면접관과 구직자 모두 가짜라고? 일본 경찰청, FBI 등 다국적 기관이 폭로한 북한 해커의 '채용국'
- 핵심 관점: 북한 해커 조직 WaterPlum(Contagious Interview)은 채용 담당자를 사칭해 개발자가 악성 코드를 실행하도록 유도했으며, 이미 전 세계 최소 3만 대 기기를 감염시키고 7,000개 이상의 암호화폐 지갑을 탈취했으며, 관련 자산은 최소 1,071만 달러에 달한다. 공격 대상은 개인 개발자와 Web3 종사자까지 확대되었다.
- 핵심 요소:
- 공격은 허위 채용을 진입점으로 삼아 코딩 테스트, 코드 저장소를 통해 악성 프로그램이 삽입된 NPM 패키지를 유포하며, BeaverTail, InvisibleFerret 등 여러 악성코드 패밀리가 관련되어 있다.
- 2025년 12월부터 2026년 7월까지 공격은 100개 이상 국가에 영향을 미쳤으며, 지갑 개인키, 니모닉, 브라우저 자격 증명, 신분증 등 민감한 데이터를 탈취했다.
- 탈취한 신분증은 북한 IT 인력이 해외 개발자로 위장해 취업하는 데 사용되었으며, 일본에서 처음으로境内 이러한 '원격 근무 거점'이 적발되어 수억 엔의 자금 이동이 관련되었다.
- 암호화폐 기업은 중점 침투 대상이며, 북한 IT 인력으로 의심되는 자가 위조 이력서로 일본 거래소에 지원했고, 면접 중 영어가 맞지 않거나 부화면을 자주 보는 등의 특징이 나타났다.
- 다국적 기관 권고: 암호화폐 자산이 있는 기기에서 낯선 코드를 실행하지 말 것, 감염 후에는 지갑이 이미 유출된 것으로 가정하고 새 기기로 지갑을 생성하고 시스템을 재설정해야 한다.
원문 출처 npa.go.jp
편역|Odaily(@OdailyChina), 역자|Asher(@Asher_ 0210)

9월 18일, 일본 경찰청과 미국 연방수사국(FBI) 등 여러 국가 기관이 공동으로 발표한 내용에 따르면, 북한 해커 조직 WaterPlum(일명 "Contagious Interview")은 장기간 채용 담당자나 암호화폐 기업을 사칭하여 개발자들에게 코딩 테스트와 프로젝트 협력을 명목으로 악성 코드를 실행하도록 유도해 왔다.
2025년 12월부터 2026년 7월까지 이 조직은 100개 이상의 국가에서 최소 3만 대의 기기를 감염시키고, 7,000개 이상의 암호화폐 지갑에서 자금을 빼돌리거나 계정 자격 증명을 탈취했으며, 관련된 암호화폐 자산은 최소 1,071만 달러에 달한다.
과거 주로 거래 플랫폼과 대형 기관을 대상으로 한 공격과 달리, WaterPlum은 목표를 개인 개발자, 프리랜서, Web3 종사자까지 더욱 확대했다. 공격자는 지갑 자산을 직접 탈취할 뿐만 아니라, 감염된 컴퓨터와 신원 정보를 이용해 피해자가 속한 회사에 침투하여 향후 영업 비밀 탈취, 협박, 심지어 피해자 사칭 취업을 위한 조건을 만들기도 한다.
"고연봉 채용"에서 시작되는 공격
WaterPlum의 가장 흔한 공격 진입점은 피싱 이메일이 아니라, 겉보기에는 정상적인 취업 기회다. 공격자는 AI, 암호화폐 또는 NFT 기업을 사칭하여 소셜 미디어, 온라인 채용 플랫폼, 긱 플랫폼, 프리랜서 마켓을 통해 소프트웨어 개발자에게 접근한다. 초기 소통이 이루어진 후에는 일반적으로 온라인 화상 면접을 주선하거나 지원자에게 코딩 테스트를 요구한다.
실제 공격은 "기술 평가" 단계에서 발생한다. 공격자는 지원자에게 코드 저장소를 보내 프로젝트를 로컬에서 실행하거나, 프로그램 오류를 수정하거나, 화상 회의 소프트웨어가 작동하지 않는 원인을 찾도록 요구할 수 있다. 이러한 프로젝트는 겉으로는 평범한 JavaScript, Python 또는 VS Code 프로젝트처럼 보이지만, 내부에는 이미 악성 코드가 심어져 있다.
