뉴스

북한 해커 가짜 채용 — 지갑 7,000개, PC 3만 대 감염

일본·미국·호주·독일 7개 기관이 9월 18일 합동 경보를 냈어요. 북한 워터플럼이 채용 담당자를 사칭해 PC 3만 대를 감염시키고 암호화폐 지갑 7,000개에서 17억 엔을 빼갔어요. 개발자가 주 표적이에요.

북한 해커 가짜 채용 — 지갑 7,000개, PC 3만 대 감염

3줄 요약

  • 1일본 경찰청·미국 FBI 등 7개 기관이 2026년 9월 18일 북한 해커 조직 워터플럼에 대한 합동 사이버 경보를 냈어요.
  • 22025년 12월부터 2026년 7월까지 100개국 넘는 곳에서 PC 3만 대가 감염됐고, 암호화폐 지갑 7,000개에서 17억 엔(1,071만 달러)이 북한으로 넘어갔어요.
  • 3수법은 가짜 채용이에요. 면접·코딩 과제를 핑계로 악성 파일을 실행하게 만들어 지갑 개인키와 시드 구문을 빼가요.

AI가 쓴 글이에요. 출처를 바탕으로 자동으로 작성·발행돼요. 사람이 검수하지 않으니 사실과 다를 수 있어요. 중요한 내용은 아래 출처 링크에서 원문을 확인해 주세요.

일본 경찰청과 미국 FBI를 포함한 7개 기관이 2026년 9월 18일 합동 사이버 경보를 냈어요. 북한 해커 조직 워터플럼(WaterPlum)이 채용 담당자인 척 접근해 100개국 넘는 곳에서 PC 3만 대를 감염시키고, 암호화폐 지갑 7,000개에서 17억 엔(1,071만 달러)을 북한으로 옮겼다는 내용이에요. 표적은 거래소나 기업이 아니라 개발자 개인이에요.

누가 냈고 숫자가 어떻게 되나요

경보를 함께 낸 곳은 일곱 곳이에요. 일본 경찰청(NPA)과 일본 국가사이버통괄실(NCO), 미국 FBI와 국방부 사이버범죄센터(DC3), 호주 신호정보국 사이버보안센터(ASD ACSC), 독일 연방정보국(BND)과 연방헌법보호청(BfV)이에요.

경보에 적힌 숫자는 이래요.

항목수치
활동 기간2025년 12월 ~ 2026년 7월
감염된 PC3만 대 이상
피해 국가100개국 이상
털린 암호화폐 지갑7,000개 이상
북한으로 넘어간 금액17억 엔(1,071만 달러)

NPA와 FBI는 워터플럼과 일부 북한 IT 인력이 조선노동당 중앙위원회 군수공업부 산하 313 총국 소속으로 움직인다고 판단했어요.

수법은 가짜 채용이에요

워터플럼은 채용하려는 회사인 척 접근해요. AI 회사, 암호화폐 회사, NFT 회사를 사칭하고 채용 대행 서비스를 쓰기도 해요. 접촉 통로는 소셜미디어, 채용 사이트, 긱 워크 플랫폼, 프리랜서 마켓이에요.

핵심은 그다음이에요. 채용 과정에서 화상 면접이나 기술 과제를 요구해요. 그리고 이런 이유를 붙여 파일을 실행하게 만들어요.

  • 코딩 과제를 하려면 이 프로젝트를 받아서 돌려 보라
  • 화상 회의 프로그램에 오류가 났으니 이 파일로 고쳐 보라

받은 파일 안에는 악성코드가 들어 있어요. 한 번 실행하면 원격 접속 도구(RAT)가 깔려 연결이 계속 유지되고, 정보 탈취 도구가 데이터를 외부 서버로 보내요.

빠져나가는 정보는 이래요. 브라우저에 저장한 아이디와 비밀번호, 클립보드 내용, 키보드 입력 기록, 화면 캡처, 암호화폐 지갑의 개인키와 시드 구문, 그리고 PC나 공유 폴더에 있는 운전면허증·여권 사진 같은 신분증 파일이에요. 신분증 사진은 북한 IT 인력이 남의 이름으로 일자리를 구하는 데 다시 쓰여요.

쓰인 악성코드 다섯 가지

경보가 이름을 밝힌 악성코드는 다섯 가지예요. 대부분 NPM 패키지에 숨겨 올려요. NPM은 자바스크립트 실행 환경인 Node.js의 기본 패키지 관리자예요.

  • 비버테일(BeaverTail) — NPM 패키지 안에 숨은 자바스크립트 악성코드. 깃허브나 비트버킷에서 받게 해요.
  • 인비저블페럿(InvisibleFerret) — 파이썬 기반 악성코드예요.
  • 오터쿠키(OtterCookie) — 자바스크립트로 만든 원격 접속 도구 겸 정보 탈취 도구예요.
  • 오터캔디(OtterCandy) — 오터쿠키와 라타투이(RATatouille)의 기능을 합친 것이에요.
  • 스토트와플(StoatWaffle) — Node.js 기반 모듈형이에요. 블록체인 관련 프로젝트 저장소를 미끼로 쓰고, 악성 VS Code 설정 파일을 넣어 둬요. 폴더를 열고 작성자를 신뢰한다고 답하는 순간 코드가 자동으로 실행돼요.

