C
月内に
北朝鮮のハッカーが、偽の身分証明書を用いて海外企業の求職者になりすまし、内部ネットワークへ浸透する攻撃を拡大させています
📌 一言でいうと
北朝鮮のハッカーが、偽の身分証明書を用いて海外企業の求職者になりすまし、内部ネットワークへ浸透する攻撃を拡大させています。ターゲットはIT職種だけでなく、医療、営業、マーケティングなどの職務にまで広がっており、正社員として雇用されることで合法的に権限を取得します。攻撃者はVPNやPiKVMなどのツールを使用して正体を隠し、内部データの窃取や悪意のあるプログラムの展開を行うリスクがあります。
🔍該当判定
- 現在、IT・医療・営業・マーケティングなどの職種で中途採用や求人募集を行っている
- 面接や本人確認をオンラインのみで完結させ、対面での身分証確認を行っていない
- フルリモート(在宅勤務)での就業を許可し、社外から社内システムへのアクセス権限を付与している
- 新入社員に会社支給のPCを郵送し、遠隔地から利用させている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
採用プロセスにおける身分証明書の厳格な検証、リモートワーク導入時のエンドポイント監視の強化、および特権アクセス管理の徹底を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】北朝鮮アクターによる偽求職者を介した内部浸透攻撃について
お疲れさまです。北朝鮮系アクターによる新たな浸透手法に関する情報共有です。
■ 概要
攻撃者が偽造した身分証を用いて正社員として採用され、合法的な権限を用いて内部ネットワークへ侵入する手法が確認されています。従来のマルウェアによる侵入ではなく、人事プロセスを悪用する「人間ベース」の攻撃であるため、検知が非常に困難です。
■ 影響範囲
- 遠隔勤務(リモートワーク)を許可している全ての職種(IT、医療、営業、マーケティング等)
■ 対応手順
1. 採用時の本人確認プロセス(KYC)の再点検と厳格化
2. リモートアクセスにおける不自然なVPN利用やプロキシ、PiKVM等のハードウェア利用の監視強化
3. 内部ユーザーによる特権昇格や不自然なデータアクセスに対する行動分析(UEBA)の導入・運用
■ 参考情報
- Huntress 調査レポート
対応優先度: 中
対応期限: 継続的なプロセス改善
お疲れさまです。北朝鮮系アクターによる新たな浸透手法に関する情報共有です。
■ 概要
攻撃者が偽造した身分証を用いて正社員として採用され、合法的な権限を用いて内部ネットワークへ侵入する手法が確認されています。従来のマルウェアによる侵入ではなく、人事プロセスを悪用する「人間ベース」の攻撃であるため、検知が非常に困難です。
■ 影響範囲
- 遠隔勤務(リモートワーク)を許可している全ての職種(IT、医療、営業、マーケティング等)
■ 対応手順
1. 採用時の本人確認プロセス(KYC)の再点検と厳格化
2. リモートアクセスにおける不自然なVPN利用やプロキシ、PiKVM等のハードウェア利用の監視強化
3. 内部ユーザーによる特権昇格や不自然なデータアクセスに対する行動分析(UEBA)の導入・運用
■ 参考情報
- Huntress 調査レポート
対応優先度: 中
対応期限: 継続的なプロセス改善
Subject: [Intel] North Korean Actor Infiltration via Fake Job Applications
Dear Team,
We are sharing intelligence regarding a campaign by North Korean actors who infiltrate organizations by posing as legitimate job applicants.
■ Overview
Attackers use forged identity documents to get hired as employees, thereby gaining legitimate credentials and system access. Unlike traditional malware-based attacks, this is a human-centric approach that bypasses many perimeter security tools.
■ Scope
- All roles allowing remote work (IT, Healthcare, Sales, Marketing, etc.)
■ Recommended Actions
1. Strengthen identity verification (KYC) processes during the hiring phase.
2. Monitor for anomalous VPN usage, proxies, or the use of hardware like PiKVM to mask locations.
3. Implement or enhance User and Entity Behavior Analytics (UEBA) to detect unusual data access by legitimate accounts.
■ Reference
- Huntress Intelligence Report
Priority: Medium
Deadline: Ongoing process improvement
Dear Team,
We are sharing intelligence regarding a campaign by North Korean actors who infiltrate organizations by posing as legitimate job applicants.
■ Overview
Attackers use forged identity documents to get hired as employees, thereby gaining legitimate credentials and system access. Unlike traditional malware-based attacks, this is a human-centric approach that bypasses many perimeter security tools.
■ Scope
- All roles allowing remote work (IT, Healthcare, Sales, Marketing, etc.)
■ Recommended Actions
1. Strengthen identity verification (KYC) processes during the hiring phase.
2. Monitor for anomalous VPN usage, proxies, or the use of hardware like PiKVM to mask locations.
3. Implement or enhance User and Entity Behavior Analytics (UEBA) to detect unusual data access by legitimate accounts.
■ Reference
- Huntress Intelligence Report
Priority: Medium
Deadline: Ongoing process improvement