면접 보고 코딩 테스트 풀었을 뿐인데…북한 해커의 '취업 함정'

워터플럼은 인공지능(AI)과 가상자산 기업의 채용 담당자를 사칭해 개발자들에게 접근한 뒤, 면접 과정에서 코딩 테스트 등을 핑계로 악성 파일을 실행하게 만듭니다. 이 조직은 2025년 12월께부터 2026년 7월까지 100개 이상 나라에서 최소 3만 대의 컴퓨터를 침해하고, 7천 개가 넘는 가상자산 지갑에서 자금이나 계정 정보를 빼내 최소 1071만 달러 상당의 가상자산을 북한으로 이전했습니다.

Summary

  • ‘워터플럼’이라는 이름의 북한 해커들이 채용 담당자로 위장해 가짜 취업 면접으로 전 세계 소프트웨어 개발자들의 컴퓨터에 악성코드를 심고 있습니다. 지원자가 '코딩 테스트' 파일 하나를 실행하는 순간, 해커들이 그 컴퓨터와 가상자산 지갑, 나아가 고용주의 시스템에까지 접근할 수 있습니다.

워터플럼은 무엇인가: 미국과 일본, 호주, 독일의 7개 수사·정보 기관이 공동 경보에서 지목한 북한 해킹 조직의 이름입니다. 미국 연방수사국(FBI)과 미국 전쟁부 산하 사이버범죄센터(DC3), 일본 경찰청과 일본 국가사이버통괄실, 호주사이버보안센터(ACSC), 독일 연방정보국(BND)과 독일 연방헌법수호청(BfV)이 공동 경보를 발령했습니다. 이 조직은 흔히 '컨테이저스 인터뷰(Contagious Interview)', 즉 '전염성 면접'으로도 불립니다. 이름 그대로 취업 면접 자체가 이들의 공격 도구입니다.

해커들은 무엇을 하나: 워터플럼은 인공지능(AI)과 가상자산 기업의 채용 담당자를 사칭해 개발자들에게 접근한 뒤, 면접 과정에서 코딩 테스트 등을 핑계로 악성 파일을 실행하게 만듭니다. 이 조직은 2025년 12월께부터 2026년 7월까지 100개 이상 나라에서 최소 3만 대의 컴퓨터를 침해하고, 7천 개가 넘는 가상자산 지갑에서 자금이나 계정 정보를 빼내 최소 1071만 달러 상당의 가상자산을 북한으로 이전했습니다.

왜 중요한가: 위험은 면접을 보는 당사자에게서 끝나지 않을 수 있습니다. 해커들은 가상자산과 개인정보를 노리며, 개발자의 컴퓨터에 대한 접근 권한은 그 개발자가 일하는 회사나 고객사로 들어가는 통로가 될 수도 있습니다.

북한 IT 인력의 위장 취업 문제를 분석해 온 미국 로펌 홀랜드 앤 나이트의 매튜 웰링 변호사는 기업 입장에서 북한 IT 사기 취업의 위험을 이렇게 경고했습니다.

[매튜 B. 웰링/홀랜드 앤 나이트 변호사] “각종 계약이나 다른 규정에 따른 책임도 발생할 수 있습니다. 이런 위험은 서로 분리된 것이 아니라 동시에 쌓일 수 있습니다. 기업은 계약상 책임과 평판 훼손, 시스템과 지식자산, 기타 정보의 노출 등 여러 잠재적인 피해를 한꺼번에 겪을 수 있습니다.”

Your browser doesn’t support HTML5

마우로 로자노프스키 한글 더빙 액트.mp4

1. 가짜 면접은 어떻게 진행되나?

워터플럼 조직원들은 채용 담당자나 잠재적 고용주로 가장하며, 실제 인공지능(AI)이나 가상자산 기업의 이름을 내세우는 경우가 많습니다. 이들은 구직 사이트와 소셜미디어, 프리랜서 플랫폼을 통해 개발자들에게 접근합니다.

지원자는 기술 면접이나 코딩 과제를 수행하라는 요청을 받습니다. 그러다 어느 시점에 채용 담당자를 자처하는 인물이 지원자에게 파일을 내려받아 실행하라고 지시합니다. 화상 면접 중 생긴 문제를 해결하는 방법이라며 이런 지시를 내리는 경우도 있습니다.

이 파일은 악성 소프트웨어를 설치할 수 있습니다. 공격자들은 이후 컴퓨터에서 비밀번호와 가상자산 지갑 정보, 신분증을 비롯한 가치 있는 데이터를 뒤질 수 있습니다.

결정적 순간: 지원자는 자신의 실력을 보여주고 있다고 생각할 수 있습니다. 하지만 파일을 실행하면, 공격자들에게 자신의 컴퓨터 접근 권한을 넘겨주게 될 수 있습니다.

2. 피해 규모는 얼마나 되나?

