북한 해킹조직 서버서 5TB 기록 노출
핵심 요약
북한 해킹 조직의 서버에서 22개월간 축적된 공격 기록 5TB가 확보됐다. 분석 결과 57개국 기업 1천640곳이 공격 대상이었고, 중대 피해 사례는 700∼800곳에 달했다. 채용을 위장해 악성코드를 심고 외주업자의 다중 접근 권한을 이용한 공격 구조가 확인됐다.
전 세계 기업의 가상화폐와 기밀 정보를 노린 북한 해킹 조직의 내부 서버가 미국 보안업체 연구원에게 뚫렸다. 쿠미오의 방겔리스 스티카스 최고기술책임자(CTO)는 22개월 동안 서버에 남은 해킹 내역 5TB를 확보해 분석했고, 이 조직이 2년간 57개국의 기업 1천640곳을 공격한 정황을 확인했다. 최고관리자 권한이나 암호화폐 키를 빼앗긴 중대 피해 기업도 700∼800곳에 이르렀다.
서버 침투에 사용된 구체적인 방식은 공개되지 않았다. 다만 일부 북한 해커의 업무용 PC가 악성코드에 감염되면서 스티카스 CTO가 해당 컴퓨터와 슬랙·디스코드 등 메신저 대화에 접근할 수 있었던 것으로 파악됐다. 확보된 기록에는 벨기에 플랑드르지방정부 산하 기관과 코인베이스, 중국 스마트폰 제조사 오포, 일본 기술기업 이온 스마트테크놀로지, 미국 보스턴 어린이병원 등이 공격 대상으로 포함돼 있었다.
핵심 공격 방식은 ‘전염성 면접’으로 불리는 채용 위장 수법이었다. 해커들은 고액 연봉을 내세워 개발자에게 접근한 뒤 코딩 테스트에 필요하다며 프로그램을 내려받게 하고, 이 과정에서 악성코드를 심었다. 이 수법은 북한 정찰총국 산하 라자루스 그룹 계열이 자주 사용한 공격 방식으로 알려져 있다. 여러 기업의 업무를 동시에 맡은 외주업자가 감염되면 한 번의 침투로 접근 가능한 기업이 크게 늘어나는 구조도 확인됐다.
실제 피해 사례에는 최대 30개 기업의 시스템에 접근 권한을 보유한 외주업자가 해킹당한 경우도 있었다. 공격 대상으로 지목된 기관과 기업들은 접속 정보를 교체하거나 관련 계약을 종료하는 등의 조치를 취했다. 다만 일부 기관은 피해가 발생했다는 주장을 부인했고, 공격 활동과 북한의 연계를 입증할 증거가 확인되지 않았다는 입장도 내놨다. 이번에 확보된 대규모 내부 기록은 공격 범위와 채용 위장 수법, 외주 인력을 거쳐 피해가 확산되는 경로를 함께 보여준다.