북한 해킹 서버서 57개국 1640개 기업 공격 흔적
핵심 요약
북한 해킹조직 서버에서 57개국 1640개 기업을 겨냥한 공격 기록이 노출됐다. 확보된 5테라바이트 자료에서 관리자 권한과 암호화폐 키 탈취, 채용 위장 수법이 확인됐다. 최대 30개 기업에 접근 가능한 외주업자가 감염된 사례도 발견됐다.
북한 해킹 전문조직이 세계 57개국의 1640개 기업을 공격한 내역이 해당 조직의 서버 침해를 계기로 외부에 노출됐다. 미국 보안업체 쿠미오의 방겔리스 스티카스 최고기술책임자는 북한 해킹조직 서버에 직접 침투해 지난 22개월 동안 축적된 5테라바이트 규모의 데이터를 확보하고 공격 대상과 수법을 분석했다.
확보된 기록 가운데 700~800건에서는 서버 최고관리자인 루트 권한이나 암호화폐 키를 빼앗는 방식이 확인됐다. 피해 대상에는 벨기에 플랑드르지방정부 산하 기관과 가상화폐 기업 코인베이스, 중국 스마트폰 제조사 오포, 일본 기술기업 이온 스마트테크놀로지, 미국 보스턴 어린이병원 등이 포함됐다.
최근 공격의 중심에는 ‘전염성 면접’으로 불리는 채용 위장 수법이 있었다. 해커가 고액 연봉을 내세워 개발자에게 접근한 뒤 코딩 테스트에 필요하다며 프로그램을 내려받게 하고, 그 과정에서 악성코드를 설치하는 방식이다. 이 수법은 북한 정찰총국 산하 라자루스 그룹 계열이 자주 활용한 공격 방식으로 알려져 있다.
여러 기업의 업무를 동시에 맡은 외주업자가 감염되면 공격 범위가 연쇄적으로 확대되는 구조도 드러났다. 실제 분석 자료에는 최대 30개 기업의 시스템에 접근할 수 있는 외주업자가 해킹된 사례가 담겼다. 관련 기관들은 접속 정보를 바꾸거나 계약을 끝내는 조치를 취했지만, 일부 기관은 피해 자체를 부인하거나 북한과의 연계를 입증할 증거가 없다는 입장을 보였다.