脅威動向  2026-08-17(月)配信

偽のスタートアップで北朝鮮IT労働者の採用後挙動を観測

国家支援型の脅威アクター(Famous Chollima等)に属するとみられる偽装IT労働者が、遠隔地からのリモートワークを装って組織へ不正に潜入する手口の調査報告です。生成AIを活用した面接や書類の偽造、サンドボックス環境での初期偵察やアカウント同期による情報漏洩のリスクが示されています。
主要なTTP
AIツールや加工された身分証明書を用いた偽装応募と面接突破
採用後の環境でのシステム情報収集コマンド(dxdiag、systeminfo等)の実行
個人アカウントの同期やリモートデスクトップツールの導入による内部情報の持ち出し
VPNやリモート接続を中継するインフラ(ハニーポット等)の利用
対象となる組織・利用者
リモートワーカーや外部のITエンジニアを積極的に採用している企業、および暗号資産・IT関連の組織。
推奨される防御アクション
採用時の厳格な本人確認(ビデオ通話でのリアルタイムの容姿確認や追加の身元検証)の実施
支給PC以外の個人デバイスや個人アカウントの業務環境への同期禁止
エンドポイント(EDR等)による不審なシステム情報収集コマンドの検知
リモート接続環境やVPNのアクセス権限の最小化

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →