북한 해커 서버 22대 뚫려…공격망 전모 노출
핵심 요약
북한 해킹조직의 서버 22대에서 5TB 규모의 공격 자료가 확보됐다. 세계 57개국 1640개 기관·기업이 표적이었고 700∼800곳은 심각한 침해 사례로 분류됐다. 가짜 채용 면접을 활용한 악성코드 유포와 암호화폐 탈취 정황이 확인됐다.
북한 해킹조직이 운용하던 서버가 외부 해커에게 침투당하면서 세계 57개국 1640개 기관·기업을 겨냥한 공격 기록이 드러났다. 북한 측 서버 22대에서 확보된 자료는 5TB 규모로, 피해 대상과 공격 수법뿐 아니라 탈취한 정보의 종류까지 담긴 것으로 확인됐다. 분석 대상 가운데 700∼800곳은 최고관리자 권한이나 암호화폐 개인키 탈취와 연결된 심각한 침해 사례로 분류됐다.
북한 해커가 주로 사용한 방식은 ‘컨테이저스 인터뷰’로 불리는 가짜 채용 면접 공격이었다. 채용 절차를 가장해 개발자에게 업무에 필요한 코드 검토를 요구하거나 프로그램을 내려받도록 유도한 뒤, 해당 장치에 악성코드를 심는 수법이다. 한 기업의 시스템 관리자 계정을 장악해 그 관리자가 접근할 수 있던 30개 기업의 전산망까지 침투한 사례도 자료에서 확인됐다.
공격 대상에는 미국 암호화폐 거래소 코인베이스를 비롯해 중국 핀테크 업체, 일본 네트워크 기업, 미국 방송사 등이 포함됐다. 포르투갈 최고선거위원회와 브라질 금융사 계열사, 영국 클라우드 기업 등 여러 국가의 기관과 기업도 명단에 들어 있었다. 다만 일부 시스템에서는 침투 흔적만 남았을 뿐 실제 정보 탈취까지 이어졌는지는 확인되지 않았다.
확보된 서버 자료에는 의료·금융 분야의 개인정보도 포함돼 있었으나, 북한 해킹조직의 활동은 주로 암호화폐 탈취에 집중된 것으로 분석됐다. 코인베이스 관련 자료에서는 특정 이용자를 노린 정황이 나타났지만 고객 정보가 실제로 빠져나간 흔적은 확인되지 않았다. 공격이 언제 시작됐고 어느 시점까지 이어졌는지는 특정되지 않았으며, 추가 피해 가능성이 있는 사례에 대한 확인 작업이 진행되고 있다.