워터플럼 8개월 공격 — 가짜 면접으로 3만 대 감염, 7천 지갑 털린 北 해킹조직

·

워터플럼
북한 해킹 조직 워터플럼(WaterPlum)이 가짜 채용 면접을 미끼로 100개국 이상에서 3만 대 기기를 감염시키고 7,000개 이상의 암호화폐 지갑을 탈취한 사건과 4개국 수사당국의 공동 권고

핵심 요약

  • 북한 해킹 조직 워터플럼이 2025년 12월부터 2026년 7월까지 8개월간 100개국 이상에서 최소 3만 대의 기기를 감염시킨 것으로 일본·미국·호주·독일 4개국 수사당국이 공동 권고문을 통해 공개했다.
  • 이 공격으로 7,000개 이상의 암호화폐 지갑이 탈취된 정황이 확인됐으며, 약 17억 엔(약 1,071만 달러) 상당의 암호화폐가 북한으로 유출됐다.
  • 워터플럼은 구인·구직 활동을 미끼로 사용했다. 실제 존재하는 AI, 암호화폐, 대체불가토큰(NFT) 회사를 사칭하거나 채용·프리랜스 플랫폼을 통해 피해자에게 접근한 것으로 전해졌다.

뉴스요약형. 새로운 사이버 위협 정보를 핵심 사실 위주로 압축해 전달하고, 실무자가 즉시 참고할 수 있는 위협 특징과 시사점을 함께 정리한다.

목차

“면접이라고요, 이 코드를 실행해 보세요” — 이 한 줄이 3만 대의 기기를 감염시켰다.

2025년 12월부터 2026년 7월까지 8개월 동안, 북한 해킹 조직 워터플럼(WaterPlum)은 100개국 이상에서 최소 3만 대의 기기를 감염시킨 것으로 드러났다. 일본·미국·호주·독일 4개국 수사당국이 공동 권고문을 통해 이 같은 사실을 공개했다.

가장 충격적인 건 수법이다. 워터플럼은 AI, 암호화폐, 대체불가토큰(NFT) 분야의 실제 회사를 사칭하거나 채용·프리랜스 플랫폼을 통해 구직자에게 접근했다. 그다음 ‘가짜 면접’으로 미끼를 걸었다. 면접 과정에서 특정 소프트웨어를 설치하거나 코드를 실행하게 만들어 악성코드를 유입시킨 것이다.

이 공격으로 7,000개 이상의 암호화폐 지갑이 탈취된 정황이 확인됐다. 유출된 암호화폐는 약 17억 엔, 한화 1,071만 달러에 이른다. 단순한 개인정보 유출이 아니라 실제 자산이 북한으로 송금된 사례가 누적됐다는 뜻이다.

필자는 이 지점이 가장 의미 있다고 본다. ‘일상의 공격 표면화’다. 구인·구직이라는 누구나 하는 행위 자체가 공격 벡터가 됐다. 피싱 메일도 아니고 취약점 익스플로잇도 아니다. 사람이 사람을 의심하지 않는 순간을 노린 사회공학의 극단적 사례다.

4개국 수사당국이 동시에 워터플럼 권고문을 낸 이유

단일 국가가 아닌 4개국이 동시에 권고한 것 자체가 워터플럼의 활동 반경을 보여준다. 감염 기기가 100개국에 흩어져 있다는 건, 특정 지역이 아니라 전 세계 구직자 풀이 표적이었다는 의미다.

일본과 미국은 물론 호주와 독일까지 합세한 건, 자금의 국제적 추적과 공격 인프라 차단이 한 국가의 힘으로 한계에 부딪혔기 때문으로 읽힌다. 암호화폐는 본질적으로 국경을 초월하기 때문에, 피해자가 어디에 있든 자금은 빠르게 이동한다.

워터플럼 공격 경로 — ‘회사 사칭 → 면접 → 코드 실행’의 3단계

워터플럼의 공격은 크게 세 단계로 나뉜다.

첫째, 실제 존재하는 AI·암호화폐·NFT 회사를 사칭하거나 정상 채용 플랫폼을 악용해 구직자에게 접근했다. 둘째, 화상 면접 또는 기술 면접을 핑계로 특정 프로그램 설치나 깃허브 등의 코드 실행을 요구했다. 셋째, 피해자 기기에 백도어를 심어 장기간 접근 권한을 확보한 뒤 암호화폐 지갑을 털었다.

