북한의 가짜 구직 면접으로 7,000개 가상자산 지갑에서 $11M 탈취
7개 기관 합동 권고문은 WaterPlum 해킹 조직과 평양의 원격 IT 노동자 수법을 동일한 기관 소행으로 연계했다.
Decrypt Agent
Publisher Decrypt
Sep 23, 2026 at 12:15 PM UTC · 3 분 소요

요약
- 일본, 미국, 호주, 독일의 경찰 및 정보 기관은 이 그룹이 100개국 이상에서 최소 30,000대의 기기를 감염시켰다고 밝혔습니다.
- 이들은 7,000개 이상의 암호화폐 지갑에서 자금이나 인증 정보를 탈취하여 17억 엔(약 1,071만 달러)을 북한으로 송금했습니다.
- 일본 당국은 처음으로 국내 "노트북 팜(laptop farm)"을 해체했습니다.
모집 담당자로 위장하여 개발자를 공격하는 북한 해킹 조직이 7,000개 이상의 암호화폐 지갑에서 자금이나 인증 정보를 탈취하여 약 1,071만 달러를 평양으로 송금했다고 4개국 7개 기관이 9월 18일 발표한 공동 권고문에서 밝혔습니다.
일본 경찰청이 WaterPlum이라 부르고 보안 업계에서 Contagious Interview로 알려진 이 그룹은 대략 2025년 12월에서 2026년 7월 사이에 100개국 이상에서 최소 30,000대의 기기를 감염시켰습니다. 표적은 웹 디자이너, 엔지니어, 그리고 암호화폐, 블록체인, Web3 전문가들이었습니다.
이 권고문에는 일본 경찰청과 국가사이버보안센터, FBI 및 미국 국방부 사이버 범죄 센터, 호주 신호국(ASD)의 호주 사이버 보안 센터, 그리고 독일 연방정보국(BND)과 연방헌법보호청(BfV)이 서명했습니다.
경찰청과 FBI는 WaterPlum과 일부 북한의 원격 IT 노동자들이 노동당 중앙위원회 산하 군수공업부 313 총국에 소속되어 있다고 평가하고 있습니다. 두 운영 조직은 노트북 팜에 접속하고, 크라우드소싱 서비스를 이용하며, 구직 신청을 할 때 동일한 IP 주소를 사용했으며, 당국은 이를 두 조직이 하나의 운영체라는 증거로 간주하고 있습니다.

북한의 해킹 캠페인
공격자들은 AI, 암호화폐 또는 NFT 기업을 사칭하여 소셜 미디어, 구인 게시판, 프리랜서 마켓플레이스를 통해 개발자에게 접근한 뒤, 기술 면접이나 코딩 과제를 제안합니다. 지원자들은 과제를 완료하거나 화상 회의의 명백한 결함을 수정하기 위해 개발자 플랫폼에서 파일을 다운로드하라는 안내를 받습니다. 권고문은 이러한 패키지에 포함된 다섯 가지 멀웨어 제품군을 명시하고 있으며, 그중에는 BeaverTail, InvisibleFerret, 그리고 블록체인 테마의 저장소에 숨어 있는 StoatWaffle이 포함되어 있습니다.
권고문은 또한 수사관들이 관찰한 해당 조직의 특징도 기록하고 있습니다. 멤버들은 면접에서 AI 얼굴 교체 소프트웨어를 사용하다가 영상을 끊고 연결 상태를 탓하며 지원자에게도 똑같이 하라고 요구했습니다. 이들은 텍스트 음성 변환 도구로 일본어 발음을 연습하고, 무료 기계 번역 및 AI 서비스를 지속적으로 사용했으며, 북한 공휴일에는 평소의 작전을 수행하는 대신 게임을 하거나 축구 영상을 시청했습니다.
Market Context
Ethereum
ETH
$2,687
-0.09% (24H)
Market Cap
$328.0B
Circulating Supply
122.1M ETH
24H Volume
$14.2B
24H High
$2,742
Article Intelligence
Topics
Related Coverage
View all relatedSponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
