北朝鮮の潜入エンジニアを見抜くには【前編】
同僚は北朝鮮の“スパイエンジニア”? 専門家もだまされる巧妙な潜入手口
北朝鮮のITエンジニアが、身分を偽って外国企業で就業する動きがある。どこに着目すれば見抜けるのか。北朝鮮のITエンジニアが標的とする企業の傾向や、潜入する際の手口を紹介する。
ITエンジニアの採用候補者が、北朝鮮政府と関わりがある人物かどうかを見抜くには、どのような質問を投げ掛ければいいのか――。2025年4月に開催されたセキュリティカンファレンス「RSA Conference 2025」で、CrowdStrikeのシニアバイスプレジデントを務めるアダム・マイヤーズ氏を含むセキュリティベンダーの専門家と米連邦捜査局(FBI)の職員が登壇した。身分を偽って働く北朝鮮のITエンジニアを採用しないための面接時の質問や、狙われやすい企業の傾向を紹介する。
“北朝鮮のITスパイ”かどうか見抜くにはまずこの質問をせよ
併せて読みたいお薦め記事
北朝鮮系のIT人材の動向を把握する
マイヤーズ氏は採用面接の最中に、候補者に対して北朝鮮の指導者の体形をやゆする問いを投げ掛けるという。同氏によると、この問いを聞いた候補者の中で、何も答えずWeb会議から退出する者は少なくない。
米国財務省の情報では、北朝鮮出身で高度なスキルを持つITエンジニア数千人が、米国民の個人情報を盗み、米国人になりすまして欧米の企業でテレワークをしながら高額な給与を得て、本国政府に不正送金している。こうして得た資金は年間で数億ドルに及ぶとの報告があり、その大半が違法な兵器の開発に充てられている。
FBIの特別捜査官、エリザベス・ペルカー氏によると、北朝鮮のITエンジニアは、ソフトウェア開発やフロントエンド開発、フルスタック開発などの職種を狙ってテレワークの機会を探っている。フロントエンド開発はエンドユーザーの目に見えない部分を扱う開発、フルスタック開発はエンドユーザーの目に見える部分から目に見えない部分までにわたるシステム全体を扱う開発のことだ。続けてベルカー氏は、その活動は企業の規模を問わず広がっていることも指摘する。
米国司法省の調査では、北朝鮮国籍のITエンジニアが、経済誌「Fortune」による企業ランキング「Fortune 500」に名を連ねる複数の大手企業に雇用されていたことが明らかになった。
Microsoftのシニア脅威インテリジェンス担当、グレッグ・シュローマー氏は、従業員5人の企業が、意図せず北朝鮮のITエンジニアをテレワーカーとして雇用していた事例を目にしたことがある。「大規模な企業だけでなく、どのような規模の企業も標的になり得る」とシュローマー氏は警鐘を鳴らす。
米国企業に北朝鮮のITエンジニアが潜入する手口
北朝鮮のITエンジニアも、一般的なITエンジニアと同じようにソーシャルメディアを使って求職活動を進める。ロシアや中国を活動拠点とするITエンジニアの支援者が第三者の個人情報を盗み出し、テキストや画像を生成するAI(人工知能)技術「生成AI」を活用して偽の「LinkedIn」プロフィールを作成する。Linkedinは、ビジネス向けSNS(ソーシャルネットワーキングサービス)だ。そのプロフィールを使ってLinkedInやIndeed.comといった人材紹介サービスで求人案件を探す。
求人検索サイト「Upwork」を運営するUpworkのシニアディレクター、クリス・ホーン氏によると、採用面接の中で、候補者が誤って言語翻訳アプリケーションを画面共有中に見せてしまうといったミスをすることはまれだ。ホーン氏は、「採用面接を受ける人物は高度な訓練を受けており、その人物が北朝鮮の関係者かどうかを見極めるのは困難だ」と説明する。生成AIやディープフェイク(AI技術を用いて事実とは異なる映像や音声、写真を合成する技術)の発達によって、この問題はいっそう深刻化している。
マイヤーズ氏によると、CrowdStrikeは2024年、同社の顧客が運用するシステムにおいて、北朝鮮のITエンジニアの活動を初めて発見した。CrowdStrikeはこの情報をFBIと共有し、150組織以上の顧客で北朝鮮のITエンジニアによる活動を確認した。そのうち半数では、情報が流出していたことも明らかになった。
「顧客への通知内容は衝撃的だった」。マイヤーズ氏はこう語る。顧客に「あなたのシステムに、北朝鮮と関係のあるITエンジニアが存在する可能性があります」と伝え、確認した結果、全ての調査事例でその推測が事実だったという。
CrowdStrikeは2024年以降も顧客のシステム内で継続的に内部脅威を検出している。「カンファレンス直前の2025年1~3月の3カ月間だけでも、米国民を装った北朝鮮のITエンジニアを90人以上確認した」とマイヤーズ氏は述べる。
マイヤーズ氏によると、身元を偽装し続けることができれば、北朝鮮のITエンジニアは米国企業で数カ月間勤務可能だ。解雇された場合は、マルウェアを保存しておいたり、盗み出した情報を持ち帰ったりする。
ペルカー氏は「解雇されることを見越して、事前に退職後の収益化計画を立てているケースがある」と述べる。同氏によると、一定期間にわたって少しずつ情報を流出させた事例もある。「最悪のケースでは、機密情報として扱っていたAI関連のソースコードが盗まれ、ITエンジニアを解雇した後に恐喝の材料として使われることもある」(同氏)
次回は、北朝鮮のITエンジニアを見分けるポイントや対策を紹介する。
TechTarget.AIとは
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国Informa TechTargetの記事を翻訳して国内向けにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget.AI
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国TechTargetの記事を翻訳して国内向けにお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[サイボウズ株式会社] DXに必要な「Dスキル」「Xスキル」を持った人材を育成するには? -
市場調査・トレンド
[サイボウズ株式会社] データで見る、DXが「順調に進む企業」と「つまずく企業」の違い -
製品資料
[サイボウズ株式会社] 賛否が割れがちな「Notesからの移行」 新環境への移行を納得してもらうには? -
事例
[ServiceNow Japan合同会社] 農林中金に学ぶ内製開発 処理効率を約2倍に高めAI活用も加速させた方法とは? -
事例
[ServiceNow Japan合同会社] NTTグループのデジタル変革術、17万人が利用する決裁プロセス刷新の全貌
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
2
kintoneで実践 製造業のための「見積もり管理」改善のヒント
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
サーバ約70台をAWSへ ヤナセが移行前にやった「通信要件の可視化」
-
5
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
6
MS月例パッチが1000件突破 人手不足の情シスを襲う「月1回メンテ」の崩壊
-
7
脱VMwareの真実:データセンター大手がNutanixを選んだ「コスト以上の理由」
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI活用」を掲げた年金刷新が炎上 英政府が大手ITアウトソースを切り捨て「内製回帰」した理由
-
10
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
7
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
8
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
9
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー