北朝鮮の潜入エンジニアを見抜くには【前編】
同僚は北朝鮮の“スパイエンジニア”? 専門家もだまされる巧妙な潜入手口
北朝鮮のITエンジニアが、身分を偽って外国企業で就業する動きがある。どこに着目すれば見抜けるのか。北朝鮮のITエンジニアが標的とする企業の傾向や、潜入する際の手口を紹介する。
ITエンジニアの採用候補者が、北朝鮮政府と関わりがある人物かどうかを見抜くには、どのような質問を投げ掛ければいいのか――。2025年4月に開催されたセキュリティカンファレンス「RSA Conference 2025」で、CrowdStrikeのシニアバイスプレジデントを務めるアダム・マイヤーズ氏を含むセキュリティベンダーの専門家と米連邦捜査局(FBI)の職員が登壇した。身分を偽って働く北朝鮮のITエンジニアを採用しないための面接時の質問や、狙われやすい企業の傾向を紹介する。
“北朝鮮のITスパイ”かどうか見抜くにはまずこの質問をせよ
併せて読みたいお薦め記事
北朝鮮系のIT人材の動向を把握する
マイヤーズ氏は採用面接の最中に、候補者に対して北朝鮮の指導者の体形をやゆする問いを投げ掛けるという。同氏によると、この問いを聞いた候補者の中で、何も答えずWeb会議から退出する者は少なくない。
米国財務省の情報では、北朝鮮出身で高度なスキルを持つITエンジニア数千人が、米国民の個人情報を盗み、米国人になりすまして欧米の企業でテレワークをしながら高額な給与を得て、本国政府に不正送金している。こうして得た資金は年間で数億ドルに及ぶとの報告があり、その大半が違法な兵器の開発に充てられている。
FBIの特別捜査官、エリザベス・ペルカー氏によると、北朝鮮のITエンジニアは、ソフトウェア開発やフロントエンド開発、フルスタック開発などの職種を狙ってテレワークの機会を探っている。フロントエンド開発はエンドユーザーの目に見えない部分を扱う開発、フルスタック開発はエンドユーザーの目に見える部分から目に見えない部分までにわたるシステム全体を扱う開発のことだ。続けてベルカー氏は、その活動は企業の規模を問わず広がっていることも指摘する。
米国司法省の調査では、北朝鮮国籍のITエンジニアが、経済誌「Fortune」による企業ランキング「Fortune 500」に名を連ねる複数の大手企業に雇用されていたことが明らかになった。
Microsoftのシニア脅威インテリジェンス担当、グレッグ・シュローマー氏は、従業員5人の企業が、意図せず北朝鮮のITエンジニアをテレワーカーとして雇用していた事例を目にしたことがある。「大規模な企業だけでなく、どのような規模の企業も標的になり得る」とシュローマー氏は警鐘を鳴らす。
米国企業に北朝鮮のITエンジニアが潜入する手口
北朝鮮のITエンジニアも、一般的なITエンジニアと同じようにソーシャルメディアを使って求職活動を進める。ロシアや中国を活動拠点とするITエンジニアの支援者が第三者の個人情報を盗み出し、テキストや画像を生成するAI(人工知能)技術「生成AI」を活用して偽の「LinkedIn」プロフィールを作成する。Linkedinは、ビジネス向けSNS(ソーシャルネットワーキングサービス)だ。そのプロフィールを使ってLinkedInやIndeed.comといった人材紹介サービスで求人案件を探す。
求人検索サイト「Upwork」を運営するUpworkのシニアディレクター、クリス・ホーン氏によると、採用面接の中で、候補者が誤って言語翻訳アプリケーションを画面共有中に見せてしまうといったミスをすることはまれだ。ホーン氏は、「採用面接を受ける人物は高度な訓練を受けており、その人物が北朝鮮の関係者かどうかを見極めるのは困難だ」と説明する。生成AIやディープフェイク(AI技術を用いて事実とは異なる映像や音声、写真を合成する技術)の発達によって、この問題はいっそう深刻化している。
マイヤーズ氏によると、CrowdStrikeは2024年、同社の顧客が運用するシステムにおいて、北朝鮮のITエンジニアの活動を初めて発見した。CrowdStrikeはこの情報をFBIと共有し、150組織以上の顧客で北朝鮮のITエンジニアによる活動を確認した。そのうち半数では、情報が流出していたことも明らかになった。
「顧客への通知内容は衝撃的だった」。マイヤーズ氏はこう語る。顧客に「あなたのシステムに、北朝鮮と関係のあるITエンジニアが存在する可能性があります」と伝え、確認した結果、全ての調査事例でその推測が事実だったという。
CrowdStrikeは2024年以降も顧客のシステム内で継続的に内部脅威を検出している。「カンファレンス直前の2025年1~3月の3カ月間だけでも、米国民を装った北朝鮮のITエンジニアを90人以上確認した」とマイヤーズ氏は述べる。
マイヤーズ氏によると、身元を偽装し続けることができれば、北朝鮮のITエンジニアは米国企業で数カ月間勤務可能だ。解雇された場合は、マルウェアを保存しておいたり、盗み出した情報を持ち帰ったりする。
ペルカー氏は「解雇されることを見越して、事前に退職後の収益化計画を立てているケースがある」と述べる。同氏によると、一定期間にわたって少しずつ情報を流出させた事例もある。「最悪のケースでは、機密情報として扱っていたAI関連のソースコードが盗まれ、ITエンジニアを解雇した後に恐喝の材料として使われることもある」(同氏)
次回は、北朝鮮のITエンジニアを見分けるポイントや対策を紹介する。
TechTarget.AIとは
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国Informa TechTargetの記事を翻訳して国内向けにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget.AI
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国TechTargetの記事を翻訳して国内向けにお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー