結論から言うと、「企業の情報漏洩=北朝鮮の仕業」と考えるのは正確ではありません。
ただし、北朝鮮を背景とするサイバー攻撃グループが実際に日本企業や暗号資産関連事業者などを標的にしており、情報窃取・金銭窃取の両方で現実的な脅威になっています。
特に日本では、警察庁が「Lazarus」「TraderTraitor」「Andariel」など、北朝鮮を背景とする攻撃グループについて注意喚起しています。さらに2026年9月には「WaterPlum」についても国際共同で公表されています。
1. 北朝鮮は本当に企業をサイバー攻撃しているのか
はい。これは単なる噂ではなく、日本政府も具体的な事例を公表しています。
代表的なのが「TraderTraitor」です。
警察庁は2024年12月、米国FBIなどと共同で、北朝鮮を背景とするTraderTraitorが、暗号資産関連事業者のDMM Bitcoinから約482億円相当の暗号資産を窃取したと特定したと公表しました。
つまり、
> 「北朝鮮系のサイバー攻撃者が日本企業を攻撃する」
ということ自体は、実際に確認されています。
—
2. 北朝鮮のサイバー攻撃は「情報漏洩」だけが目的ではない
ここは重要です。
北朝鮮系の攻撃では、目的が大きく分けて複数あります。
主な目的
暗号資産の窃取
外貨獲得
機密情報の窃取
軍事・防衛関連情報の収集
技術情報の窃取
企業ネットワークへの侵入
IT企業への侵入
個人情報の窃取
認証情報・パスワードの窃取
攻撃の足掛かりとなるアカウントの奪取
つまり「情報を盗むこと」そのものが目的の場合もあれば、情報やアカウントを盗んだ後に金銭を奪う場合もあります。
警察庁も、北朝鮮は政治的目的や外貨獲得を目的として様々なサイバー攻撃を行っているとみています。
—
3. 「Lazarus(ラザルス)」とは何なのか
北朝鮮のサイバー攻撃を語るうえで非常に有名なのが**Lazarus(ラザルス)**です。
日本の警察庁は2022年、北朝鮮当局の下部組織とされる「Lazarus」と呼ばれるサイバー攻撃グループについて、国内の暗号資産関連事業者を標的とした攻撃が行われているとして注意喚起しました。
Lazarusという名前は、単一の「会社」のようなものではありません。
報道や各国政府・セキュリティ機関では、北朝鮮に関連すると評価される複数の攻撃活動・グループを指す名称として使われることがあります。
そのため、
「Lazarusという一つの集団が、世界中の情報漏洩を全部起こしている」
という理解は間違いです。
—
4. TraderTraitorは何をしたのか
TraderTraitorは、北朝鮮を背景とする攻撃グループとして日本でも特に重要な事例です。
DMM Bitcoinへの攻撃では、最終的に約482億円相当の暗号資産が窃取されたと警察庁が公表しています。
この事件から分かるのは、
北朝鮮系攻撃者は単純な「ハッキング」だけでなく、人間を騙すソーシャルエンジニアリングなども利用する
ということです。
したがって、
> 「セキュリティソフトを入れているから大丈夫」
だけでは十分ではありません。
—
5. Andarielも日本企業に関係する重要な北朝鮮系グループ
北朝鮮関連では「Andariel」も重要です。
警察庁の資料では、Andarielは北朝鮮政府の軍事・原子力政策を発展させる目的で、防衛、航空宇宙、原子力などの分野を標的として機密情報を窃取したとされるグループです。
日本も標的となった国の一つとして挙げられています。
このタイプは、一般的な「個人情報を盗んで売る」という犯罪とは性質が違います。
狙われる情報も、
技術情報
研究情報
防衛関連情報
製造技術
設計情報
企業秘密
認証情報
などになります。
—
6. 2026年には「WaterPlum」も公表されている
さらに新しい動きとして、警察庁は2026年9月18日、米国・豪州・ドイツと共同で、北朝鮮を背景とするサイバー攻撃グループ「WaterPlum」について公表しました。
関連名称として「Contagious Interview」も挙げられています。
この活動では、IT技術者を標的とした攻撃や、北朝鮮IT労働者による外貨獲得活動・採用応募活動などが問題として取り上げられています。
これは企業側にとってかなり重要です。
なぜなら、「外部からハッキングされる」だけがリスクではないからです。
—
7. 北朝鮮IT労働者を利用したリスクもある
北朝鮮については、サイバー攻撃グループだけでなく、IT労働者が身元を偽って仕事を受けることによるリスクも各国政府が警告しています。
日本の警察庁などは2025年にも北朝鮮IT労働者について企業向け注意喚起を更新しています。
企業側から見ると、
「普通に採用したITエンジニアだと思っていた」
↓
「実は身元を偽っていた」
↓
「企業内部のシステムや情報にアクセスされた」
という別タイプのリスクがあります。
そのため現在の企業セキュリティでは、単純な「ウイルス対策」だけでなく、
本人確認
採用時のバックグラウンド確認
アクセス権限の最小化
多要素認証
ログ監視
外部委託先の管理
開発環境と本番環境の分離
などが重要になります。
—
8. では、日本企業の情報漏洩の大半が北朝鮮なのか?
