연례 피싱 대작전, 가짜 DeFi가 북한 Lazarus 진짜 해커를 낚아내다
- 핵심 요점: 보안 기관이 가짜 DeFi 회사를 설립하여 북한 Lazarus 그룹 산하 'Famous Chollima' 해커 조직에 성공적으로 침투했으며, 이들이 위조 신분, AI 도구 및 원격 협업을 이용해 서방 기업에 침투하는 전체 프로세스를 밝혀내고, 진화하는 도구 세트와 인프라를暴露했다.
- 핵심 요소:
- 연구원들은 채용 담당자로 위장하여 수개월에 걸쳐 북한 요원 3명을 모집했고, ANY.RUN 샌드박스 환경을 통해 실시간으로 그들의 운영 행위, 도구 사용 및 협업 패턴을 기록했다.
- 요원들은 위조 운전면허증, 도난당한 사회보장번호 및 대리 계좌를 사용하여 입사 절차를 완료했으며, 일부 증명서는 Google Gemini로 가공 처리되었고 SynthID 워터마크가 포함되어 위조 흔적이 드러났다.
- 공격자들은 ChatGPT, Google Gemini 등 AI 도구를 활용해 코딩, 번역 및 파일 수정을 수행했으며, AstrillVPN, 원격 데스크톱 소프트웨어 및 전용 서버를 이용해 기업 환경에 은밀하게 접속했다.
- 요원 3명은 개발 과정에서 기술 부족을 드러냈으며, 기본적인 질문을 반복적으로 검색했고, 선택적 네트워크 중단 및 캡차 유도로 더 많은 프록시 서버 및 인프라 정보를 노출했다.
- 조사 결과, Famous Chollima는 기업 내부에 장기적으로 잠복하여 코드, 시스템 및 지적재산권에 대한 접근 권한을 합법적으로 획득하는 것을 목표로 하며, 단기 공격에 그치지 않고 위협의 지속성이 현저함을 확인했다.
원문 출처: 보안 회사 ANY.RUN
번역: Odaily星球日报 진샤오펑(秦晓峰) (@QinXiaofeng 888 )
편집자 주: 피싱에 자주 노출되는 암호화폐 사용자라면, 북한 해커 조직 라자루스 그룹(Lazarus Group)에 대해 들어봤을 것이다. 이들의 잘 알려진 '작전'으로는 Bybit(15억 달러) 도난 사건, Ronin Network / Axie Infinity 브리지 공격(6억 2천만 달러), DMM Bitcoin / Ginco 관련 공격(3억 8백만 달러), Harmony Horizon Bridge 공격(1억 달러), Atomic Wallet 공격(1억 달러) 등이 있다.
이러한 공격의 성공 비결은 바로 사회공학(Social Engineering)에 있다. 해커들은 일반적인 채용 지원을 가장해, 암호화폐 기업에 수년간 잠복하며 기회를 엿본다.
최근, 보안 기관 ANY.RUN이 위협 인텔리전스 및 헌팅 전문 기업 BCA LTD, 그리고 북한 IT 인력 침투를 폭로하는 위협 인텔리전스 프로젝트 NorthScan과 공동으로 조사에 나서, 북한 해커 요원들을 효과적으로 타격했다.
연구진은 가짜 DeFi 스타트업을 설립하고, 북한 라자루스 그룹 산하 인력 침투 전문 조직인 'Famous Chollima' 요원을 성공적으로 채용하여, 북한 IT 인력 작전의 내부를 들여다볼 수 있었다. ANY.RUN의 샌드박스 환경은 요원들의 행동 패턴을 실시간으로 기록했으며, 진화하는 도구 세트, 원격 접속 워크플로우, AI 도구 사용, 그리고 이를 뒷받침하는 인프라까지 낱낱이 드러냈다.
이번 조사는 단순한 채용 단계를 넘어, 이들이 입사 후 어떻게 협력하고, 회사 자원을 어떻게 획득하고 활용하는지까지 심층적으로 보여준다. 연구 결과, 북한 IT 인력 계획은 단순한 채용 위험에 그치지 않는다. 요원이 조직 내부에 잠입하면, 합법적인 경로를 통해 코드, 시스템, 지식재산권, 핵심 비즈니스 프로세스에 대한 접근 권한을 얻을 수 있기 때문이다.
다음은 세 기관이 공동으로 작성한 보고서로, Odaily星球日报가 번역했습니다. 즐겁게 읽어주세요.
——————————
서론
지난 12월, 우리는 "Famous Chollima"의 침투 주기를 처음으로 완전히 기록했다. 서방 기업에 취업시키기 위해 공범을 모집하고, 위조 신분증을 만들고, 노트북을 중간자 거주지로 운송하며, 면접 중 AI 도구를 사용해 실시간 지원과 번역을 하는 과정까지 전부 파악했다.
그 조사에서 우리는 면접을 대신 봐주고 노트북을 빌려주는 대가로 급여의 일정 비율을 받는 중간자 역할로 위장했다. 핵심은, 그 노트북들이 사실 ANY.RUN 샌드박스 환경이었고, 그들의 모든 클릭과 모든 작업 단계를 기록했다는 것이다. 이를 통해 우리는 방대한 양의 지표, 수 시간 분량의 컴퓨터 작업 녹화 및 대면 접촉 영상 자료를 확보했고, 전례 없는 조사로 여러 매체의 헤드라인을 장식했다.

