2013년만 해도 인터넷도 안되는 북한이 어떻게 해킹을 했냐는 의구심을 가졌습니다.
하지만, 북한에서도 일부 사람들이지만 인터넷이 가능하며, 북한 해킹 관련 근거가 계속 발견되었습니다.

북한 내부 해킹 사건
우리민족끼리 해킹이 인상 깊습니다.
그런데, 북한 해커들이 내부를 해킹한 사건이 종종 발견됩니다.
https://xcoolcat7.tistory.com/92397
북한 해커 북한 은행 해킹 소문 - 내부로 돌린 해킹의 칼날
데일리NK에 흥미로운 기사가 공개되었습니다. North Korea busts elite hacking ring inside its own bankshttps://www.dailynk.com/english/north-korea-elite-bank-hacking-ring-arrested/ North Korea busts elite hacking ring inside its own banksNor
xcoolcat7.tistory.com
북한 내에서 스미싱이 발생했다고 합니다. (이것도 카더라 라서 100% 신뢰하기는 어렵습니다.
Two arrested in Wonsan for smishing, voice phishing crimes targeting donju (2026.08.05)
https://www.dailynk.com/english/wonsan-smishing-voice-phishing-donju-arrests/
Two arrested in Wonsan for smishing, voice phishing crimes targeting donju
Two IT graduates trained by the state used smishing texts and fake detention calls to steal savings from donju in Wonsan, sources say.
www.dailynk.com
외부에서 북한 해킹
북한 해킹 조직이 뚫리기도 합니다.
많은 사람들이 왜 이들이 뚫렸는지 의아해 하지만, 공격과 방어는 다르기 때문에 공격을 잘한다고 방어도 잘한다고 볼 수 는 없습니다.
주요 기사를 AI로 요약했습니다.
2026년 8월 둘째 주, Black Hat USA와 DEF CON에서 북한 IT 위장취업 조직을 정면으로 다룬 두 개의 발표가 동시에 터져나왔다. 한쪽은 22개월간 공격자 서버에 잠입해 전 세계 1,640개 기업의 피해를 문서화했고, 다른 쪽은 가짜 DeFi 스타트업을 세워 공작원을 직접 "고용"해 내부를 속속들이 기록했다. 두 발표는 같은 결론에 도달한다 — 이 위협은 생각보다 훨씬 크고, 훨씬 오래, 훨씬 정교하게 진행되고 있다.
🔓 공격자 서버를 22개월간 들여다본 연구자
그리스 출신 보안 연구자 Vangelis Stykas(Kumio CTO)는 북한 Contagious Interview 캠페인의 C2 서버에 22개월간 접근하는 데 성공했다. Black Hat 2026 발표를 통해 공개된 이 조사의 핵심 발견은 다음과 같다.
어떻게 가능했는가 — 정교한 익스플로잇이 아니었다. 북한 공작원들이 개발자 피해자에게 배포하던 것과 동일한 악성코드에 자신들이 스스로 감염되는 OPSEC 실수를 저질렀다. 공격자 본인의 워크스테이션이 자기네 C2 서버로 비콘을 보낸 것이다. Stykas는 이 허점을 발견하고 Slack·Discord 내부 통신, 피해 데이터, 자격증명·소스코드·인프라 아티팩트에 접근해 약 5TB의 C2 서버 데이터를 리뷰했다.
피해 규모 — 57개국, 1,640개 기업, 그 중 700~800개는 root급 서버 접근, AWS 접근, 암호화폐 지갑 프라이빗 키까지 탈취된 심각한 피해로 분류된다. Coinbase, Uniswap Labs, Boston Children's Hospital, 이탈리아 대법관회의, 벨기에 플란더스 지역정부까지 피해 조직에 포함되어 있다.
왜 이렇게 광범위한가 — 답은 구조적 문제에 있다. 개발자 한 명이 동시에 여러 고객사의 자격증명을 보유하는 외주 계약 구조 때문이다. 감염된 개발자 중 최대 30개 기업의 자격증명을 동시에 가진 사례가 확인됐다. 개발자 1명을 감염시키면 연쇄적으로 수십 개 기업이 한꺼번에 뚫리는 구조다.