WaterPlum은 악성 프로그램이 삽입된 NPM 패키지(Node.js 패키지 관리자)를 자주 사용하며, BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle 등 여러 악성코드 패밀리와 관련되어 있다. 그중 일부 악성 프로젝트는 .vscode/tasks.json 구성 파일을 이용하여 사용자가 VS Code 폴더를 열고 신뢰한 후 코드를 자동 실행한다. 피해자 입장에서는 코드를 다운로드하고 프로젝트를 열어 "면접관"의 요구대로 프로그램을 실행했을 뿐인데, 악성코드는 이미 백그라운드에서 설치를 완료한 상태일 수 있다.
초기 접근 권한을 획득한 후, 공격자는 원격 접속 트로이 목마를 배포하여 기기에 대한 장기적 통제를 유지하고, 정보 탈취 프로그램을 사용하여 데이터를 수집한다. 주요 탈취 대상은 다음과 같다:
- 브라우저에 저장된 계정과 비밀번호;
- 클립보드 내용, 키보드 입력 기록 및 화면 캡처;
- 암호화폐 지갑 개인 키, 니모닉 및 관련 데이터;
- 컴퓨터 및 공유 폴더 내 파일;
- 운전면허증, 여권 등 신분증 이미지.
이 정보는 최종적으로 공격자가 통제하는 서버로 전송된다. 피해자의 지갑에 당시 자산이 없더라도, 개인 키나 니모닉이 이미 유출되었다면 공격자는 장기간 주소를 모니터링하며 자금이 입금되기를 기다렸다가 빼돌릴 수 있다.
기기가 통제된 후에는 위험이 개인 지갑에만 국한되지 않는다. 개발자는 일반적으로 회사 코드 저장소, 클라우드 서비스 및 내부 시스템에 접근할 수 있으므로, WaterPlum은 기기에 저장된 로그인 자격 증명과 기존 권한을 이용하여 고용주, 고객 또는 협력사 시스템에 침투하여 영업 비밀을 계속 탈취하고, 기업 네트워크 내에서 측면 이동하며, 심지어 민감한 데이터를 이용해 협박할 수도 있다.
해외 주거지에 숨겨진 "원격 근무 거점"
WaterPlum이 탈취한 운전면허증, 여권 등 신분증에는 또 다른 용도가 있다. 바로 북한 IT 인력에게 전달하여 피해자를 사칭하게 하고, 해외에서 취업하여 외화를 벌도록 하는 것이다. WaterPlum은 주로 허위 채용을 통해 악성코드를 유포하고, 북한 IT 인력은 해외 개발자로 위장하여 기업에 취업하는데, 이 둘은 인력과 인프라 측면에서 중첩된다. 일본 경찰청과 FBI는 WaterPlum 구성원과 일부 북한 IT 인력이 모두 조선로동당 중앙위원회 산하 군수공업부 제313총국에 소속되어 있다고 판단했다.
기업의 직원 신원 및 근무지 검증을 우회하기 위해, 북한 IT 인력은 해외 중개인과 협력하는데, 중개인은 현지 주거지에 업무용 컴퓨터를 집중 배치하고 신원 정보를 제공하며 급여를 대신 수령하고, 실제 업무는 북한, 러시아 등지에 있는 인력이 원격으로 수행한다. 이는 사실상 실제 운영자의 위치와 신원을 위장하도록 돕는 원격 근무 거점인 셈이다.
이러한 방식을 통해 북한 IT 인력은 일본 또는 미국 현지의 컴퓨터와 네트워크를 사용하여 기업 시스템에 로그인할 수 있어, 회사는 직원이 현지에 있는 것으로 착각하게 된다. 연락을 담당하는 사람은 회사에서 지급한 컴퓨터를 대신 수령하고 신분증과 은행 계좌를 제공하며, 받은 급여를 실제 근무자에게 전달한다.
일본 당국은 이번에 처음으로 일본 국내에 설치된 이러한 거점을 적발했다. 조사 결과, 관련 인물들은 북한 IT 인력의 신원 위장과 업무 수주를 도왔을 뿐만 아니라, 수억 엔 상당의 자금(암호화폐 포함)을 일본 해외로 이전한 적도 있는 것으로 드러났다. 이 통고는 기업이나 개인이 북한 IT 인력에게 일자리를 제공하거나 보수를 지급하거나, 신원 정보, 은행 계좌, 원격 장비 제공을 도울 경우 현지 법률을 위반하고 대북 제재 규정을 위반할 수 있다고 경고했다.
