cdbk.net CREATIVESINT — Intelligence Strategy and Analytics

Reflect: COG2SURVEY 20260922

驚くほど身近にある、隣国(北朝鮮)IT労働者とそのスキーム ― 名義を貸した口座から、兵器を支える財布まで

2026年7月31日、米国、日本、韓国、オーストラリア、カナダ、フランス、ドイツ、イタリア、オランダ、ニュージーランド、英国の関係機関は、「北朝鮮IT労働者に関する各国・企業等に対する注意喚起」を共同で公表しました。日本側は外務省、国家サイバー統括室、警察庁、財務省、経済産業省の連名です。注意喚起は、北朝鮮が他国民になりすましたIT労働者に遠隔で仕事を取らせ、その収入を核兵器・弾道ミサイル計画の資金にしていると位置づけ、「北朝鮮IT労働者と契約を交わし、サービス提供の対価を支払う行為は、日本、米国及び韓国等を含む多くの国の国内法に違反し、法的責任を問われる又は罰金を課されるおそれもある」と明記しています。

同じ趣旨の警告は2022年5月の米国務省・財務省・FBIによる勧告が起点で、日本の警察庁も2024年3月に注意喚起を行っています。新しい脅威が見つかったのではなく、何年も前から警告されてきた事象が、いまも続いているということです。

その後も動きは続きました。9月16日には多国間制裁監視チーム(MSMT)が北朝鮮の海外労働者に関する第3回報告書を公表し、そして、9月20日には北朝鮮が日本海へ向けて弾道ミサイルを2回発射しています。本稿は、クラウドソーシングの発注や知人への名義貸しといった日常の取引から、兵器の資金、日本海への予告のない発射、そしてウクライナの戦場までを一本の線として並べた上で、公開情報から「確認できる部分」と「推論にとどまる部分」を分けて示します。

記述内容はすべて公開情報に依拠し、各項目の確度は「観測事実」「単一系統の情報源」「推論」に区分します。金額や人数は出典によって幅が大きく、一つの数字を事実として固定しないものとして扱います。また、本記事での説明がそのままスキームを修正する手法になりうる内容は、意図的に避けています。

※本記事はOSINT情報および時事ニュースなどを元に情報を収集、分析したものを記事としてまとめたものです。

※兵器・戦場に関する詳細な分析は、別途の詳細版で扱っています。本稿(公開版)ではその部分を要約し、確認できる事実と推論の区別のみを示しています。


1. 観測事実

1.1 スキームの仕組み:名義・入口・隠し方

数年前から度々話題に上がる北朝鮮のIT労働者スキームは、個人的な悪質な副業ではありません。制裁下にある国家が、自国の技術者を国内や中国・ロシアなどに置いた上で、他国民から借りた、もしくは偽造した名義でリモートの仕事を取らせ、報酬を本国へ送らせる外貨獲得の仕組みです。今年出された11か国の注意喚起には、雇われた企業のデータ窃取や機微情報の持ち出しにも関わりうると記載されています。外貨獲得とデータ・情報取得が、同じひとつの契約の中で同時に起こることを示唆しています。

名義は、実在する他国民の個人情報を盗むか、借りるかで手に入れます。米財務省は2025年7月、米国人の氏名・社会保障番号を使ってIT労働者用の偽名を作っていたとして、北朝鮮国籍の Song Kum Hyok と呼称している人物を制裁指定しました。名義や口座、受電できるSIM回線を用意する協力者は北朝鮮国籍とは限らず、現実には米国人、ウクライナ人、日本人が訴追または書類送検されています。

仕事を入手するきっかけは LinkedIn、Upwork、Freelancer、GitHub、Telegram など、さまざまなWebでアクセスできるサービスに分散しています。日本においては、不特定多数に仕事を依頼できるクラウドソーシングと、業界ごとの多重下請けが入口を広げている可能性があります。契約後、受託した内容の実作業は、雇用主が送ったノートPCを協力者の自宅に集め、海外からVPNなどを介して遠隔操作する形で依頼元からわからぬよう隠蔽されます。米司法省の起訴事実では、これを laptop farm(ラップトップ・ファーム)と呼びます。報酬は本人名義の口座への直接振込を避け、送金サービス、暗号資産、第三者の口座を経由すると、警察庁等の注意喚起では説明されています。