そうとは言えません。
ここは非常に重要です。
企業の情報漏洩には、北朝鮮以外にも非常に多くの原因があります。
原因 例
ランサムウェア犯罪者 システムを暗号化して身代金要求
フィッシング 従業員のID・パスワードを盗む
人的ミス メール誤送信
設定ミス クラウド上のデータを公開
内部不正 従業員が顧客情報を持ち出す
委託先の事故 外注先から漏洩
脆弱性悪用 古いソフトの欠陥から侵入
サプライチェーン攻撃 関係会社を経由して侵入
北朝鮮系攻撃 金銭・情報窃取など
中国系攻撃 情報収集・技術窃取など
ロシア系攻撃 情報窃取・破壊活動など
したがって、
「企業から個人情報が漏れた」
という事実だけでは、
「北朝鮮が盗んだ」
とは判断できません。
警察庁自身もサイバー攻撃を、北朝鮮だけではなく様々な主体による脅威として扱っています。
—
9. 「漏洩した企業=北朝鮮に狙われた企業」とも限らない
例えば企業から、
氏名
住所
電話番号
メールアドレス
生年月日
顧客ID
などが漏洩したとします。
この場合、
「北朝鮮が日本人の個人情報を集めている!」
と直ちに判断するのは適切ではありません。
むしろ現実には、
犯罪者による不正アクセス、ランサムウェア、フィッシング、設定ミス、従業員のミスなど、様々な可能性があります。
一方、
防衛技術
航空宇宙技術
原子力関連技術
半導体関連技術
先端製造技術
研究データ
などの場合は、国家・軍事目的の情報収集という可能性を考える必要性が高くなります。
警察庁も、外国による技術流出について、サイバー攻撃だけでなくスパイ工作や経済・学術活動を通じた流出など、複数の経路を挙げています。
—
10. 北朝鮮系攻撃と一般的な犯罪者の違い
ざっくり比較すると、次のように考えると分かりやすいです。
一般的なサイバー犯罪者
目的:
「金を取る」
そのため、
ランサムウェア
クレジットカード情報
ネットバンキング
アカウント
個人情報
などを狙います。
北朝鮮系攻撃者
目的として、
「外貨獲得」+「情報収集」+「軍事・政策上の目的」
などが指摘されています。
特に暗号資産については、北朝鮮による大規模な窃取が国際的にも問題になっています。
—
11. なぜ北朝鮮はサイバー攻撃を行うのか
大きな理由の一つが、国際的な制約下でも外貨を獲得できる手段になり得ることです。
通常の金融取引などが制限されている状況でも、インターネットを利用すれば国境を越えて攻撃できます。
そのため、
低コストで世界中を攻撃できる
というサイバー空間の特徴が北朝鮮にとって利用価値を持つと考えられています。
警察庁の資料でも、北朝鮮は政治的目標の達成や外貨獲得を目的としてサイバー攻撃を行っているとされています。
—
12. 「中国」「北朝鮮」「ロシア」などをどう見分けるのか
ここも誤解されやすいところです。
例えば、
> 「攻撃元のIPアドレスが中国だった」
だけで、
> 「中国政府の攻撃だ」
とは判断できません。
同様に、
> 「北朝鮮に関連するサーバーを使っていた」
だけで、必ず北朝鮮政府による攻撃だと断定できるわけではありません。
実際のアトリビューション(攻撃主体の特定)では、
マルウェア
攻撃手法
インフラ
コード
過去の攻撃との類似性
標的
攻撃者の行動
捜査情報
複数国の情報
民間セキュリティ企業の分析
などを総合的に評価します。
今回のTraderTraitorについても、日本の警察による捜査・分析とFBI等の分析を組み合わせて特定されています。
—
13. 個人情報漏洩の場合、北朝鮮を過度に心配する必要はある?
