションを突然終了した。経験を捏造していた明確な兆候だ。
ラップトップファームのインフラの実態
さらなる調査により、この活動が単一の応募者にとどまらないことが判明した。会社支給のデバイスを追跡したところ、複数の企業用ラップトップが集中的に配置され、リモート操作されているラップトップファーム環境に行き着いた。
調査員はネットワーク上で約40台のデバイスを特定し、そのうち約20台が組織的な活動の一部である可能性が高いと判断した。これは、こうしたスキームの規模と工業化を浮き彫りにしている。
この構成ではPiKVMデバイスが使われており、攻撃者はOSが起動する前であっても、ハードウェアレベルでシステムをリモート操作できる。そのため、従来のリモートアクセスツールより検知が難しくなる。
インフラはさらに、TailscaleなどのメッシュVPNサービスによって支えられていた。これにより、デバイス間の暗号化されたピアツーピア接続が可能になり、地理的に分散した拠点間で、拡張性のあるステルス性の高いリモートアクセスを実現していた。
ハードウェアレベルの制御と安全なネットワークを組み合わせることで、ローカルで操作しているように見せながら、企業システムへの永続的なアクセスを維持できる、強靭な環境が形成されている。
採用における内部脅威を軽減する
採用に関連する脅威が高度化する中、組織は従来の審査だけに頼ることはできなくなっている。
攻撃者は、AI、盗用した身元情報、リモートアクセス技術を組み合わせて、標準的な統制を回避するようになっている。
これに対抗するには、採用前の検証、技術的な統制、継続的な監視にまたがる多層的なアプローチが必要だ。
- 身元確認とOSINTチェックを実施し、候補者の身元、経歴、デジタル上の足跡を検証する。
- IPアドレス、電話番号、位置情報の整合性を確認し、匿名化や所在地の偽装を検知する。
- ライブでの作業実演を求め、動的な面接質問を用いることで、AIによる支援や台本に沿った回答を明らかにする。
- 一貫性のないプロフィールや異常な挙動、共有デバイスやリモート操作されたデバイスの兆候を監視する。
- 最小権限を徹底し、新規採用者のアクセスを分離し、許可されていないリモートアクセスツールを制限する。
- デバイス制御とオンボーディング時の保護策を導入し、アクセスの検証、位置情報チェック、プロビジョニングの遅延を実施する。
- 定期的にテストするインシデント対応計画を、内部脅威、侵害されたアカウント、不審な従業員活動に備えて検証する。
これらの対策を組み合わせることで、組織は進化する採用関連の脅威へのレジリエンスを高めながら、内部関係者による侵害への露出を抑えられる。
採用ワークフローで信頼が崩れつつある
脅威アクターがAI、個人情報の窃取、リモートアクセス技術を組み合わせるようになる中、採用は単なる業務機能ではなく、急速に攻撃対象領域の一部になりつつある。
この事例は、信頼がいかに容易に偽造され得るか、そして適切な統制がなければ、それを検知することがいかに難しいかを示している。
人のレベルで信頼を検証することが難しくなる中、組織はゼロトラストソリューションを導入してアクセスを継続的に検証し、暗黙の信頼への依存を減らしている。