VPNも遠隔操作ソフトも、業務上、通常業務において、普通に使う道具です。道具だけを見ても異常かどうかは検知できず、異常であることが検知できるのは、名義・作業者・口座・機材の所在を突き合わせることができたときなのです。

1.2 雇った企業に起きたこと

セキュリティ研修を本業とする米 KnowBe4 は2024年7月、北朝鮮のIT労働者を採用してしまったことを自ら公表しました。盗まれた実在の米国人の身元と、ストック写真をAIで加工し、作成した顔写真で、4回のビデオ面接と身辺調査を通過しています。発覚したのは面接を行った際ではなく、会社が送ったMacが届いた直後にマルウェアの読み込みが始まり、EDRが検知した時点でした。同社は、本件においてデータの流出はなかったと説明しています。

米アリゾナ州のクリスティーナ・チャップマンは、自宅でラップトップ・ファームを運営し、68人分の盗用した身元を使い、309の米企業への潜入を助けたとして、2025年7月に102か月(8年6か月)の実刑を言い渡されました。本スキーム全体の収益は1,700万ドル超とされています。FBIは2025年1月、潜入時に盗んだソースコードや社内データを利用して、発覚後に金銭を要求する事例を警告しています。解雇によって雇用の終了までは可能であるものの、それまでに取得されたデータは回収できず、脅迫などの新たなリスクを生む原因に結びつきます。

1.3 日本で確認されていること

2025年4月7日、警視庁公安部は、北朝鮮IT労働者とみられる人物に運転免許証の画像と口座情報を渡し、クラウドソーシング会社への不正なアカウント登録を助けたとして、東京都と大分県の日本人男性2名を書類送検しました。報酬はいったん2人の口座に入り、海外口座へ送られていたと報じられています。発注した企業の画面上では、相手は日本人のフリーランスでした。

2024年には、テレビアニメ『魔導具師ダリヤはうつむかない』の製作委員会が、国内の制作会社から中国の制作会社、さらに別の中国の制作会社へと続く多重委託の中に、スタッフリストの提出に応じない会社が1社あったとして、北朝鮮の制作会社の関与を「否定できない」と判断し、該当部分を国内で作り直しました。ことの発端は、米シンクタンク 38 North が北朝鮮のIPアドレス上のサーバーで制作関連ファイルを見つけたという報告でした。

民間調査会社 Nisos は、日本企業での勤務を自称する北朝鮮IT労働者とみられる複数のペルソナを特定したと報告しています(国内メディアの紹介記事による)。また、ゆうちょ銀行や複数の信用金庫は、北朝鮮IT労働者との関連が疑われる送金の依頼に対し、注意喚起で求められた対策を講じているかを個別に確認することがあると、利用者向けに告知しています。この問題は政府間の文書の中だけにあるのではなく、地域の金融機関の窓口にまで影響を及ぼしていることを示しています。

それでも、日本企業が被害を自ら公表した例は、ほとんど見当たりません。そもそも被害が起きていないのか、公表すると信用・照会のコストが増大してしまうため今は黙っているのか、それとも別の理由があるのかは、現時点では区別できません。

1.4 資金の規模

金額は、出典によって何を数えているかが異なります。

  • 米財務省(2026年3月12日):IT労働者スキームが2024年に約8億ドルを生んだ
  • MSMT第2回報告書(2025年10月):IT労働者の月収は典型的に3,500〜10,000ドル
  • MSMT第3回報告書(2026年9月16日):海外労働者全体(IT以外を含む)が2025年に4億5,000万〜8億ドルを生み、賃金のほぼすべてが当局に没収される
  • MSMT第2回報告書:2024年1月〜2025年9月の暗号資産窃取は少なくとも28億ドル(労働の対価とは別)

「約8億ドル」という数字が、IT労働者の話と海外労働者全体の話の双方に出てくる点には注意が必要です。本稿では、これらを足し合わせることや互いの裏付けとして使用することは行っていません。

1.5 兵器と戦場への広がり(要約)

※兵器・戦場に関する詳細な分析は、別途の詳細版で扱っています。ここでは、確認できている事実と、その確度の区別のみを要約します。

2026年、北朝鮮は日本海に向けて弾道ミサイルの発射を繰り返しています。防衛省の発表や報道で確認できるだけでも、1月から9月20日までに複数回の発射があり、事前通報があったとの発表は確認できません。金正恩総書記は同年6月、弾道・巡航ミサイルの生産を増やすよう指示したと報じられています。(観測事実)