基本的には、「北朝鮮かどうか」よりも、何の情報が漏れたのかを確認することのほうが重要です。
例えば、
メールアドレスだけ
比較的注意すべきなのは、
フィッシングメール
詐欺メール
なりすまし
などです。
氏名+住所+電話番号
さらに、
電話詐欺
なりすまし
ダイレクトメール
フィッシング
などのリスクが高まります。
免許証画像
これはさらに注意が必要です。
氏名
生年月日
住所
免許証番号
顔写真
などが含まれるため、本人確認情報として悪用されるリスクがあります。
ID・パスワード
こちらは非常に重要です。
すぐに変更するべき情報です。
特に他サービスと同じパスワードを使っていた場合は、そちらも変更します。
—
14. 企業から「北朝鮮による攻撃」と説明された場合
企業から、
> 「北朝鮮を背景とする攻撃グループによるものと判断しています」
などと説明された場合は、通常の漏洩以上に注意して、
① 何が漏れたか確認
氏名
住所
電話番号
メール
生年月日
免許証
マイナンバー
パスワード
クレジットカード
銀行情報
など。
② パスワード変更
同じパスワードを使い回しているサービスも変更。
③ 不審なメール・SMSに注意
漏洩後に、
「本人確認してください」
「アカウントが停止されました」
「セキュリティ確認が必要です」
などの連絡が来ても、リンクを直接開かない。
④ 金融機関を監視
カードや銀行口座に不審な利用がないか確認。
⑤ 実害があれば警察・関係企業へ
不正契約、金銭被害、アカウント乗っ取りなどが発生したら早めに相談します。
—
15. 一番注意したいのは「漏洩後の二次攻撃」
実は、企業から個人情報が漏れた後に怖いのが、
「漏洩した情報を使った次の攻撃」
です。
例えば、
企業から
「○○様の個人情報が漏洩しました」
↓
犯人が氏名・メールアドレスを入手
↓
本物そっくりのメールを送る
↓
「情報漏洩のお詫びです。本人確認してください」
↓
偽サイトへ誘導
↓
ID・パスワードを入力
↓
アカウント乗っ取り
という流れです。
したがって、情報漏洩の通知を受けた後こそ、怪しい連絡に警戒することが重要です。
—
16. 「北朝鮮の仕業なのか?」を判断するポイント
企業から情報漏洩の通知を受けた場合は、次のように考えるとよいです。
レベル1
単なる個人情報漏洩
→ 原因がまだ不明。
レベル2
不正アクセスによる漏洩
→ 外部から侵入された可能性。
レベル3
ランサムウェア等による攻撃
→ 犯罪組織などの可能性。
レベル4
特定の国家系攻撃グループとの関連が確認された
→ 北朝鮮、中国、ロシアなどの国家関連グループを含めて検討。
レベル5
警察・政府・企業が攻撃主体を特定
→ かなり強い根拠があります。
つまり、
「情報漏洩した」
と
「北朝鮮による情報窃取が確認された」
は全く別の話です。
—
17. 結論
企業の情報漏洩については、
「北朝鮮が原因のケースは実際に存在する。しかし、企業の情報漏洩全般を北朝鮮の仕業と考えるのは間違い」
というのが最も正確です。
特に北朝鮮については、
Lazarus
TraderTraitor
Andariel
WaterPlum
など、北朝鮮を背景とする攻撃活動が日本政府から具体的に注意喚起されています。DMM Bitcoinから約482億円相当の暗号資産が窃取された事案のように、日本企業が実際に被害を受けた例もあります。
一方で企業の情報漏洩には、
ランサムウェア犯罪者・フィッシング・内部不正・従業員のミス・クラウド設定ミス・委託先・脆弱性悪用・サプライチェーン攻撃など、北朝鮮とは無関係な原因も大量にあります。
したがって、個人として最も重要なのは「北朝鮮なのか」を推測することより、
「何が漏れたのか」→「認証情報が漏れたか」→「本人確認書類が漏れたか」→「金融情報が漏れたか」→「二次被害が起きていないか」
を確認することです。
なお、2026年9月18日にも日本政府が北朝鮮系「WaterPlum」について新たな注意喚起を出しているため、北朝鮮系サイバー攻撃は過去の話ではなく、現在も企業が警戒すべき脅威と考えてよいです
企業へのサイバー攻撃・情報漏洩は北朝鮮の仕業なの?【2026】
疑問

コメント