공격자의 관심사 — Boston Children's Hospital의 의료 데이터베이스처럼 방대한 비금융 정보에도 접근 가능했지만, 공작원들은 이에 거의 관심을 보이지 않았다. 오직 암호화폐 지갑 자격증명과 블록체인 접근권에만 집중했다. Chainalysis에 따르면 북한은 2025년 한 해에만 약 20억 달러의 암호화폐를 탈취했으며, 2017년 이후 누적 67억 5천만 달러에 달한다.
Security Pro Hacked North Korean Hackers. He Found They’d Breached Hundreds of Networks Worldwide
A Security Pro Hacked North Korean Hackers. He Found They’d Breached Hundreds of Networks Worldwide
For nearly two years, researcher Vangelis Stykas has maintained access to North Korean hackers’ servers. His work shows they pulled off intrusions in a shocking number of systems across the globe.
www.wired.com
美보안업체에 뚫린 北해킹조직…1천640개 기업 공격 사실 확인 (연합뉴스, 2026.08.07)
https://www.yna.co.kr/view/AKR20260807071200091
美보안업체에 뚫린 北해킹조직…1천640개 기업 공격 사실 확인 | 연합뉴스
(샌프란시스코=연합뉴스) 권영전 특파원 = 전 세계 기업의 가상화폐와 기밀 정보를 훔쳐 온 북한 해킹 조직이 도리어 한 보안 연구원에게 해킹당한...
www.yna.co.kr
🎭 가짜 DeFi 스타트업에 취업한 북한 공작원들
가짜 회사를 만들고 북한 공작원을 끌어들인 사건도 발생했습니다.
Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup (2026.08.10)
https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/
Smile, You’re on Camera! Part 2: Lazarus IT Workers Exposed
See what happened after suspected Lazarus-linked IT workers were hired, from forged identities and AI tools to remote access and supporting infrastructure.
any.run
DEF CON 2026에서 발표된 또 다른 조사는 접근 방식이 완전히 달랐다. BCA LTD의 Mauro Eldritch와 NorthScan의 Heiner García Pérez는 직접 **가짜 DeFi 스타트업 "Ballena Azul LTD(블루 웨일)"**를 설립하고, Famous Chollima 공작원을 직접 고용해 내부를 기록했다.
함정 설계
목표는 Famous Chollima가 군침을 흘릴 만한 회사를 만드는 것이었다. 다중 블록체인에 걸쳐 암호화폐 고래들과 협력하는 DeFi 프로토콜 — 개발자에게 거액을 맡겨야 하는 구조. 전문적인 웹사이트, 기업 브랜딩, OpenSea NFT 마켓플레이스 등록, 실제 영국 Companies House 등록 정보(이 회사는 이번 작전과 무관한 실제 회사)까지 활용해 신뢰도를 높였다. 연구자들은 ALL.RUN 샌드박스 환경을 가상 데스크탑으로 제공했고, 공작원들의 모든 클릭, 모든 파일, 모든 네트워크 연결이 실시간으로 기록됐다.
채용 과정 — 공작원들이 스스로 문을 두드렸다
Famous Chollima 리크루터 "Angelo Cruz"가 GitHub에서 퍼실리테이터를 찾는 댓글을 남겼고, 연구팀이 접촉해 채용 라인을 열었다. 이후 Angelo Espree(스마트 컨트랙트 개발자), Jack Anderson(프론트엔드 개발자), Lucas Theo(백엔드 개발자) 3명이 차례로 채용됐다.
신원서류에서 드러난 것들
계약을 위해 신분증을 요청하자 공작원들의 실체가 드러나기 시작했다.
- Angelo: 텍사스 거주를 주장하며 캘리포니아 운전면허증 + 뉴욕 씨티뱅크 계좌를 제출. 이미지 메타데이터에서 Google Gemini로 처리됐고 SynthID 워터마크까지 포함된 AI 생성 위조 문서임이 확인됐다.
- Jack: 텍사스 Austin 거주를 주장하며 Austin 운전면허증 + Lead Bank(캔자스시티) 계좌 제출.
- Lucas: 자신의 신원이 아니라 실제 인물 "Pui Chin Teoh"의 운전면허증을 제출 — iPhone 15로 촬영된 정품 사진으로 확인됐다. 누군가의 KYC 과정에서 유출된 실제 신분증이 공작원 손에 들어간 것으로 추정된다.