MSMT第1回報告書(2025年5月)は、北朝鮮が2023年以降、大量の弾薬と弾道ミサイルをロシアへ移転し、それらがウクライナへの攻撃に使われたと報告しています。同報告書は、その見返りとして、ロシアが防空装備、電子戦システム、精製石油などを北朝鮮に提供したとしています。MSMT第3回報告書(2026年9月)は、ロシアで働く北朝鮮労働者の中に、ドローン工場で働く人々が含まれるとの報告にも触れています。(観測事実。数量や人数は出典によって幅があります)

戦場で使われた北朝鮮製ミサイルの精度が、ロシアの支援によって改善したという主張は、主にウクライナ政府筋の情報に依拠しています。(単一系統の情報源)

さらに一歩進んで、戦場で得たデータをロシアが体系的に解析し、改良した設計を北朝鮮へ送っているという主張や、日本海への発射は戦場で得た知見を検証するためのものだという見方は、現時点では推論にとどまります。(推論)


2. 検証ステータス

項目確度区分根拠と留保
11か国注意喚起と「対価の支払いは国内法に違反しうる」との記載観測事実米国務省・警察庁等の公表が一致
KnowBe4 の採用と初日の検知、データ流出なし観測事実同社の自己公表。FBI捜査中との但し書き
チャップマンの実刑と laptop farm の規模観測事実米司法省公表、複数報道
日本人2名の書類送検観測事実(処分未確定)警視庁発表と主要紙報道。認否・最終処分は未公表
『魔導具師ダリヤ』への北朝鮮関与観測事実(関与自体は未確定)製作委員会の発表は「否定できない」であり、確定ではない
日本企業での勤務を自称するペルソナ民間観測Nisos の調査。実際の雇用関係は企業側から確認されていない
IT労働者スキームの2024年収入「約8億ドル」当局の推計米財務省公表。算定の内訳は未確認
2026年の弾道ミサイル発射と事前通報の不在観測事実防衛省会見・報道。年間回数は出典間で不一致
弾薬・弾道ミサイルのロシア移転と戦場での使用観測事実MSMT第1回報告書(参加国提供の情報に依拠)
ロシアからの見返り(装備・燃料)と労働者の派遣観測事実(数量・人数は幅あり)MSMT第1回・第3回報告書
戦場で使われたミサイルの精度改善とロシアの技術支援単一系統の情報源ほぼウクライナ政府筋。独立した裏付けは乏しい(詳細版で検討)
戦場の知見が体系的に北朝鮮へ送られている、国内の発射がそれを検証しているという主張推論出典を示さない報道、または時期の重なりのみ(詳細版で検討)
IT労働の報酬が特定の兵器に使われた経路検証不能資金は混ざるため、個別の送金と個別の兵器は結びつけられない
日本企業の被害が「無い」検証不能注意喚起は反復、企業の自己公表はほぼ無い

3. 分析

3.1 一本の線は、どこまでつながっているか

本稿で並べた事象は、点としては多くが観測事実です。名義貸しは書類送検され、IT労働の収益は当局が推計し、ミサイルの移転はMSMTが報告し、戦場での使用は残骸と着弾地点から確認されています。

「IT労働の収入が核・ミサイル計画の資金になっている」ことは、11か国の注意喚起とMSMTが一貫して述べています。しかし、お金、資金経路に明確な証拠が提示されておらず、個々の事象の点と点を結ぶための線は見えていません。日本の口座を通った特定の報酬が、特定のミサイルになったと示すことは、公開情報のみではできません。言えるのは、同じ国家の同じ財布に外貨が入り、その国家がミサイルの生産を増やし、それをロシアへ送ることで見返りを受け取っている、というところまでです。

それでも、この線を「つながっていない」と扱う理由にはなりません。制裁は、個別の送金と個別の兵器の対応を証明するためではなく、財布そのものへの流入を止めるための仕組みです。発注者にとっての問題は、自分の支払いがどのミサイルになったかではなく、ミサイルを作るために使われている、その財布に入ったかどうかです。

3.2 兵器・戦場に関する主張の確度(要約)

