싱가포르 암호화폐 채용 사기, 1,180만 달러 손실 초래

10시간 전
6분 읽기
3 조회수

싱가포르의 가짜 암호화폐 채용 사기 사건

싱가포르 당국은 가짜 암호화폐 채용 제안이 기업의 장치를 감염시켜 공격자들이 기업 시스템에 접근하고 거래 통제를 우회함으로써 1,180만 달러의 손실을 초래했다고 발표했습니다. 싱가포르 경찰청과 사이버 보안청에 따르면, 피해자는 암호화폐 관련 회사의 채용 담당자를 사칭한 사기범에게 LinkedIn을 통해 처음 연락을 받았고, 이로 인해 인터뷰 과정이 시작되었습니다.

“소통은 LinkedIn에서 이메일로 이동하였고, 자칭 채용 담당자는 합법적인 회사의 주소와 매우 유사한 스푸핑된 도메인을 사용했습니다.”

피해자는 Google Meet를 통해 여러 차례 인터뷰에 참석했지만, 인터뷰를 진행하는 사람은 통화 중 카메라를 꺼둔 상태였습니다. 채용 과정이 진행됨에 따라 피해자는 스푸핑된 웹사이트로 안내받아 회사에서 발급한 장치에서 기술 코딩 평가를 완료하라는 요청을 받았습니다. 평가 중 악성 소프트웨어가 다운로드되었지만 피해자는 장치가 손상되었다는 사실을 인지하지 못했습니다.

악성코드의 작동 및 피해

설치된 후, 악성코드는 피해자의 세션 토큰을 수집했다고 SPF와 CSA가 밝혔습니다. 공격자들은 이후 도난당한 토큰을 사용하여 다중 인증을 우회하고 피해자의 Bitbucket 계정에 접근했습니다. Bitbucket은 소프트웨어 개발 팀이 소스 코드를 저장, 관리 및 협업하는 데 사용하는 코드 저장소 호스팅 서비스입니다. 따라서 직원 계정에 대한 접근은 회사 저장소나 기타 개발 시스템과 연결된 권한이 있을 경우 개인 장치 이상의 노출을 초래할 수 있습니다.

“공격자들은 Bitbucket 계정에 들어간 후, 회사의 자동화된 소프트웨어 배포 지침을 수정했다고 두 기관은 전했습니다.”

이후 침입은 공격자들이 원격으로 서버에 접근하면서 회사의 내부 인프라로 이동했습니다. 침해 중 수집된 자격 증명은 공격자들이 거래 한도를 우회하고 암호화폐 전송을 제어하는 승인 검사를 통과할 수 있게 했습니다. SPF와 CSA는 공격자들이 이후 1,180만 달러의 손실을 초래하는 암호화폐 거래를 수행했다고 밝혔습니다.

유사한 공격 사례 및 예방 조치

코딩 평가를 악성 소프트웨어 배포 방법으로 사용하는 것은 암호화폐 분야에서 이전에 문서화된 공격과 유사하며, 개발자 및 기타 기술 직원들이 채용 제안을 받은 후 코드를 실행하거나 소프트웨어를 설치하라는 요청을 받는 경우가 많습니다. 5월, crypto.news는 암호화폐 및 인공지능 개발자를 대상으로 악성 소프트웨어 패키지를 통해 공격한 TrapDoor 악성코드에 대해 보도했습니다.

개발자 보안 플랫폼 Socket은 npm, PyPI 및 Rust 생태계에서 최소 34개의 악성 패키지와 384개의 연결된 버전을 발견했습니다. 이 패키지는 암호화폐 지갑 정보와 GitHub 토큰, API 키, 클라우드 자격 증명 및 SSH 접근을 훔치도록 설계되었습니다. 이 캠페인은 개발자 환경을 침해 지점으로 만들어 공격자들이 피해자의 개인 암호화폐 계정 외부 시스템에 접근할 수 있는 자격 증명을 목표로 삼을 수 있게 했습니다.

“채용을 주제로 한 공격은 또한 합법적인 소통 플랫폼을 이용해 초기 접촉을 신뢰할 수 있는 것처럼 보이게 한 후 피해자들을 악성 소프트웨어로 유도하는 방식에 의존해왔습니다.”

SPF와 CSA는 최근의 1,180만 달러 손실을 북한이나 다른 해킹 그룹에 귀속시키지 않았습니다. 그러나 채용 기반 사회 공학은 이전에 북한 위협 행위자들이 암호화폐 기업에 대해 사용한 적이 있습니다. Google Cloud와 Wiz는 2025년에 UNC4899, 즉 TraderTraitor가 LinkedIn과 Telegram을 통해 암호화폐 회사의 직원들에게 접근하여 채용 담당자로 가장했다고 보고했습니다.

기업과 개인을 위한 권장 사항

최근 사건 이후 SPF와 CSA는 기업과 개인, 특히 기술 및 암호화폐 분야에서 활동하는 사람들에게 채용 담당자와 그들이 주장하는 회사의 신원을 확인한 후 채용 관련 파일, 웹사이트 또는 소프트웨어와 상호작용할 것을 권장했습니다. 기업들은 또한 애플리케이션 프로그래밍 인터페이스 키와 내부 자격 증명을 보호하고 다중 인증을 강화할 것을 권장받았습니다.

코드 저장소와 소프트웨어 배포 파이프라인을 보호하는 것이 특히 권장되었으며, 이러한 시스템에 대한 접근은 한 직원 장치에서 시작된 침해가 회사 인프라에 도달할 수 있게 할 수 있습니다. 기관들은 또한 기업들이 민감한 자격 증명이 어떻게 저장되고 접근되는지를 검토할 것을 촉구했습니다.

“개발자 접근은 소프트웨어 저장소 및 관련 도구가 자격 증명을 포함하거나 클라우드 및 생산 시스템으로의 경로를 제공할 수 있기 때문에 반복적으로 목표가 되어왔습니다.”

기업들은 API 키 및 기타 내부 자격 증명에 대한 접근을 검토하고 다중 인증 통제를 강화하며, 저장소 및 자동화된 배포 파이프라인을 포함한 개발 인프라를 보호할 것을 별도로 권장받았습니다.