근무 첫날 기록된 표준 OPSEC 체크리스트
입사 후 공작원들이 가장 먼저 한 것은 전형적인 환경 점검이었다. dxdiag, systeminfo, wmic로 시스템 정보를 수집하고, ip8.com에서 자신의 출구 IP를 확인했다. 이후 Angelo가 Google 계정을 동기화시키는 치명적인 실수를 저질렀다 — 브라우저 히스토리, 저장된 비밀번호, 설치된 확장프로그램이 전부 연구팀 샌드박스에 동기화됐다. 그리고 Google Remote Desktop을 설치해 외부 접속 채널을 열었다.
이번 조사에서 확인된 툴셋 업데이트
| 원격 접속 | AnyDesk, Google Remote Desktop |
| VPN | AstrillVPN |
| AI 도구 | ChatGPT(코딩·작성), Google Gemini(신분증 위조) |
| 브라우저 확장 | Saved Prompts for GPT, AIApply, Final Round AI, Simplify Copilot |
| 2FA 공유 | 2fa.cn (이전 authenticator.cc, otp.ee에서 변경) |
| 개발 도구 | Cursor, VS Code, Remix |
| 암호화폐 지갑 | MetaMask, Bitget Wallet |
| IP 확인 | ip8.com |
| VPS 인프라 | Vultr, Gorilla Servers |
특히 AstrillVPN과 VPS 서버(Vultr·Gorilla)를 프록시·발판으로 활용한 흔적이 포착됐다. 이 서버들은 생명주기가 길고, 재활용되는 경향이 있으며, 여러 악성코드 패밀리를 숙박시키는 경우가 많아 위협 인텔리전스 관점에서 높은 가치를 지닌다.
공동창업자로 등장한 "Benito"(공동 연구자 Alejo)가 Matrix 영화 레퍼런스를 날리며 공작원들을 몰아붙였다. Angelo는 즉시 자리를 떴고, Jack은 실시간 번역 도구에 의존하느라 상황 파악이 늦었다가 결국 퇴장했다. 주목할 점은 Angelo가 나중에 Andy에게 개인적으로 연락해 "괜찮냐"고 안부를 물었다는 것 — 이 인간적인 면이 이 공작원들의 또 다른 현실이다.
📌 두 조사가 공통으로 말하는 것
위장취업은 "채용 리스크"에 그치지 않는다. Stykas의 조사가 보여주듯, 일단 내부에 들어오면 코드·시스템·지식재산·신뢰된 비즈니스 프로세스 전체에 합법적으로 접근하게 된다. 소프트웨어 취약점을 익스플로잇하는 전통적 침해와 달리, 직원은 거기에 있도록 설계된 존재다. 이것이 이 위협이 근본적으로 다른 이유다.
충분한 수의 공작원이 같은 조직에 자리를 잡는다면, 코드 리뷰, 풀 리퀘스트 승인, 엔지니어링 의사결정을 아무런 취약점 익스플로잇 없이 내부에서 조용히 조작할 수 있다.
North Korean IT Workers Scheme: Detection IOCs and Tactics for Government and Corporate SOCs (2026.08.20)
https://any.run/cybersecurity-blog/how-to-protect-organization-against-north-korean-it-workers/
North Korean IT Workers Scheme: Detection Steps for SOC Teams
See actionable steps and IOCs to protect your organization against hiring North Korean IT workers and avoid compromising your infrastructure.
any.run
'정보보안 (Infosec) > 정보보안 뉴스' 카테고리의 다른 글
| LG, 삼성 스마트TV - 주거용 프락시 (Residential Proxies)금지 (0) | 2026.08.19 |
|---|---|
| 미국 정부 사이버범죄 조직에 대한 공격에 민간 기업 참여 승인 (0) | 2026.08.18 |
| Coldcard 하드웨어 지갑 시드 생성 취약점으로 수천만 달러 상당 비트코인 유출 (0) | 2026.08.11 |
| 롯데카드 전현직 CISO 모두 정직 - 지원 없고 책임만 있으면 누가 보안을 하려할까 ? (0) | 2026.08.09 |
| 북한 해커 북한 은행 해킹 소문 - 내부로 돌린 해킹의 칼날 (0) | 2026.08.06 |