북한 해커 신종 수법: 월 500달러로 대리 면접 고용 후 입사 대체

OdailyOdaily

원문|Odaily News(@OdailyChina)

작성자|Wenser(@wenser 2010)

아웃소싱을 통해 MetaMask 지갑에 침투했던 북한 해커를 기억하시나요?

가짜 DeFi 회사로 피싱 수사를 당해 신원이 공개된 북한 해커도 있었죠.

적극적으로 피싱 수사를 벌이는 보안 회사와 마찬가지로, 북한 해커들도 자신들의 '공격 수단'을 업그레이드하고 있습니다. 초기의 기술적 취약점 공격에서 사회공학적 공격, 이후 아웃소싱 프로젝트 참여와 암호화폐 프로젝트 원격 입사로 발전했죠. 최근에는 침투 수법에 새로운 변화가 생겼습니다. 먼저 사람을 고용해 암호화폐 회사 면접을 통과시킨 뒤, 자신이 그 자리를 대신해 입사하고 잠입한 후 기회를 노려 내부 기술 공격으로 암호화폐 자산과 민감 정보를 탈취하는 방식입니다.

한 달 만에 보안 회사와 북한 해커들 간의 전쟁에 새로운 진전이 있었고, 새로운 유형의 사기 수법이 드러났습니다.

 

'우회 전략': 해커가 대리 면접 후 직책을 가로채고, 결국 '조국에 보답'

먼저 북한 해커들의 '전과'를 살펴보겠습니다. 보안 회사 CrowdStrike 데이터에 따르면, 2025년 북한 국가 연계 해커 및 위협 행위자들이 초래한 암호화폐 손실은 20억 달러를 넘어 전년 대비 51% 증가했습니다. 한국은행은 전 세계적인 공동 제재에도 불구하고 북한의 2025년 국내총생산(GDP) 성장률이 3.5%에 달할 것으로 추정했습니다.

현재 확인된 바에 따르면, 북한 해커들은 '국가대표팀'으로서 경제 성장에 중요한 기여를 하고 있습니다.

올해 7월 31일, 미국 국무부와 FBI는 일본, 한국, 호주, 캐나다, 프랑스, 독일, 이탈리아, 네덜란드, 뉴질랜드, 영국 등 11개국과 공동으로 '북한 IT 인력에 관한 경보'라는 제목의 보안 보고서를 발표했습니다.

보고서에는 상당한 정보가 담겨 있으며, 핵심 내용은 다음과 같습니다.

첫째, 북한은 국내외에 배치된 기술 개발자 네트워크에 의존해 활동하며, 이들을 파견해 가짜 신원을 확보하고 원격 근무로 수익을 올린 뒤 급여를 북한 정부 기관 계좌로 송금합니다. 관련 자금은 궁극적으로 북한의 핵무기 및 탄도미사일 프로그램 개발과 추진에 사용됩니다.

둘째, 북한 해커들의 구체적인 업무 내용을 보면, 이들은 주로 다른 국가 국민의 신원을 도용해 해외 민간 기업이 운영하는 온라인 구인, 조달, 계약 플랫폼에서 일자리와 급여를 얻습니다.

셋째, 이 외에도 북한 기술 인력은 정상적인 직원 급여를 받을 뿐만 아니라 입사한 기업의 비즈니스 정보와 자산에 매우 높은 내부 위협을 가합니다. 상당수가 이를 기회로 데이터 정보 탈취, 암호화폐 탈취, 민감 정보 탈취에 가담했습니다.

마지막으로, 구체적인 실행 방법 측면에서 북한 해커들의 준비 활동과 수법은 점점 더 정교해지고 있으며, AI 모델과 애플리케이션 같은 도구를 활용해 가짜 신원을 만들고 전 세계적으로 불법 활동을 벌이기도 합니다.

주목할 점은, 이 보고서에서 언급된 가장 중요한 정보는 기존의 '직접 면접' 방식에서 나아가 북한 해커들이 최근 자신들의 '업무 프로세스'를 업그레이드했다는 것입니다.

  • 이제 그들은 LinkedIn과 같은 채용 사이트를 통해 이란, 레바논 등 제3국의 기술 인력을 사전에 모집하는 경우가 많습니다.
  • 이후 북한 해커들은 일부 기술 개발자에게 '면접 도우미'로 아르바이트를 하도록 요구하며, 월 500달러 상당의 암호화폐를 대가로 지급해 목표 회사 입사를 돕게 합니다.
  • 마지막으로 북한 해커가 그 자리를 대신해 목표 회사 팀의 일원이 되어 기술 침투를 실현하고, 해당 직책의 급여를 받는 동시에 민감 정보와 데이터, 암호화폐 자산, 기술 코드 등 비즈니스 자산을 탈취할 기회를 노립니다.

