あなたが6ヶ月前に雇ったソフトウェア請負業者は、こっそりとあなたの会社のノートPCをアリゾナ州の見知らぬ他人の空き部屋に転送している——そして、その見知らぬ他人が毎晩、あなたの請負業者に代わってあなたのシステムにログインしている。これは仮定の話ではない。これはまさに、2名の米国民、Kejia WangとZhenxing Wangが連邦刑務所への服役を宣告された事件の手口である。それぞれ108ヶ月と92ヶ月の刑で、北朝鮮のIT工作員が100社以上の米国企業に偽装して潜入することを可能にする「ノートPCファーム」を運営した罪である。
もしあなたが一度でも、直接会ったことのないリモートの開発者、デザイナー、IT請負業者を雇ったことがあるなら、この事件に5分の時間を割く価値がある。
「ノートPCファーム」の実態
このスキームは、ほとんどの人が想像するよりも単純で、より日常的に見える。ハッキングは必要ない。必要なのは、採用パイプラインと、空き部屋のある共犯者だ。
司法省の説明によると、Wang事件では以下のように機能した。
- 盗難または偽造された身元。 この作戦では、80以上の盗まれた米国市民の身元情報を使用して、説得力のある求職者ペルソナを構築した——実際の社会保障番号、実際の氏名、信頼できる職歴。
- ペーパーカンパニーと偽のウェブサイト。 被告らはフロント企業(検察はTony WKJ LLC、Hopana Tech LLC、Independent Lab LLCを挙げている)と不正な金融口座を作成し、各偽ワーカーに、採用担当者や銀行にとって正当に見える証跡を与えた。
- 文字通りのノートPCファーム。 採用企業が新しいリモート社員の米国住所に会社のノートPCを発送すると、それは実際に面接を行った人物ではなく、共犯者の1人が運営する家に届いた。Zhenxing Wangは物理的にノートPCをホストし、24時間オンラインにし続けた。そうすることで、北朝鮮に拠点を置く実際のワーカーがリモート接続して仕事を遂行し、企業が場所の変更を検知できないようにしたのだ。
- 実際の労働。 北朝鮮のITワーカー(多くの場合、熟練した開発者)が日々のコーディング、チケット処理、スタンドアップミーティングを行い、給与を受け取った。その給与は履歴書に載っている人物ではなく、北朝鮮政府へと流れた。
約3年間(2021年から2024年10月)で、このスキームは北朝鮮政府に500万ドル以上をもたらし、詐欺的なワーカーを雇った企業に推定300万ドルの直接損害を与えた。影響を受けたのは100社以上の企業で、フォーチュン500企業も複数含まれている——これは、本格的な人事・セキュリティチームを持つ組織でさえ騙されたことを示している。ウクライナ国民のOleksandr Didenkoは、ペルソナを信頼できるものにするために盗まれた身元情報を供給した罪で、別途5年の刑を言い渡された。さらに9名の被告が逃亡中であり、米国国務省は彼らの逮捕につながる情報に対して最大500万ドルの報奨金を提供している。
なぜこれが大企業だけの問題ではないのか
「フォーチュン500」と聞くと、自分には関係ないと思いがちだ。しかし、その逆である。これらのスキームを追跡するセキュリティ研究者は、北朝鮮の工作員が、特にフリーランスプラットフォームやリモート求人掲示板を通じて採用を行う小規模企業やスタートアップを好むと指摘する。まさに、審査が軽く、専任の身元調査ベンダーがいる企業に比べて、一人の請負業者がより少ない監視で紛れ込むことができるからだ。MandiantのCharles Carmakal氏はあるセキュリティ会議で、「文字通り、すべてのフォーチュン500企業には、北朝鮮のITワーカーからの応募が少なくとも数十件、いや数百件ある」と述べている。そして、市場のトップでその量が多ければ、より下位の、動きの速い小規模企業は、それと同じ頻度で被害に遭いながら、それを監視する人員はさらに少ないのである。
もしあなたが小規模ビジネス、代理店、あるいは独立系ソフトウェアプロダクトを運営しており、かつて求人掲示板にリモート開発者のポジションを投稿したことがあるなら、これはまさにあなたのリスクプロファイルに当てはまる。
あなたが実際に抱えている金銭的および法的エクスポージャー