北朝鮮にとって、ロシアへの兵器提供は一方的な援助ではない、という見方は広く共有されています。ただし、その中身は主張によって確度が大きく違います。根拠の詳しい検討は詳細版で扱い、ここでは確度の段差のみを示します。

比較的確度が高いのは、北朝鮮の兵器が自国の試射では再現できない実戦の環境で繰り返し使われていること、そして北朝鮮のミサイル部隊がロシアに展開したとみられることから、兵器を運用する経験が北朝鮮に蓄積されうるという点です。

確度が中程度にとどまるのは、ロシアが精度の問題への対処に技術支援をしたという点です。専門家はありうることと評価していますが、情報源はウクライナ政府筋に偏っています。

確度が低いのは、戦場のデータをもとにロシアが改良した設計を体系的に北朝鮮へ送っているという主張と、日本海への発射は戦場で得た知見を検証するためのものだという見方です。前者の根拠は出典を示さない報道や匿名の情報源に限られ、後者には時期の重なり以外の根拠がありません。時期の重なりはこの推論と矛盾しませんが、証明にはなりません。

3.3 前提と確からしさ

本稿は、「日本での名義貸しやクラウドソーシングの発注といった身近な取引と、北朝鮮の兵器、そしてウクライナの戦場はつながっている」と結論づけています。この結論は、以下のA〜Eの事柄が正しいと仮定したうえで成り立つものです。

表には、それぞれの事柄を筆者がどの程度確からしいと見ているか、その根拠、そしてその事柄を正しいと仮定しなかった場合に残る別の読み方を示しました。読み手がある事柄を筆者より確かでない、あるいはより確かだと見る場合、その結論の強さもそれに応じて変化することを示しています。

前提筆者の見立て(確からしさ)主な根拠この前提を置かない場合に残る読み方
A. IT労働の収入は、兵器計画を含む北朝鮮の国家財政に入っている11か国の注意喚起とMSMT報告書の一貫した記述。MSMT第3回報告書は、海外労働者の賃金のほぼすべてが当局に没収されるとしている「制裁違反ではあるが、兵器とは関係がない」という読みが残る
B. 戦場での使用は、北朝鮮の兵器の運用能力を高めている中〜高北朝鮮のミサイル部隊のロシア展開に関する分析と発表、MSMT第1回報告書の見返りの記述戦場は北朝鮮にとって「在庫の処分と外貨の獲得」の場にとどまる
C. ロシアが、精度の問題への対処に技術支援をした情報源はウクライナ政府筋が中心。専門家はありうると評価している精度の変化は、北朝鮮側の改良や、発射する側の運用の調整で説明できる
D. ロシアが戦場のデータを体系的に解析し、改良した設計を北朝鮮へ送っている出典を示さない報道と、匿名の情報源に限られる戦場からの知見は、運用経験や一般的な技術支援の範囲にとどまる
E. 2026年の日本海への発射は、戦場で得た知見を検証するためのものである時期の重なりのみ発射は、米韓演習への対抗や、国内に向けた示威として説明できる

筆者は、AとBを根拠として「身近な取引と戦地はつながっている」と書いています。Cは、ありうるが確定していない事柄として扱い、DとEは仮説にとどめています。DやEを重く見る読み方は、現時点の公開情報で言えることより一歩先へ進んでいる、というのが筆者の評価です。

なお、Aを高く見積もる場合でも、3.1で述べたとおり、日本の口座を通った特定の報酬が特定の兵器に使われたとまでは言えません。本稿の結論は、個別の送金と個別の兵器の対応ではなく、同じ国家の財布に外貨が入り、その国家が兵器の生産と移転を進めている、という構造についてのものです。

3.4 身近に感じられないのは、言葉の使い方のせいである

この事象が遠くの国際問題に見える理由は、技術の高度さよりも、言葉の使い方にあります。「北朝鮮の工作」「核とミサイル」と呼んだ瞬間に、クラウドソーシングの発注や、下請けの再委託、知人への名義貸しは、関連しているものではなく、別件として認識されてしまい、視界から離れていきます。

