B
今週中
研究者が偽の仮想通貨スタートアップを設立し、北朝鮮の工作員と思われるIT労働者3名を雇用してその手法を分析しました
📌 一言でいうと
研究者が偽の仮想通貨スタートアップを設立し、北朝鮮の工作員と思われるIT労働者3名を雇用してその手法を分析しました。攻撃者はAI(Google Gemini)で生成した偽の身分証明書や、他人の個人情報を利用して採用を試みていたことが判明しました。一度雇用されると、ソースコードや内部システムへの正規アクセス権を得て、資金送金や諜報活動を行うリスクがあります。
🔍該当判定
- 海外のクラウドソーシングサイトや求人サイトを通じて、エンジニアを直接採用している
- 身分証明書(免許証やパスポート)の画像確認のみで、オンライン採用を完結させている
- 外部のフリーランスや契約社員に、自社のソースコードや社内システムへのアクセス権限を与えている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
採用プロセスにおける本人確認(KYC)の厳格化、AI生成ドキュメントの検知ツールの導入、および特権アクセス権限の最小化(最小権限の原則)を推奨します。