북한 연계 조직, 국가 지원 해킹 55% 차지
핵심 요약
페이머스 천리마가 국가 지원 해킹 사건의 55%를 차지했다. 기술 기업에 위장 취업한 북한 IT 인력이 내부에서 공격을 벌였다. AI 도구와 핀테크·가상자산 거래소도 주요 공격 대상으로 확인됐다.

북한 연계 해킹 조직 ‘페이머스 천리마(FAMOUS CHOLLIMA)’가 국가 지원을 받는 전 세계 해킹 사건 가운데 55%를 차지한 것으로 나타났다. 2025년 7월 1일부터 2026년 6월 30일까지 포착된 활동을 분석한 결과로, 이 조직은 같은 기간 기술 분야 전체 보안 침해 사건에서도 44%의 비중을 기록했다.
페이머스 천리마는 북미와 유럽, 아시아의 기술 기업을 겨냥해 대규모 IT 인력 위장 침투 작전을 벌였다. 북한 IT 인력이 다른 나라 국적을 사칭해 기업에 취업한 뒤 내부 접근 권한을 이용해 해킹 활동을 전개하는 방식이다. 국가 지원 해킹과 기술 기업 침해 양쪽에서 모두 높은 비중을 보이며 지난해 가장 위협적인 조직으로 지목됐다.
공격에는 인공지능을 악용하는 수법도 동원됐다. 기업들이 업무 효율을 높이기 위해 도입한 AI 도구 가운데 보안 검증이 충분하지 않은 부분이 새로운 취약 지점으로 떠올랐고, 북한 연계 조직은 이를 실제 공격 대상으로 삼았다. 위장 취업으로 기업 내부에 진입하는 방식과 새 기술의 보안 허점을 공략하는 방식이 함께 활용된 셈이다.
공격 대상은 일반 기술 기업에만 머물지 않았다. 페이머스 천리마와 또 다른 북한 연계 조직 ‘스타더스트 천리마(STARDUST CHOLLIMA)’는 핀테크 기업과 가상자산 거래소를 집중적으로 노렸다. 이번 분석은 북한 연계 조직의 활동이 기업 내부 침투, AI 도구 악용, 금융기술 및 가상자산 분야 공격으로 넓게 전개되고 있음을 보여준다.