本稿で取り上げている事件においても、実際に人と仕事が交わる場面は、よくある出来事、日常です。完全リモートの採用、クラウドソーシング、再委託、名義と口座の貸し借り、そして銀行窓口での送金です。地理的な「隣の国」と、取引上の「隣(先方)」は別物です。後者は、アプリやブラウザー上の「ボタン」やSNS、Webサービスやメーラー上の採用メールの画面に見える距離にあります。


4. 関わらないために見るもの、今後の観測指標

問うべきは「この人は北朝鮮か」ではありません。本当に仕事をしている人、契約上の名義、報酬の行き先、機材の所在が、一本の線で説明できるか、所在がすべて一致するかです。書類、映像、口座、送付先、接続元、下請けの名簿を別々に確認し、食い違っているかどうかを見る。人が偽の映像を見抜く精度はコイン投げと統計的には差が見られない、という系統的レビューもあり、面接官の「見た感じ」の印象を重大な判定に置くことはできません。KnowBe4 が自ら気づき対処できたのは、顔の確認ではなく、渡したパソコンを監視している中で不正な事象を検知できたからでした。

今回挙げているような取引で事象に気づくための問いは三つです。どのサイト、どの下請け、どの口座、どの機材を経由しているか(経路)。この契約が続いたとき、最終的に誰が外貨や手数料を得るか(受益者)。なぜ今、この単価で、暗号資産や第三者口座という支払い方法が示されるのか(時期)。

三つの問いに答えられない相手、たとえば作業するスタッフの名簿を出せない委託先については、北朝鮮と関係しているかどうかを確かめられなくても、仕事や支払いを任せない判断ができます。相手の正体を突き止めることは発注者にはほぼできませんが、確認に応じられないという事実は、発注者の側で確認できます。『魔導具師ダリヤ』の製作委員会は、北朝鮮の関与を「否定できない」とした段階で、関与が確定するのを待たずに該当部分を国内で作り直しており、その先例ということができます。

今後、公開情報で追える観測指標は次のとおりです。

  • 日本企業による被害の自己公表、または国内での新たな立件の有無:「沈黙」と「不在」を区別する材料になる
  • MSMT第3回報告書の原文で、IT分野の海外労働者がどう内訳されているか:1.4 の数字の重なりを解く材料になる
  • 兵器・戦場に関する前提 B〜E について、ウクライナ以外の政府・研究機関による独立した評価が出るかどうか:それぞれの前提の確からしさを見直す材料になる(個別の指標は詳細版で扱っています)

※本稿は2026年9月22日時点の公開情報に基づきます。以降の当局発表により、確度区分が変更される可能性があります。


Summary

  • 何が起きているか: 他国民の名義でリモートの仕事を取り、外貨を得ると同時に、雇われた先の社内にも入りうる。対価の支払いは日本の国内法にも違反しうる。
  • 日本: 名義・口座の提供で2名が書類送検。アニメの多重委託では北朝鮮関与を「否定できない」として作り直し。地域の金融機関も送金時の確認を告知している。
  • 資金から兵器へ: IT労働の収入は兵器計画を含む国家財政に入ると各国政府は述べる。ただし個別の送金と個別の兵器は結びつけられない。
  • 日本海と戦地: 2026年は予告のない弾道ミサイル発射が続き、ロシアへ送られたミサイルはウクライナで使われている。戦場での使用が北朝鮮の運用能力を高めている可能性は高いが、戦場の知見が体系的に北朝鮮へ送られているという主張は根拠が薄い(詳細は詳細版)。
  • 何を見るか: 国籍の判定ではなく、名義・作業者・金・機材の食い違いを見る。

Reference Frameworks & Concepts

  • Cognitive Resilience(認知的強靭性): 特定の犯人像、国名、語り手、「見抜く技術」に頼らず、自分の確認の手順と、「何のためにこれを確認したいのか」によって、取引の質と法令上の位置を保つこと。
  • 差分検証: 書類、映像、口座、送り先、接続元、下請け名簿を別々に確認し、食い違っているところだけを人が見る。

5. 出典一覧

注意喚起・制裁(一次)

MSMT(多国間制裁監視チーム)

海外の事例

日本の事例

兵器・戦場(要約部分の主な出典)

※個別の発射、精度、見返りに関する出典は、詳細版に記載しています。

掲載内容を学習、転載、または二次利用する場合は、本サイト(cdbk.jp)から運営へ連絡することを推奨します。問い合わせは cdbk.jp のみとします。 お問い合わせへ