사이버 보안

국제 경고: 북한의 WaterPlum 그룹, 3만 대의 기기를 해킹하고 암호화폐 1,070만 달러를 탈취

법 집행 기관들은 2025년 12월부터 2026년 7월까지 100개국 이상에서 최소 3만 대의 기기를 해킹하고, 7,000개가 넘는 암호화폐 지갑에서 데이터와 디지털 자산을 탈취한 WaterPlum 캠페인에 대해 경고했다. 추정에 따르면 1,071만 달러 상당의 자산이 북한으로 송금됐다.

2026-09-19
3 분 읽기
3 조회수
فريق تحرير certi.news
국제 경고: 북한의 WaterPlum 그룹, 3만 대의 기기를 해킹하고 암호화폐 1,070만 달러를 탈취

일본, 미국, 호주, 독일의 법 집행 기관들은 북한 해킹 그룹 WaterPlum이 수행한 대규모 캠페인에 대해 경고했다. 조사 결과 이 그룹은 2025년 12월부터 2026년 7월까지 100개국 이상에서 최소 3만 대의 기기를 해킹한 것으로 나타났다. 공동 경고에 따르면 이 그룹은 7,000개가 넘는 암호화폐 지갑에서 자금 또는 자격 증명을 탈취했으며, 17억 일본 엔, 즉 약 1,071만 달러 상당의 자산을 북한으로 송금했다.

WaterPlum은 Contagious Interview로 알려진 수년간의 캠페인과 연관되어 있다. 이 캠페인은 인공지능, 암호화폐, 대체 불가능 토큰 분야의 합법적인 기업을 사칭하거나 채용 및 프리랜서 플랫폼을 이용해 구직자를 표적으로 삼는다. 가짜 면접이나 코딩 테스트 과정에서 피해자에게 프로젝트를 다운로드하거나, 화상회의에서 발생했다는 가짜 오류를 해결하거나, 기기를 감염시키는 코드를 실행하도록 요구한다.

다양한 악성코드와 하나의 공격 경로

이번 경고는 WaterPlum의 활동을 여러 악성코드 계열과 연결했다. 여기에는 npm 패키지에 숨겨진 BeaverTail, Python으로 구축된 백도어인 InvisibleFerret, 원격 접속 및 정보 탈취 트로이목마로 분류되는 OtterCookie, 그리고 OtterCandy와 StoatWaffle이 포함된다. StoatWaffle은 악성 Visual Studio Code 프로젝트를 통해 전달되며, 폴더를 열고 신뢰를 부여하면 설정 파일을 이용해 코드를 실행한다.

기기를 침해한 뒤 이 그룹은 브라우저 자격 증명, 클립보드 내용, 키 입력, 암호화폐 지갑의 개인 키와 복구 문구뿐 아니라 문서와 스크린샷도 탈취하려 한다. 또한 초기 접근 권한을 이용해 고용주나 고객의 네트워크로 이동할 수 있으며, 이는 지식재산 탈취와 첩보 활동으로 잠재적 피해를 확대할 수 있다.

가짜 기술 인력 활동과의 연관성

조사 기관들은 WaterPlum을 원격 근무 일자리를 사기 방식으로 얻는 북한 기술 인력 활동과도 연결하고 있다. 경고에 따르면 WaterPlum의 일부 구성원은 원격 개발자로 활동하며, 두 그룹은 동일한 IP 주소를 사용했다. 또한 WaterPlum 피해자에게서 도난한 신원 문서를 재사용해 피해자의 신원을 사칭하고 일자리에 지원한다.

조사에서는 면접 중 인공지능 얼굴 바꾸기 소프트웨어를 사용한 뒤 카메라를 끄고 네트워크 문제를 탓한 사례도 확인됐다. 미국 연방수사국과 일본 경찰은 WaterPlum과 일부 북한 기술 인력이 군수산업부 산하로 무기 연구와 생산을 담당하는 총국 313의 감독 아래 활동하는 것으로 추정한다. 일본 경찰청은 북한 기술 인력과 연관된 ‘노트북 농장’ 시설을 확인하고 해체했으며, 수억 엔이 해외로 송금된 증거를 발견했다고 발표했다.

개발자를 고용하는 기관에 이것은 무엇을 의미하는가?

확인된 사실은 취업 면접과 코딩 테스트가 단순한 지원자 평가 단계가 아니라 조직 환경으로 진입하는 지점이 될 수 있음을 보여준다. 따라서 기관들은 지원자의 신원, 위치, 자격을 철저히 확인하고 직원의 접근 권한을 업무에 필요한 시스템과 데이터로 제한할 것을 권고한다.

개발자는 알려지지 않은 코드를 격리된 환경 밖에서 실행하지 말고, 추가 페이로드를 가져오는 명령이 있는지 파일과 프로젝트를 검사해야 한다. 캠페인의 범위와 공개된 피해 규모는 기관들이 추적할 수 있었던 내용과 관련되어 있으므로, 제시된 수치가 활동의 전체 규모를 입증하는 것은 아니다. 그러나 이 수치는 채용 및 개발 채널이 금융 및 첩보 공격 표면의 일부가 되었음을 확인해 준다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기