これはセキュリティの話だけではない——それは簿記とコンプライアンスの話でもある。米国、EU、英国、国連の制裁法は、北朝鮮国民を雇用すること、または間接的に支払いを行うことを禁止しており、その禁止事項は、あなたが実際に誰に支払っているのかを知っていたかどうかにかかわらず適用される。偽の身元を通じて北朝鮮のワーカーに知らずに支払いを行った企業は、制裁コンプライアンスに関する監視に直面する可能性がある。その上、詐欺が発覚した際の直接的な金銭的損失(支払い停止、返金要求、無駄になったオンボーディングコスト、場合によっては場所の不一致に誰かが気づく前に流出したソースコードや顧客データ)も重なる。
これはまさに、クリーンで監査可能な財務記録が早期発見に役立つ種類のエクスポージャーである。あなたの帳簿上のすべての請負業者への支払いが、誰に、どの口座を通じて、どのようなスケジュールで支払われたかがタグ付けされていれば、突然変更された銀行口座や仮想通貨の要求を経由した支払いは、何ヶ月も経って誰かが疑問を持ち始めたときに、区別のない「請負業者費用」という行項目のスプレッドシートに埋もれることなく、すぐに目立つようになる。
採用前に確認すべき警告サイン
セキュリティ研究者とFBIは、実際の事件から一貫した警告サインのリストをまとめている。これらのうち単独で詐欺を証明するものはないが、複数が同時に見られる場合は、注意を払うべきである。
- 本人確認済みの生中継ビデオ面接がない。 少なくとも1回は、候補者がリアルタイムで質問に答えられるビデオ通話を必須とする。その通話中に、窓の外の状況を説明してもらうか、簡単にカメラを向けてもらうよう依頼する——AIによる顔交換ツールは、台本にない動きで不具合を起こす傾向がある。
- 面接時の身元がオンボーディング時の身元と一致しない。 文書化されたいくつかの事例では、ある人物が面接を通過し、採用後に別の人物が実際の作業を行った。以前の面接での会話を参照した仕事上の質問をすることで、スポットチェックを行う。
- 不一致または一貫性のない書類。 スペルミス、名前の形式の不一致、またはビデオ通話の外見と完全には一致しないID写真は、よくある兆候である。
- 検証不可能な職歴と学歴。 推薦先や記載された雇用主に直接電話をかける——履歴書やLinkedInに書かれている内容だけに頼ってはいけない。
- オンボーディング直前に変わる配送先住所。 これは、ノートPCファームに最も特化したシグナルである。新しい従業員が、自分のIDと一致しない住所に会社のノートPCを発送するよう要求したり、土壇場で配送先住所を変更したりした場合は、新しい住所を独自に確認できるまで、完全に停止するものとして扱うこと。
- 通常のチャネル外での支払い要求。 暗号通貨による支払い、所在地と無関係な第三者決済プロセッサーの利用、給与振込先銀行口座の頻繁な変更などを求める請負業者には注意すること。
- 採用後の異常なログインパターン。 複数の「異なる」従業員が同じIPアドレスからログインしている、予期しない国からのVPN経由のログイン、または個人のホームオフィスというよりもコールセンターを思わせる作業スタイルは、すべてFBIおよび業界の勧告で文書化された指標である。
このリストで実際にすべきこと
これらのほとんどに対応するために、エンタープライズレベルのセキュリティチームは必要ない。いくつかの低コストの習慣で、ほとんどのギャップを埋めることができる。
- ライブビデオによる本人確認を、 たとえ小規模な個人契約であっても、リモート採用が始まる前の譲れない最終ステップとして標準化する。
- 機器は、確認された本人確認書類に記載されている住所にのみ発送し、 土壇場での変更要求は、それに対応する前に、別のチャネル(チャットメッセージだけでなく、電話)で確認するものとして扱う。
- 請負業者の支払い詳細(銀行振込先の変更、支払い方法、異常点など)の簡単な記録を保持し、 パターンが数ヶ月の取引に埋もれるのではなく、可視化されるようにする。
- 以前の雇用は、履歴書の一行やLinkedInの推薦文を確認するだけでなく、会社に電話して確認する。
請負業者への支払いを監査可能に保つ
このようなリモート採用詐欺は、あなたの帳簿がすべての支払いを追跡可能にしている場合、つまり誰に、どの口座を通じて、どのような周期的パターンで支払われ、説明なく変更があったかどうかを把握できる場合、はるかに発見しやすい。Beancount.ioは、完全に透明でバージョン管理されたプレーンテキスト会計を提供するため、新しい銀行口座や異常な支払い方法に突然切り替わった請負業者への支払いがスプレッドシートで埋もれることはなく、あなたが確認し疑問を呈すことができる変更として表示される。無料で始める そして、リモート社員に送るすべてのドルを完全に管理下に置こう。