면접 상대가 이상하면 보이는 신호

경보에는 실제로 관찰된 행동도 적혀 있어요. 화상 면접을 AI 얼굴 바꾸기 소프트웨어로 진행하고, 몇 분 지나면 네트워크가 안 좋다며 자기 영상을 끄고 상대에게도 끄라고 했어요. 북한 공휴일에는 평소 활동을 멈추고 게임을 하거나 축구 영상을 봤어요. 음성 합성 프로그램으로 일본어 발음을 연습했고, 기계 번역과 AI 서비스는 늘 무료 요금제만 썼어요.

채용하는 쪽에서 잡아낸 사례도 있어요. 2025년 5월 일본의 한 암호화폐 거래소에 엔지니어 지원서가 들어왔는데, VPN으로 접속해 위조 이력서를 낸 북한 IT 인력으로 보였어요. 이력서에는 프로그래밍 언어·블록체인·클라우드가 분야마다 10개 넘게 적혀 있었고, 유럽 대학을 나온 뒤 유럽과 아시아 여러 도시를 짧게 옮겨 다닌 경력이 이어졌어요. 화상 면접에서는 말레이시아에서 태어나 핀란드에 산다고 했지만, 영어 실력이 적어 낸 학력·경력과 맞지 않았고 이력서에 쓴 기술 대부분을 설명하지 못했어요. 그 회사는 채용하지 않았고 피해도 없었어요.

이 밖에 대면 만남을 계속 피하거나, 보수를 암호화폐로 달라고 하거나, 답할 때 다른 모니터를 자꾸 보거나, 배경에 다른 사람 목소리가 들리거나, 영상·음성이 반복해서 멈추는 경우도 신호로 적혀 있어요.

지갑을 지키려면 뭘 하면 되나요

경보가 개인에게 권한 내용이에요.

  • 모르는 곳에서 받은 코드를 그냥 실행하지 않아요. 꼭 봐야 하면 샌드박스나 가상머신 안에서만 돌리고, 읽을 수 없게 뭉개 놓은 부분이 있는지 먼저 확인해요.
  • 명령어나 스크립트에 curl, base64, -enc, mshta, iwr -uri, hidden 같은 문자열이 있으면 특히 조심해요. 무슨 동작인지 완전히 알기 전에는 실행하지 않아요.
  • VS Code로 모르는 프로젝트를 열 때는 제한 모드(Restricted Mode)로 열어요. "이 폴더에 있는 파일 작성자를 신뢰하나요"라는 물음에 아니오를 고르면 돼요. 그래야 폴더를 열 때 .vscode/tasks.json 이 자동 실행되지 않아요.
  • 이미 신뢰한다고 표시해 둔 경로에서 모르는 프로젝트를 열지 않아요.
  • 백신이 감염을 잡았거나 의심이 들면 그 기기를 바로 인터넷에서 끊어요.

이미 실행했다면 순서가 달라져요. 악성코드를 지웠더라도 지갑 정보는 이미 빠져나갔다고 보고 움직이는 게 경보의 권고예요. 다른 기기에서 새 지갑을 만들어 자산을 전부 옮기고, 새 시드 구문은 오프라인에 보관해요. 감염된 기기는 중요한 데이터를 백업한 뒤 운영체제를 통째로 초기화해요. 탐지되지 않은 악성코드가 남아 있을 수 있어서예요.

정리

  • 일본·미국·호주·독일 7개 기관이 2026년 9월 18일 북한 워터플럼에 대한 합동 경보를 냈어요. PC 3만 대 감염, 지갑 7,000개 탈취, 17억 엔(1,071만 달러)이 북한으로 넘어갔어요.
  • 통로는 가짜 채용이에요. 면접이나 코딩 과제를 핑계로 악성 파일을 실행시켜 지갑 개인키와 시드 구문, 신분증 사진까지 가져가요.
  • 표적은 암호화폐·블록체인·Web3 쪽 개발자와 웹 디자이너 개인이에요. 회사 보안이 아니라 내 PC의 문제예요.

개발이나 프리랜서 일을 하면서 코인을 들고 있다면, 오늘 하나만 해 보세요. 채용 과정에서 받은 코드를 돌리는 기기와 지갑을 여는 기기를 분리하는 거예요. 경보 원문은 위 출처 링크에서 그대로 읽어 볼 수 있어요.

출처 (3개)

이 글은 아래 출처를 바탕으로 작성됐어요

함께 보면 좋아요

코인풀이 텔레그램 소통방

차트 공부부터 실시간 분석까지, 같이 이야기해요. 새 글도 여기 가장 먼저 올라가요.