의심할 여지 없이, 계속해서 진화하는 보안 공방전 속에서 북한 해커들도 자신들의 'SOP(업무 절차)'를 점차 업그레이드하고 있으며, 그들의 궁극적인 목표는 당연히 자금을 본국으로 송금하는 것입니다.

 

북한 해커 침투 자가 점검 목록: 직원 개인정보부터 일상 표현 습관까지

현재 북한 해커들의 수법은 막기 어렵지만, 여전히 추적 가능한 단서가 있습니다. 다음은 기업들이 경계하고 자가 점검해야 할 몇 가지 신호 지표입니다.

온라인 플랫폼을 운영하는 기업은 특히 다음 사항에 주의해야 합니다.

  • 직원이 등록 정보(계정명, 연락처, 급여 수령 은행 계좌 등)를 자주 변경하는 경우.
  • 직원 신분증 소지자 이름과 등록된 결제 계좌 이름이 일치하지 않는 경우.
  • 동일한 신분 증명 서류로 여러 개의 급여 수령 계좌를 만드는 경우.
  • 신원 확인 서류가 위조되었거나 이미지 편집 소프트웨어, AI 이미지 생성 도구로 생성·변조된 것으로 의심되는 경우.
  • 여러 기술 계정이 동일한 IP 주소에서 접속 요청을 보내는 경우.
  • 단일 계정이 짧은 시간 내에 여러 IP 주소에서 접속 요청을 보내는 경우.
  • 계정이 비정상적으로 오랫동안 로그인 상태를 유지하는 경우.
  • 누적 근무 시간이나 관련 업무 지표가 비정상적인 경우(예: 온라인 시간이 지나치게 길거나, 업무 효율이 지나치게 높거나, 업무량이 지나치게 많은 경우).
  • 채용 사이트 사용자가 자신의 평점을 높이기 위해 가짜 평가를 작성하는 경우 등.

직원 채용이나 면접, 아웃소싱 고용을 진행하는 기업은 다음 세부 사항에 주의하면 북한 해커의 내부 침투를 적시에 막을 수 있습니다.

  • 면접자의 개인 프로필에 오류나 부자연스러운 표현(기계 번역으로 의심됨)이 있고, 자신의 신원 정보에 있는 모국어에 능숙하지 않다고 주장하는 경우(AI 번역 서비스의 보급을 고려할 때, 언어 표현에 더 주의를 기울여야 합니다).
  • 화상 회의에서 위조 세부 사항이 드러나는 경우(예: 사진과 신원 정보 불일치, 회의 영상이 AI 생성 또는 제3자 협조로 만들어진 경우, 언어 표현과 동작·표정이 부자연스러운 경우).
  • 면접 직원이 화상 회의 참여를 거부하거나 얼굴 공개를 거부하는 경우.
  • 노무 급여 제시액이 일반적인 시장 가격보다 낮은 경우.
  • 개인 기술 계정이 여러 사람에 의해 운영되는 정황이 보이는 경우(일반적으로 이러한 해커 활동이 팀 단위로 이루어지며, 실제 상호작용 대상이 시간에 따라 바뀔 수 있음을 의미합니다).
  • 암호화폐로 보수를 지급할 것을 요구하고, 완전한 은행 계좌 및 결제 계좌 정보 제공을 거부하는 경우.

이 콘텐츠는 정보 및 교육 목적으로만 제공되며 BTCC와 관련된 투자 자문을 하지 않습니다. BTCC는 위 내용의 진실성, 정확성 및 독창성을 보장하기 위해 최선을 다하지만, 보장할 수는 없습니다.

추천

9월 FOMC 전망: 단 한 번의 금리 인상, 정말 필요한가?《CLARITY Act》 표결 임박, BTC 급등 후 반락…단기 변동성 확대 가능성BTCC 아침 주요 뉴스 선별 (9월16일)BTCC 아침 주요 뉴스 선별 (9월15일)BTCC 데일리 (9.18)|일본은행 1.25%로 금리 인상, 미 SEC 토큰화 주식 5년 면제 도입