이러한 인력이 기업에 침투한 후 초래하는 위험은 급여가 북한으로 흘러가는 것에 그치지 않는다. 한 북한 IT 인력은 보수 분쟁으로 고용주를 협박하여 회사의 독점 소스 코드를 공개했고, 또 다른 웹사이트 유지보수 담당자는 회사 웹사이트를 악의적으로 변조하여 사이트에 접속할 수 없게 만들었다.
이력서를 위조하여 일본 암호화폐 거래소에 지원
암호화폐 기업은 북한 IT 인력이 중점적으로 침투하는 업종 중 하나다.
2025년 5월, 한 일본 암호화폐 거래소가 엔지니어 직무 지원서를 접수했는데, 지원자는 북한 IT 인력으로 의심되며 VPN을 통해 채용 페이지에 접속하여 위조 이력서를 제출했다. 이력서는 매우 "만능형"으로 보였다. 지원자는 다수의 프로그래밍 언어, 블록체인 기술, 암호화폐 기술 및 클라우드 서비스를 보유했다고 주장했으며, 각 카테고리마다 10개 이상의 관련 지식과 경험을 나열했다. 개인 경력으로는 유럽 대학 교육 배경과 단기간 내 유럽 및 아시아 여러 도시에서 근무한 경험을 포함했다. 화상 면접에서 지원자는 말레이시아 출생, 핀란드 거주, 모국어가 말레이어와 중국어라고 주장했다. 그러나 영어 능력은 주장하는 교육 및 직업 배경과 명백히 일치하지 않았고, 간단한 질문에만 답할 수 있었으며, 이력서에 나열된 대부분의 기술 능력을 자세히 설명하지 못했다.
통고는 또한 다른 북한 IT 인력 의심자들의 면접에서 나타나는 공통 특징을 정리했는데, 대면 만남 거부, 암호화폐로 급여 지급 요구, 다른 화면을 자주 응시, 배경에서 간간이 들리는 다른 사람의 목소리, 영상 또는 오디오의 반복적 끊김 등이 포함된다. 다른 화면을 자주 보는 것은 지원자가 다른 사람이 제공한 답변을 읽고 있을 가능성을 의미하며, 화면에 지원자 한 명만 보이더라도 뒤에서 여러 명이 협력하여 이력서에 적힌 기술 능력을 함께 만들어낼 수 있다.
컴퓨터 감염 발견 후, 악성코드 제거만으로는 부족하다
컴퓨터에서 출처가 불분명한 코드를 실행한 적이 있다면, 지갑 자산이 아직 빠져나가지 않았다고 해서 기기와 지갑이 여전히 안전하다고 판단해서는 안 된다. 악성코드가 이미 개인 키, 니모닉 또는 브라우저 로그인 자격 증명을 획득했을 수 있으며, 단지 아직 즉시 사용하지 않았을 뿐이다. 공격자는 더 적합한 이체 시점을 기다리며 기기에 백도어를 계속 유지할 수도 있다.
여러 국가 기관은 암호화폐 자산을 보관하거나 민감한 데이터를 처리하는 기기에서 낯선 사람이 제공한 코드를 직접 실행하지 말 것을 권고한다. 테스트가 반드시 필요한 경우에는 일상 환경과 격리된 샌드박스나 가상 머신을 사용하고, 실행 전에 프로젝트에 난독화되었거나 읽을 수 없거나 다른 파일을 자동 다운로드하는 코드가 있는지 확인해야 한다.
curl, base64, mshta, Invoke-WebRequest 등 다운로드, 인코딩 또는 은닉 실행 명령이 포함된 스크립트에도 각별히 주의해야 하며, 구체적인 용도를 모를 경우 실행하지 말아야 한다. 기기가 이미 백신 소프트웨어에 의해 감염이 경고되었거나, 의심스러운 채용 담당자가 제공한 프로그램을 실행한 적이 있다면 즉시 네트워크를 차단해야 한다. 악성코드가 이후 제거되더라도 지갑 데이터가 이미 유출되었다고 가정하고, 다른 안전한 기기에서 완전히 새로운 지갑을 생성하여 자산을 모두 이전하고 새로운 니모닉을 오프라인으로 보관해야 한다.
감염된 컴퓨터에 아직 발견되지 않은 백도어가 남아 있을 수 있으므로, 가장 안전한 처리 방법은 필요한 자료를 백업한 후 운영 체제를 완전히 재설치하거나 초기화하는 것이지, 기존 환경을 계속 사용하는 것이 아니다.