("Famous Chollima" 모집책, 코드명 '염열(烈焰)'인 Aaron)
이것은 결코 쉬운 일이 아니었다. 그들의 내막을 파악하면서 범죄 공범 역할을 연기해야 했기에 수개월의 노력이 필요했다. 그리고 오늘, 우리는 한 발 더 나아가기로 결정했다.
이번에는 중간자 역할이 아닌, Ballena Azul LTD의 설립자가 되었다. 이는 새로운 DeFi 프로토콜 회사로, 크로스체인 암호화폐 고래(巨鲸)들과 직접 협력하며 플랫폼 구축을 위한 개발자를 찾고 있었다. 우리가 그들에게 맡길 수 있는 개발자, 당신과 모든 친구들의 주머니에 있는 돈을 합친 것보다도 많은, 쉼표를 세느라 손이 아플 정도로 엄청난 자금을 운용할 개발자 말이다.

Ballena Azul LTD 웹사이트
이 새로운 장면에는 모든 것이 갖춰져 있다: 직원 신원 조회를 하지 않는 지나치게 자신만만한 CEO; 위조 서류를 소지한 가짜 개발자; 자금 세탁에 사용되는 '노새(mule)' 계좌; 기자로 위장한 투자자; 그리고 마침내 모든 것을 폭발시키는 이탈리아 변호사.
자, 쇼는 이미 시작됐다!
제1장: The Chollimas
먼저 우리의 주요 상대를 간단히 소개하겠다. Famous Chollima는 북한 라자루스 조직 산하의 여러 파벌 중 하나이다. 그 목표는 단순하고 명확하다: 서방 기업에 취업하는 것.
그들은 정보 가치와 자금이 매우 풍부한 산업 분야의 원격 근무 직위를 노린다. 암호화폐, 금융, 헬스케어는 항상 그들의 첫 번째 선택지였으며, 최근 활동은 제약, 토목 공학, 건설 및 기타 분야로 확장되었다. 이러한 직위를 얻기 위해 그들은 위조된 신분, 허위 이력서, 대리 면접, 원격 지원자, 유령 개발자에 의존하며, 모두가 협력하여 회사가 자신들이 주장하는 인물을 고용했다고 믿게 만든다.

(Bitso Quetzal 팀이 회사 면접 중 체포한 북한 요원)
전통적인 침입과 달리, 그들의 목표는 조직을 수 시간 또는 수 일 안에 무너뜨리는 것이 아니라, 조직의 일부가 되는 것이다. 성공적인 취업은 내부 시스템, 소스 코드, 지식재산권 및 기업 의사 결정 프로세스에 대한 수개월 또는 수년간의 지속적인 접근권을 제공하며, 동시에 합법적인 급여를 받고 궁극적으로 자금을 북한 정권으로 송금한다.
이것은 Famous Chollima를 완전히 다른 유형의 위협으로 만든다. 악성코드 작전은 하룻밤 사이에 놀라운 효과를 낼 수 있지만, 그 자체로 소음이 크고 상당한 노출 위험이 따른다. 반면, 직원으로서의 노출은 위험성이 상대적으로 낮다. 신뢰를 받는 시간이 길어질수록 정보를 수집하고, 결정에 영향을 미치며, 점차 조직에 통합될 기회가 커진다. 만약 충분히 많은 요원이 같은 회사 내에서 직책을 얻는다면, 그들은 결국 소프트웨어 취약점을 이용하지 않고도 엔지니어링 결정, 코드 리뷰, 풀 리퀘스트, 승인 또는 기타 신뢰 기반 프로세스에 영향을 미칠 수 있다.
그들이 이러한 기회를 적극적으로 찾고 있음을 잘 알고 있었기에, 우리는 그들을 위해 의도적으로 기회를 만들기로 결정했다.
제2장: 회사
정답은 Ballena Azul LTD였다.
표면적으로 볼 때, 이는 Famous Chollima가 꿈꾸는 완벽한 회사였다: 여러 블록체인에 걸쳐 암호화폐 고래들과 협력하는 DeFi 프로토콜이며, 플랫폼 구축을 도와줄 경험 많은 개발자를 찾고 있었다.
프로토콜 자체는 간단했다. NFT 및 기타 온체인 메커니즘을 결합하여, 고래 지갑이 자발적으로 신원을 밝히고 소유권을 공개적으로 선언할 수 있게 한다. 그 아이디어는 대규모 자금 이동 시 불필요한 시장 투기를 줄이고, 거래소 해킹, 지갑 도난, 러그 풀(exit scam) 등의 소문으로 생태계에 패닉을 유발하는 것을 방지하는 것이었다.

