북한 해킹망 5TB 분석…57개국 1640곳 노출
핵심 요약
북한 해킹조직의 서버에서 5TB 자료가 확보돼 57개국 1640개 기업·기관을 겨냥한 정황이 드러났다. 이 가운데 700~800곳은 관리자 권한과 클라우드 계정, 암호화폐 지갑 등에 접근할 수 있을 정도로 위험이 컸다. 일부 기관은 실제 침해나 자료 유출이 없었다고 밝혔으며 공격은 주로 암호화폐 탈취에 집중됐다.
북한 해킹조직의 내부 서버가 미국 보안업체 쿠미오의 추적 과정에서 노출되면서 57개국 1640개 기업·기관을 겨냥한 공격 정황이 확인됐다. 쿠미오의 방겔리스 스티카스 최고기술책임자는 약 22개월에 걸쳐 북한 해커들이 운용하는 명령제어 서버를 추적했고, 약 5TB 규모의 자료를 확보했다. 분석 자료에는 개발자용 인증키와 소스코드 등이 포함됐다.
일부 북한 해커는 자신들이 제작한 악성코드에 감염돼 업무용 컴퓨터의 정보뿐 아니라 슬랙과 디스코드에서 오간 대화까지 노출됐다. 공격 흔적이 포착된 1640곳 가운데 700~800곳은 서버 최고관리자 권한이나 아마존웹서비스 계정, 암호화폐 지갑 등에 접근할 수 있을 만큼 피해 가능성이 컸다. 공격에는 가짜 채용 절차와 코딩시험으로 개발자를 유인하는 방식도 동원됐다.
여러 회사의 시스템을 다루는 외주 개발자가 감염되면 접근 권한을 매개로 피해 범위가 동시에 넓어졌다. 한 명의 개발자를 통해 최대 30개 기업의 시스템에 접근할 수 있었던 사례도 확인됐다. 대상 명단에는 코인베이스와 유니스왑랩스, 오포, 이온 스마트테크놀로지, 보스턴 어린이병원, 이탈리아 최고사법위원회, 알라지히은행 자회사와 벨기에 플랑드르 정부 산하 기관 등이 포함됐다.
다만 명단에 오른 모든 조직에서 실제 내부망 침해나 정보 유출이 발생한 것은 아니다. 보스턴 어린이병원은 전직 외주업자의 개인 기기와 관련된 사안으로 병원 시스템에 무단 접근한 증거가 없다고 밝혔고, 코인베이스도 계약자를 조기에 해고해 민감한 정보와 고객 자료가 유출되지 않았다고 설명했다. 노출된 시스템에는 의료·범죄 관련 정보도 있었지만 실제 공격은 주로 암호화폐 탈취에 집중됐으며, 경고를 받은 수백 곳은 답변하지 않았다.