워터플럼은 2025년 12월께부터 2026년 7월까지 100개 이상 나라에서 최소 3만 대의 컴퓨터를 침해했습니다.

공격자들은 7천 개가 넘는 가상자산 지갑에서 자금이나 계정 정보를 빼냈습니다. 이들은 또 최소 1,071만 달러 상당의 가상자산을 북한으로 이전한 것으로 파악됐습니다.

3. 북한 IT 노동자와는 어떤 관계가 있나?

북한이 기술 분야 일자리로 돈을 버는 방식은 또 있습니다. 허위 신분으로 외국 기업의 원격 계약을 따낸 뒤 번 돈을 북한으로 보내는 IT 노동자들입니다.

미국 연방수사국(FBI)과 일본 경찰청은 워터플럼 조직원들과 일부 북한 IT 노동자들이 노동당 산하 같은 부서 소속으로 활동하는 것으로 평가했습니다. 두 집단은 또 원격 관리 컴퓨터에 접속하고 일자리에 지원할 때 일부 같은 인터넷 주소를 사용한 것으로 드러났습니다.

일부 워터플럼 조직원은 직접 IT 용역 일을 하기도 했습니다. 가짜 면접에서 빼낸 신분증은 북한 노동자들이 일자리를 구할 때 다른 사람을 사칭하는 데 쓰일 수도 있습니다.

더 큰 그림: 한 수법은 실제 개발자를 가짜 채용 제안으로 노립니다. 다른 수법은 북한 노동자를 허위 신분으로 실제 일자리에 앉힙니다. 탈취된 신원 정보와 접속 계정이 이 둘을 이어줄 수 있습니다.

사이버보안 업체 비씨에이(BCA LTD)를 세운 마우로 로자노프스키 대표는 가짜 가상자산 스타트업을 차려 북한 IT 인력으로 의심되는 지원자들을 직접 면접했습니다. 로자노프스키 대표는 인터뷰에서 북한 IT 인력들의 가짜 취업을 통한 해킹 위협을 경고했습니다.

[마우로 로자노프스키 / BCA LTD 대표] “또 사용한 이름이 실제 인물 정보와 일치하지 않거나 실존 개발자의 프로필과 작업 포트폴리오, 이력서를 통째로 복사한 사례도 있었습니다. 이름을 검색하면 원래 주인이 첫 검색 결과에 바로 나타날 정도였습니다. 저희는 더 많은 것을 알아내기 위해 모르는 척 면접을 계속했지만, 자세히 확인하면 면접 단계에서 찾아낼 수 있는 단서가 상당히 많았습니다.”

Your browser doesn’t support HTML5

매튜 B. 웰링.mp4

4. 기업은 왜 신경 써야 하나?

개발자의 컴퓨터에는 회사 코드와 공유 파일, 각종 계정에 접근할 수 있는 권한이 담겨 있을 수 있습니다. 워터플럼이 그 컴퓨터를 장악하면, 공격자들이 고용주나 고객사에까지 닿을 수 있습니다.

이 경우 영업 비밀이 빠져나가고, 공격자들이 회사 시스템 내부로 더 깊이 침투할 수 있습니다. 북한 IT 노동자들이 접근 권한을 이용해 기업을 협박하거나 웹사이트 운영을 방해한 사례도 보고됐습니다.

이 때문에 채용 과정은 양쪽 모두에게 보안 문제가 됩니다. 지원자는 코딩 테스트를 실행할지 판단해야 하고, 기업은 누구를 채용하고 그 사람에게 어떤 시스템 접근 권한을 줄지 결정해야 합니다.

5. 전문가들은 무엇을 권고하나?

보안 전문가들은 낯선 채용 담당자가 면접 중 코드를 실행하거나 프로젝트를 내려받으라고 요구하면 일단 의심하라고 당부합니다. 화상 통화를 "고친다"며 명령어를 입력하라고 요구하는 것도 또 다른 경고 신호입니다.

낯선 코드는 실행 전에 먼저 확인하고, 신뢰할 수 없는 테스트는 별도의 격리된 환경에서 실행하라는 것이 이들의 권고입니다. 기업은 민감한 시스템에 대한 접근을 제한하고, 지원자의 신원과 경력을 확인해야 합니다.

구직자와 기업 모두에게, 평범한 면접처럼 보이는 자리에서 파일 하나를 실행하는 것만으로 가상자산과 신분증, 회사 시스템 접근 권한이 노출될 수 있습니다. 전문가들의 권고가 결국 믿기 전에 먼저 확인하라는 데 모아지는 이유입니다. 개발자는 낯선 코드를 먼저 점검하고 격리된 환경에서만 실행해야 하며, 기업은 지원자의 신원을 확인하고 새로 채용한 사람의 접근 권한을 제한해야 합니다. 가짜 코딩 테스트 하나의 대가는 지원자 한 사람에게서 끝나지 않을 수 있습니다.

VOA 뉴스