北朝鮮のハッカーがマルウェアで暗号通貨の求職者を標的に

- 北朝鮮のハッカーらは、新しいPythonベースのマルウェアPylangGhostを展開するために、偽の面接で暗号通貨専門家を誘惑しました。
- このマルウェアは、Metamask や 1Password を含む 80 以上のブラウザ拡張機能から認証情報を窃取し、頻繁な不正なリモートアクセスを可能にしました。
- 北朝鮮は悪名高いハッキングスキームの拠点であり、単一年で複数のハッキングを通じて推定 17 億ドル相当の暗号資産を盗んでいます。
北朝鮮のハッカー集団「Famous Chollima」は、データを盗み、デバイマルウェアを展開するために設計された偽の面接を暗号通貨専門家に仕掛けました。マルウェアは、パスワードマネージャーやMetamask、1Password、NordPass、Phantom、Bitski、Initia、TronLink、MultiverseXなどの暗号通貨ウォレットを含む80以上のブラウザ拡張機能から資格情報を盗みました。
水曜日、脅威インテリジェンス調査企業のCisco Talos 報告しました。これには完全な準備預金と独立監査が含まれます。 Famous Chollimaが正規の企業を装い、無邪気な被害者をスキルテスト用のウェブサイトへ誘導し、そこで個人詳細を入力し技術的な質問に答えるよう仕向けたと報告しました。
スキルテストサイトは、 Coinbase, Archblock, Robinhood, Parallel Studios, Uniswap などの実際の企業を偽装し、標的を絞るのに役立てました。
オープンソースインテリジェンスによると、影響を受けたユーザーは主にインドに限定されていました。Digital South BeliefのディレクターであるDileep Kumar H V氏は、これらの詐欺に対抗するため、インドはブロックチェーン企業に対するサイバーセキュリティ監査を義務付け、偽の求人情報ポータルを監視すべきだと助言しました。また、越境サイバー犯罪およびデジタル意識キャンペーンに関するグローバルな連携の強化も呼びかけました。
Talosは詐欺を追跡し、北朝鮮との関連を確認
🚨 𝗔𝗟𝗘𝗥𝗧: 北朝鮮のハッカーが、新しい情報窃取型マルウェアを用いてブロックチェーンのプロフェッショナルを標的にしています
𝗗𝗶𝘀𝗴𝘂𝗶𝘀𝗲𝗱 𝗮𝘀 𝗳𝗮𝗸𝗲 𝗰𝗿𝘆𝗽𝘁𝗼 𝗷𝗼𝗯 𝘀𝗶𝘁𝗲𝘀 — 𝗯𝗲 𝗰𝗮𝗿𝗲𝗳𝘂𝗹… pic.twitter.com/wt4pe5o1Zg
— Mayank Dudeja || SPYONGEMS (@imcryptofreak) 2025年6月20日
サイバーセキュリティ調査企業のCisco Talosは、「PylangGhost」と呼ばれる新しいPythonベースのRAT(リモートアクセストロイの木馬)が、北朝鮮関連のハッキング集団「Famous Chollima」(別名「Wagemole」)とマルウェアを結びつけたと主張しました。
同社はまた、PylangGhostマルウェアが以前文書化されていたGolangGhost RATと機能的に同等であり、多くの同じ機能を持っていることも明らかにしました。Famous ChollimaはPythonベースのバリアントを使用してWindowsシステムを標的とし、GolangバージョンはmacOSユーザーを標的としました。Linuxシステムはこれらの最新の攻撃から除外されました。
Talosによると、脅威アクターグループは2024年から複数のよく文書化されたキャンペーンを通じて活動しています。これらのキャンペーンには、Contagious Interview(別称Deceptive Development)のバリアントの使用、偽の求人情報やスキルテストページの作成が含まれていました。ユーザーは、最終的なスキルテスト段階を実行するために必要なドライバーをインストールするため、マルiciousなコマンドラインをコピーして貼り付ける(ClickFix)よう指示されました。
5月に発覚した最新のスキームでは、候補者にビデオ面接のためにカメラアクセスを有効にし、ビデオドライバーのインストールを偽装したマルiciousなコマンドをコピーして実行するよう促されました。その結果、彼らのデバイスでPylangGhostが実行されることになりました。実行は「nvidia.py」ファイルから始まり、いくつかのタスクを実行しました。システムにログインするたびにRATを起動するためのレジストリ値を作成し、コマンドアンドコントロール(C2)サーバーとの通信に使用されるGUIDを生成し、C2サーバーに接続し、サーバーとの通信のためのコマンドループに入りました。
Cisco Talosによると、「 alleged な修正のダウンロードに関する指示は、ブラウザのフィンガープリンティングに基づいて異なり、OSに適したシェル言語(Windowsの場合はPowerShellまたはコマンドシェル、macOSの場合はBash)で提供されます。」
Talosは、取引所からの直接資金盗難に加え、Famous Chollimaハッカーらは最近、暗号通貨専門家を標的として情報を収集し、内部から暗号通貨企業に侵入することを狙っていると指摘しました。今年初め、北朝鮮のハッカーらは、FBIがBlockNovasのドメインを差し押さえる前に、偽の面接を通じてマルウェアを配布するためにBlockNovas LLCおよびSoftGlide LLCという偽の米国企業を設立しました。
北朝鮮が著名なハッキングスキームのハブとして浮上
12月 2024、$50 ミリオンのRadiant Capitalハック 開始 北朝鮮のDPRKアクターが元請負業者を装い、エンジニアにマルウェアを含むPDFを送信しました。なりすまし者は、新しいプロジェクトのフィードバックを求めているという名目でzipファイルを送りました。
日本、韓国、米国による共同声明でも、Lazarusを含む北朝鮮支援グループが2024年に複数の暗号通貨強盗事件を通じて少なくとも6億5,900万ドルを盗んだことが確認されました。特使らは、北朝鮮の海外労働者(「悪意のあるサイバー活動」に従事するIT専門家を含む)が、資金の盗難および洗浄(暗号通貨を含む)を通じて政権の兵器プログラムを資金調達する能力の主要な要因であると指摘しました。
Chainalysis 調査担当バイスプレジデントのErin Plante氏は、北朝鮮関連のハッカーらが過去数年間で最も多忙な暗号通貨ハッカーであると確認しました。2022年、彼らは自身の記録を更新し、複数のハッキングで推定17億ドルの暗号通貨を盗み、2021年の4億2,880万ドルから増加しました。
しかし、5月、暗号通貨取引所 Kraken 北朝鮮の要員がIT職に応募したことを特定し、阻止したと明らかにしました。Krakenは、面接中に基本的な身元確認テストに失敗したことで応募者を捕捉しました。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Collins J. Okoth
コリンズ・オコスは、暗号資産とテクノロジー分野を8年間取材してきたジャーナリスト兼マーケットアナリストです。CFA(公認財務アナリスト)資格を保有し、精算数学の学位を取得しています。以前はGeek ComputerとCoinRabbitでライターおよび編集者として勤務していました。