OpenSea NFT 마켓플레이스의 Ballena Azul LTD
모든 것이 진짜처럼 보여야 했다. 전문적인 웹사이트, 기업 브랜드, 문서, 온라인 이미지, 그리고 가장 중요한 것은 말이 되는 제품이었다. 우리가 이렇게 한 것은 투자자들이 믿을 것이라고 기대해서가 아니라, 그들이 (미끼를) 물 것이라고 예상했기 때문이다.

(영국 기업 등록부에 이미 존재하는 Ballena Azul LTD 등록 정보는 회사의 합법성을 높이는 데 도움이 되었다. 해당 법인은 우리 작전과 무관하다)
나는 Ballena Azul LTD의 공동 창업자 레오나르도 넬슨(Leonardo Nelson)으로 변신했다. 나의 비즈니스 파트너 베니토(Benito)는 이탈리아에서 회의에 참석할 예정이다. 한편, 하이너(Heiner)는 첫 번째 에피소드에서 개발자이자 조력자였던 앤디 존스(Andy Jones) 역할을 다시 맡는다. 이번에는 Ballena Azul의 기술 책임자이며, 베니토가 직접 나에게 추천한 인물이다.
인프라 측면에서는 가장 신뢰할 수 있는 제공업체를 선택했다: ANY.RUN. 이제 모든 준비가 끝났고, 개발자만 구하면 된다.
운 좋게도 Andy는 이 직책에 적합한 인물을 정확히 알고 있었다: Angelo Cruz, 출세를 갈망하는 Famous Chollima 대외 모집 담당자.
제3장: 마피 상인(馬販子)
Angelo Cruz는 GitHub에서 Andy를 알게 되었다. 그들은 대화를 시작했고, 얼마 지나지 않아 Cruz는 Andy에게 공동 작업을 제안했다. Andy는 그가 신뢰하는 조력자 역할을 하며 그의 개발자들이 일자리를 찾을 수 있도록 도와주기로 했다.

GitHub에서 조력자를 찾는 Angelo의 댓글
Andy는 동의했고, 곧 Angelo에게 우리 회사인 Ballena Azul LTD를 훌륭한 기회라고 소개했다. 계획대로, Ballena Azul LTD는 또 하나의 '잡아먹힐 양'이 되는 셈이었다. 우리는 Andy의 판단을 신뢰했기에, 그가 선택한 사람이라면 누구든 환영했다.

Famous Chollima와의 면접 (YouTube에서 보기)
허위 신뢰감을 조성하기 위해 Andy는 형의 신분증을 빌려줄 수 있다고 제안했지만, 결국 사용되지는 않았다. 얼마 지나지 않아 Angelo는 우리에게 첫 번째 엔지니어를 소개했다: Angelo Espree (쇼가 시작됐다).
제4장: 팀
Angelo Espree는 Ballena Azul LTD에서 첫 번째로 채용된 인물이자, 우리 회사에 침투한 첫 번째 북한 IT 인력이며, 우리 조사 파일의 1번 대상이 되었다.
면접 전에 Andy와 Angelo는 간단한 시나리오를 합의했다: 그들은 CEO(나)에게 Benito가 이미 Angelo를 알고 있으며, 직접 보증했고, 회사 합류에 동의했다고 말할 것이다.
그렇게 우리의 첫 번째 면접이 시작되었다. Angelo는 레알 마드리드 팬이며 수학적 배경을 가지고 있고, 회사의 스마트 계약 개발을 담당하게 될 것이다.

Angelo의 면접 (YouTube에서 보기)
면접 중, 우리는 Angelo에게 출석 확인을 위해 QR 코드를 스캔하도록 요청했다. 그는 그대로 따랐고, 물론 가장 전형적인 함정에 걸렸다. 해당 QR 코드는 그를 조용히 우리의 Canary Token 중 하나로 리디렉션하여 트리거한 사람의 IP 주소, 사용자 에이전트 등을 기록했다. 당시에는 사소한 실수처럼 보였다. 하지만 나중에 그것은 더 큰 음모를 밝혀내는 결정적인 증거가 되었다. 이것에 대해서는 나중에 이야기하겠다. 지금은 새로운 친구를 사귀었다는 사실에 기뻐하자.
친구로서 우리는 Ballena Azul이 전적으로 신뢰를 기반으로 하는 환경이며, 진정으로 믿을 수 있는 사람만 채용할


