북한의 가짜 취업 면접이 7,000개의 암호화폐 지갑에서 1,100만 달러를 빼앗았다

5시간 전
2분 읽기
2 조회수

북한의 암호화폐 해킹 작전

북한의 한 팀이 개발자들을 대상으로 채용 담당자로 가장하여 7,000개 이상의 암호화폐 지갑에서 자금과 자격증명을 탈취하고 약 1,071만 달러를 평양으로 이체했다고 일본의 국가경찰청과 네 개국의 일곱 개 기관이 9월 18일 발표한 공동 경고문에서 밝혔다.

WaterPlum 그룹의 활동

일본의 국가경찰청이 WaterPlum이라고 부르고 보안 업계에서는 Contagious Interview로 알려진 이 그룹은 2025년 12월부터 2026년 7월 사이에 100개 이상의 국가에서 최소 30,000대의 장치를 감염시켰다. 이들의 주요 타겟은 웹 디자이너, 엔지니어 및 암호화폐, 블록체인, Web3 분야의 전문가들이었다.

“NPA와 FBI는 WaterPlum과 북한의 일부 원격 IT 근무자들이 노동당 중앙위원회 산하의 313 군수 산업 총국에 보고한다고 평가하고 있다.”

작전의 방법과 기술

이들은 AI, 암호화폐 또는 NFT 회사로 가장하여 소셜 미디어, 구인 게시판 및 프리랜서 마켓플레이스를 통해 개발자에게 접근한 후 기술 면접이나 코딩 과제를 설정한다. 후보자들은 과제를 완료하거나 화상 통화에서 나타난 결함을 수정하기 위해 개발자 플랫폼에서 파일을 다운로드하라는 지시를 받는다.

경고문은 BeaverTail, InvisibleFerret 및 StoatWaffle 등 다섯 가지 악성코드 계열을 언급하며, 마지막 것은 블록체인 테마의 저장소에 숨겨져 있다. 조사관들은 팀원들이 면접에서 AI 얼굴 바꾸기 소프트웨어를 사용한 후 비디오를 편집하고 후보자에게도 같은 작업을 요청하며 연결 문제를 핑계로 삼았다고 기록하고 있다.

일본 당국의 대응

일본 당국은 또한 국내 지원자가 운영하는 노트북 농장을 식별하고 해체했으며, 이는 일본에서 처음 있는 사례로, 수억 엔의 암호화폐가 해외로 이동한 증거를 발견했다. 노트북 농장은 일반적으로 지원자의 집으로, 북한, 중국 또는 러시아의 IT 근무자들이 원격으로 작업하는 컴퓨터가 운영된다.

“이 도난 사건은 훨씬 더 큰 캠페인 안에 위치하고 있다.”

CertiK는 2025년 모든 암호화폐 도난 손실의 60%, 약 20억 6천만 달러를 북한 관련 그룹에 귀속시켰으며, 4월의 2억 8,500만 달러 규모의 Drift Protocol 해킹 사건은 공격자들이 정량적 거래 회사로 가장한 지 6개월 후에 발생했다.