최신뉴스


가짜 면접으로 암호화폐 지갑 노려... 북한 워터플럼, 100개국 기기 3만대 감염 2026.09.22

암호화폐 지갑 7000개 털어 17억엔어치 북한으로 이전
화상 면접에서 AI 얼굴 바꾸기 쓰다 카메라 끄고 네트워크 탓
북한 군수공업부 산하 313총국 소속으로 지목된 해킹 조직


북한 해킹 조직 ‘워터플럼’(WaterPlum)이 8개월 동안 100개국이 넘는 곳에서 구직자들의 기기를 감염시켜 암호화폐 지갑 7000개 이상을 털어 간 정황을 네 나라 수사당국이 공개했다.

▲일본과 미국, 호주, 독일 수사당국이 낸 ‘워터플럼’ 관련 권고문 [출처: 일본 외교부]
▲일본과 미국, 호주, 독일 수사당국이 낸 ‘워터플럼’ 관련 권고문 [출처: 일본 외교부]

일본과 미국, 호주, 독일 수사당국은 함께 낸 권고문에서 워터플럼이 2025년 12월부터 2026년 7월 사이 기기를 최소 3만대 감염시켰다고 밝혔다. 이렇게 모은 암호화폐 17억엔(1071만달러)어치가 북한으로 넘어갔다.

워터플럼은 일자리를 미끼로 썼다. 실재하는 AI와 암호화폐, 대체불가토큰(NFT) 회사를 사칭하거나 채용·프리랜스 플랫폼에서 구직자에게 말을 걸었다. 그런 다음 면접과 코딩 테스트를 빌미로 프로젝트를 내려받게 하거나, 화상회의가 잘 안 된다며 문제를 푸는 방법이라고 속여 악성코드를 실행시켰다.

면접 자체도 꾸며낸 것이었다. 수사당국은 워터플럼 조직원이 화상 면접에서 AI 얼굴 바꾸기 소프트웨어로 다른 얼굴을 쓰다가, 도중에 카메라를 끄고 네트워크 문제라고 둘러대는 정황을 확인했다.

감염 뒤에 쓰인 악성코드는 여러 갈래다. npm 패키지에 숨겨 배포한 자바스크립트 악성코드 △비버테일(BeaverTail)과 파이썬으로 만든 백도어 △인비저블페럿(InvisibleFerret)이 확인됐다. 여기에 원격 조종과 정보 탈취를 함께 하는 △오터쿠키(OtterCookie), 원격 조종 기능을 더 얹은 △오터캔디(OtterCandy)가 더해진다. 악성 비주얼 스튜디오 코드 프로젝트로 퍼뜨린 모듈형 악성코드 △스토트와플(StoatWaffle)도 있다.

배후도 구체적으로 지목됐다. 미국 연방수사국(FBI)과 일본 경찰은 워터플럼 조직원과 일부 북한 IT 인력이 북한 군수공업부 산하 313총국 소속으로 움직인다고 판단했다. 군수공업부는 북한의 무기 연구와 생산을 맡는 조직이다. 워터플럼의 활동은 수년째 이어져 온 ‘컨테이저스 인터뷰’(Contagious Interview) 캠페인과도 연결돼 있다.

수사당국은 권고문에서 기업과 개발자가 할 일을 각각 짚었다. 기업은 지원자의 신원과 소재지, 경력을 꼼꼼히 확인하고 업무에 필요한 시스템과 데이터에만 접근을 허용해야 한다. 개발자는 출처가 불분명한 코드를 격리된 환경 밖에서 실행하지 말고, 건네받은 파일과 코드에 추가 악성코드를 내려받는 명령이 들어 있지 않은지 살펴야 한다.

출처 : 보안뉴스(https://www.boannews.com)