7 ポイント 投稿者 GN⁺ 2025-05-03 | 3件のコメント | WhatsAppで共有
  • 暗号資産取引所のKrakenは最近、北朝鮮ハッカーによる求職を通じた侵入の試みを事前に検知し、分析した
  • 応募者は 複数の身元の使い分けVPNとリモートデスクトップの組み合わせ盗用された身分証 を使って侵入を試みた
  • セキュリティチームは彼を採用プロセスにあえて参加させ、検知と情報収集 を進めた
  • メール、GitHubアカウント、OSINT分析 などを通じて、北朝鮮のハッキンググループとの関連性 を立証した
  • この事件は、生体認証・リアルタイム検証 の重要性とあわせて、組織全体のセキュリティ感度 の必要性を強調している

事件の概要

  • Krakenの セキュリティおよびITチームは日常的にさまざまな攻撃の試みを阻止 している
  • 最近、採用手続きを悪用した北朝鮮ハッカーの侵入の試み を検知し、対応した
  • 当該応募者はエンジニア職に応募しており、単なる採用プロセスが情報収集作戦へと転換 された
  • 北朝鮮ハッカーは2024年に暗号資産企業から6億5,000万ドル以上を盗んだと推定されている

不審な兆候

  • 名前が履歴書とは異なる名前でオンライン面接に参加し、途中で変更された
  • 面接中に声が変わるなど、リアルタイムでコーチングを受けている可能性が確認された
  • 北朝鮮ハッカーが暗号資産企業へ積極的に応募しているという情報を受けており、事前に入手していた 北朝鮮ハッカーのメールリスト の1つと同じアドレスでKrakenに応募していた

内部調査と発見

  • Red TeamがOSINT分析を通じて 攻撃者のメールおよび活動履歴を調査
  • データ漏えい記録を分析 し、多数の偽の身元に関連するメールを確認した
  • 多数の偽の身元が他社でも採用されており、一部は制裁対象の外国工作員だった

技術的な異常兆候

  • 候補者は VPNとリモートMacデスクトップを組み合わせて所在地を隠蔽 していた
  • GitHubアカウントに紐づくメールは 過去に流出したデータと一致 した
  • 提出された身分証は 2年前に盗用された情報をもとに改ざんされた疑い があった

組織の対応方法

  • 応募者を不採用にせず、あえて採用プロセスに継続して参加させた
  • セキュリティテスト、技術課題、検証リクエスト を通じて戦術の把握に注力した
  • 最終面接 はKrakenの最高セキュリティ責任者(CSO)と行われ、リアルタイム検証の質問 が差し込まれた

リアルタイム検証質問の例

  • 現在地の認証リクエスト
  • 政府発行の身分証の現物確認リクエスト
  • 居住都市のレストラン推薦を求めるなど、即興の質問 をその場で挿入
  • 結果として、応募者は検証を通過できなかった

CSOニック・パーココの発言

  • 信頼するな、検証せよ」という原則は今日さらに重要になっている
  • 価値ある何かを扱うすべての人と企業は攻撃対象 になりうる
  • 組織レベルのセキュリティ感度と事前対応戦略が核心 である

核心的な教訓

  • 攻撃者は正面玄関から入ろうとする: 技術的侵入だけでなくソーシャルなアプローチも存在する
  • リアルタイム検証は強力な武器: 生成AIで欺けても、本物の検証は突破できない
  • セキュリティはITだけの問題ではない: 採用チームを含む組織全体がセキュリティ感覚を持つべきだ

疑わしい応募書類を受け取ったときは覚えておこう: 最大の脅威は機会を装ってやってくる

3件のコメント

 
ahwjdekf 2025-05-04

「キム・ジョンウンの野郎」と大きな声で言ってみてもらえますか? 5秒差し上げます。

 
cnaa97 2025-05-03

社会悪

 
GN⁺ 2025-05-03
Hacker Newsのコメント
  • 彼らは基本的な質問と身元調査を通じて「OSINT」の手法を使ったと主張している

    • セキュリティ業界では採用時の基本的なセキュリティ手順が不足しているという印象を与える
    • 失業中の有能な人材が仕事を見つけられない一方で、偽の人物が採用されている状況が問題だ
  • リモート採用は大きな弱点だという考え

    • 優秀なエンジニアを採用したものの、実際の作業をパキスタンやインドのリモートワーカーに任せていた事例があった
    • リモートワークには多くの利点があるが、セキュリティ上の問題も大きい
  • 興味深い記事だが、OSINTの手法で調査したというのは、単にググったのと同じことだ

  • 記事にはその人物が北朝鮮人だという言及はない

    • 過去のデータ流出で露出したメールアドレスがGitHubプロフィールと結び付いていた
    • これは特別な指標ではない
  • 面接前に、北朝鮮のハッカーたちが暗号資産企業に積極的に応募しているという情報を受け取っていた

    • ハッカーグループに関連するメールの一覧を受け取り、そのうちの1つが応募者と一致した
    • この単独の警告サインだけでも、応募者を即座に失格にすべきだ
  • CSO Nick Percocoの発言

    • 「信頼せず、検証せよ」という原則はデジタル時代においてさらに重要になっている
    • 国家支援型の攻撃はグローバルな脅威であり、レジリエンスはこうした攻撃に備えることから始まる
    • 暗号資産企業のCSOがこういうことを言うのは面白い
  • 2024年にリモートでフロントエンドおよびバックエンドエンジニアを採用する面接を数多く行った

    • ヨーロッパ系の名前を持つ応募者が多くいたが、彼らは皆アジア人だった
    • スウェーデン、フィンランド、ノルウェー出身だと主張していたが、強いアジア訛りがあった
    • この状況を不審に思い、面接を打ち切った
  • 古いRedditスレッドで、誰かが「Kim Jong Un is so fat?」という質問を勧めていた

  • この話は退屈だ

    • 彼らのホストデバイスにインプラントを仕込み、別の攻撃者のデバイスへ移動したり、彼らを米国へ送還可能な国へ誘導したりする長期計画に関わるときに教えてほしい
  • 応募者の名前、メールアドレス、GitHubが過去の流出に含まれていることはすでに分かっていた

    • さらに多くの情報を得るために面接を進めるという計画は理解できない
    • 不一致について直接問いただすだけでも、最終面接と同じくらい有用だったはずだ