北朝鮮のハッカー、マルウェアでインドの暗号求職者を標的に
あまり知られていない北朝鮮のハッキング・グループ「フェイマス・チョリマ」が、インドの暗号通貨とブロックチェーン分野の就職希望者を積極的に狙っている。
悪名高いラザロ・グループとは異なり、この一派は候補者を騙してマルウェアをコンピュータにインストールさせるために、粗雑だが効果的なフィッシング戦術を用いる。
このキャンペーンは2024年中頃から行われており、偽の求人広告や不正なスキルテストが中心で、被害者はPylangGhostと呼ばれる悪質なソフトウェアに感染するように設計されている。
偽の求人情報がマルウェア感染につながるメカニズム
Famous Chollimaは、Coinbase、Uniswap、Robinhoodなどの有名な暗号企業になりすまし、偽の求人サイトを作成して営業している。
偽の求人情報には、ブロックチェーンや暗号技術の経験を持つ専門家が応募するよう誘い出されている。
詳細を記入し、ビデオインタビューに参加すると、応募者はビデオドライバーをインストールするという名目で、コマンドをコピー&ペーストするよう促される。
ハッカーによって配布された質問は、Robinhoodの機会として偽って提示された、違法な事業開発マネージャーの役割のためのものでした。(出典シスコ・タロス )
代わりに、これらのコマンドはハッカーが被害者のデバイスに完全にアクセスできるようにするマルウェアをダウンロードする。
このマルウェアは、ログイン認証情報、ブラウザのデータ、MetaMaskやPhantomのような暗号通貨ウォレット拡張機能などの機密情報を狙う。
Windowsユーザー向けには、ビデオドライバのインストールを装った悪意のあるコマンドをコピー、貼り付け、実行する手順が紹介されており、macOS向けにも別の手順が提供されている。(ソースシスコ・タロス )
Cisco Talosの研究者は、偽のエラーメッセージを修正するようユーザーに促し、最終的に有害なコードを実行することで、人間の問題解決本能を悪用する「ClickFix」と呼ばれる手法の使用を強調した。
名門チョリーマとラザロ・グループの違いは?
両グループとも北朝鮮を起源とし、暗号空間で活動しているが、有名なチョリマのアプローチは際立って洗練されていない。
シスコ・タロスは、偽の求人広告には本物のブランディングが欠けており、しばしば無関係な質問が含まれていると指摘し、疑念を抱かせた。
偽の求人広告の例。(出典シスコ・タロス )
一方、ラザロ・グループは、大規模な暗号窃盗など、高度に連携した高度なサイバー攻撃で知られている。
BitMEXは最近、Lazarusが2層のチーム・システムを採用していることを明らかにした:最初のセキュリティを突破する低スキルのグループと、窃盗を実行する高スキルのチームである。
北朝鮮のサイバー作戦が、異なるグループ間で同様の構造に従っている可能性はあるが、有名なチョリマの単純な戦術は、初期段階または日和見的な取り組みを示唆している。
これらの攻撃は、北朝鮮によるより大規模な暗号化計画の序曲なのか?
有名なチョッリマのキャンペーンの真意はまだ不明だ。
この攻撃は小規模な窃盗かもしれないが、専門家は、合法的な求職者になりすましたり、暗号企業への持続的なアクセスを得るための偵察にもなりうると警告している。
2024年末、ラディアント・キャピタルは、北朝鮮のハッカーが請負業者の報告書を装ったマルウェアを通じて従業員の端末に感染させ、5,000万ドルの損失を被った。
北朝鮮のハッカーは以前から暗号通貨の専門家、特に業界で人気のあるアップルのデバイスを使っている人を標的にしてきた。
政府は、海外で雇用された市民や、こうした潜入によって可能になった暗号の窃盗によって金銭的な利益を得ていると伝えられている。
暗号の求職者は身を守るために何をすべきか?
現在進行中のキャンペーンは、急成長する暗号業界で求職者が直面するリスクを浮き彫りにしている。
専門家は、採用ポータルを注意深く精査し、不慣れなコマンドラインの実行を避け、多要素認証やエンドポイント保護などの強力なセキュリティ対策を採用することを勧めている。
PylangGhostのようなマルウェアは、暗号ウォレットやクレデンシャル・マネージャーを積極的に狙っているため、ブラウザの拡張機能を監視することは非常に重要である。
これは新たなサイバー脅威時代の幕開けに過ぎないのか?
Famous Chollimaのようなグループの台頭は、北朝鮮のサイバー作戦がLazarus Groupによる知名度の高い攻撃以外にも多様化していることを示している。
彼らの手口は初歩的なものに見えるかもしれないが、暗号の専門家に焦点を当てたことで、将来的にはより洗練された侵入戦術への道が開かれる可能性がある。
求職者が知らず知らずのうちにブロックチェーン企業へのバックドアを提供しているため、採用とスパイの境界線は危険なほど曖昧になっている。
進化する脅威は、個人だけでなく、業界全体にも警戒を要求している。攻撃者は、それを構築するための労働力そのものを通して、新たな脆弱性を探るからだ。