北 해킹조직, 가상자산·AI 기업 채용담당자 사칭…최소 1070만달러 탈취
간단 요약
- 북한 연계 해킹조직 워터플럼(WaterPlum)이 가상자산과 인공지능(AI) 기업 채용담당자를 사칭해 최소 1070만달러를 탈취했다고 밝혔다.
- 워터플럼은 실제 AI·가상자산·대체불가능토큰(NFT) 기업 채용담당자를 사칭하거나 정상적인 채용 서비스를 이용해 가상자산·블록체인·웹3(Web3) 분야 전문인력을 표적으로 삼았다고 전했다.
- 워터플럼은 전 세계 100개국 이상에서 최소 3만대의 기기를 감염시키고 7000개 이상의 가상자산 지갑에서 자금 및 계정 인증정보를 유출한 것으로 나타났다고 밝혔다.
기간별 예측 흐름 리포트



북한 연계 해킹조직 '워터플럼(WaterPlum)'이 가상자산과 인공지능(AI) 기업의 채용담당자로 위장해 구직자에게 악성코드를 유포하고 최소 1070만달러를 탈취한 것으로 나타났다.
21일 코인텔레그래프에 따르면 일본·독일·호주·미국 당국은 최근 공동 사이버보안 권고문을 통해 '컨테이저스 인터뷰(Contagious Interview)'로도 알려진 워터플럼이 전 세계 소프트웨어 개발자와 정보기술(IT) 전문가를 겨냥한 공격을 벌였다고 밝혔다.
워터플럼은 실제 AI·가상자산·대체불가능토큰(NFT) 기업의 채용담당자를 사칭하거나 정상적인 채용 서비스를 이용해 피해자에게 접근했다. 웹디자이너와 엔지니어를 비롯해 가상자산·블록체인·웹3(Web3) 분야 전문인력이 주요 표적이었다.
해커들은 소셜미디어와 온라인 구인 사이트, 프리랜서 플랫폼 등을 통해 구직자와 접촉한 뒤 채용 과정에서 코딩 과제나 화상회의 오류 해결 프로그램으로 위장한 악성 파일을 실행하도록 유도했다.
피해자의 컴퓨터에 침투한 뒤에는 원격접속 트로이목마와 정보탈취형 악성코드를 활용해 민감한 정보와 가상자산을 빼냈다. 감염된 개발자가 소속된 기업의 내부 시스템까지 추가로 침투할 수 있는 통로도 확보한 것으로 파악됐다.
당국에 따르면 워터플럼은 지난해 12월부터 올해 7월까지 100개국 이상에서 최소 3만대의 기기를 감염시켰다. 이 과정에서 7000개 이상의 가상자산 지갑에서 자금 또는 계정 인증정보가 유출됐으며 확인된 탈취 규모는 최소 1070만달러다.
탈취된 개인정보가 북한 IT 인력의 신분 위장에 활용될 가능성도 제기됐다. 당국은 도난당한 신분증을 이용해 피해자를 사칭한 뒤 해외 기업에서 수익을 얻거나 확보한 민감 정보를 협박에 이용할 수 있다고 경고했다.
이번 권고문은 워터플럼의 활동을 북한의 해외 IT 인력 침투 전략과도 연계했다. 일본과 미국 당국은 워터플럼 조직원과 일부 북한 IT 인력이 북한 군수공업부 산하에서 활동하는 것으로 보고 있다.
실제로 일본의 한 가상자산 거래소에서는 북한 IT 인력으로 의심되는 지원자가 위조 이력서로 엔지니어 직군에 지원한 사례가 확인됐다. 거래소 측은 면접에서 지원자가 이력서에 적힌 기술을 구체적으로 설명하지 못하는 등 불일치를 발견해 채용하지 않았다.
코인텔레그래프는 지난 7월 컨센시스가 북한과 연계된 개발자를 컨설턴트로 고용했던 사례도 보도했다. 컨센시스는 관련 사실을 확인한 뒤 해당 인력의 접근 권한을 차단했으며 조사 결과 자산·데이터 탈취나 악성코드 배포, 이용자 안전에 미친 영향은 발견되지 않았다고 밝혔다.
이수현 기자
shlee@bloomingbit.io여러분의 웹3 모더레이터, 이수현 기자입니다🎙