실무자 입장에서 눈에 띄는 건, ‘기술 면접’이라는 장치가 워터플럼에게 완벽한 핑계를 제공했다는 점이다. 개발자 구직자에게 코드 실행을 요구하는 건 그 자체로 이상한 일이 아니다. 그래서 이 공격이 8개월 동안 누적됐을 가능성이 크다.

단계 행위 결과
1. 접근 실제 회사 사칭·채용 플랫폼 악용 구직자 신뢰 확보
2. 침투 기술 면접 중 코드·소프트웨어 실행 유도 악성코드 유입
3. 탈취 백도어 장기 상주 후 지갑 정보 유출 암호화폐 자산 유출

왜 지금 워터플럼 사건이 위험한가

북한의 암호화폐 탈취는 외화 확보 수단의 핵심축으로 자리 잡은 지 오래다. 워터플럼 사건은 규모와 국제 공조라는 두 축에서 이전 사례들과 차원이 다르다.

  • 감염 기기: 최소 3만 대
  • 감염 국가: 100개국 이상
  • 탈취 지갑: 7,000개 이상
  • 유출 금액: 약 17억 엔 (1,071만 달러)
  • 공격 기간: 8개월 (2025.12~2026.7)

대부분의 피해자가 자신이 감염됐다는 사실조차 모른 채 지갑 자산을 잃었을 가능성이 있다. 멀웨어가 침투한 시점과 실제 자산 유출 사이에는 상당한 시간차가 존재하기 때문이다.

지금 바로 해볼 것

  • 면접 전 회사의 도메인과 사업자등록증을 공식 채널에서 교차 확인한다
  • 화상 면접 도구 설치나 외부 코드 실행 요구가 오면 IT 보안팀에 즉시 공유한다
  • 암호화폐 지갑은 콜드월렛과 핫월렛을 분리하고 다중서명(Multisig)을 도입한다
  • 개발자 기기에 EDR 제품을 설치하고 깃허브 등 외부 저장소 클론 시 샌드박스 검사를 거친다
  • 채용 과정에서 받은 모든 파일은 제출 전에 VirusTotal 등에서 정적·동적 분석을 돌린다

실무 적용 포인트

워터플럼의 수법은 ‘사람이 가장 자연스럽게 하는 일’을 노린다는 점에서 일반적인 악성코드 대응과 차원이 다르다. 기술적 차단에만 의존하면 이 공격은 막기 어렵다. 채용·면접이라는 업무 프로세스 자체에 보안 검증 단계를 끼워 넣어야 한다.

  • 채용 담당자: 화상 면접 도구 설치, 코드 실행, 원격 접속 요구가 들어오면 표준 절차로 거부하거나 IT팀 검증을 받게 한다
  • 보안 실무자: 구직자 기기에서 유출되는 토큰과 세션 정보를 모니터링할 수 있는 탐지 규칙을 마련한다
  • 구직자 개인: 지갑 시드구문은 절대 디지털로 저장하지 않고, 면접용 노트북은 업무용과 분리한다

자주 묻는 질문

워터플럼은 어떤 조직인가요?

워터플럼(WaterPlum)은 북한의 해킹 조직으로, 이번 4개국 공동 권고문에서 공식적으로 명명된 이름입니다. 구인·구직 활동을 미끼로 글로벌 구직자를 표적화한 점이 특징입니다.

가짜 면접 공격은 어떻게 진행되나요?

실제 회사를 사칭해 면접을 제안한 뒤, 기술 면접 과정에서 특정 소프트웨어 설치나 깃허브 코드 실행을 요구합니다. 이 과정에서 악성코드가 기기에 침투해 암호화폐 지갑 정보를 탈취합니다.

내가 감염됐는지 어떻게 알 수 있나요?

면접 이후 알 수 없는 프로세스가 백그라운드에서 동작한다거나, 지갑 자금이 사전 예고 없이 이동했다면 침투를 의심해야 합니다. EDR 로그와 지갑 거래 내역을 함께 확인하는 것이 빠릅니다.

암호화폐는 어떻게 북한으로 송금되나요?

탈취된 지갑은 믹싱 서비스를 거쳐 거래소에서 환금되거나 P2P 거래로 현금화됩니다. 이후 국제 금융망을 우회해 북한 정권에 유입되는 흐름이 반복적으로 보고되고 있습니다.

워터플럼 사건은 사이버 공격이 더 이상 기술적 취약점만의 문제가 아님을 다시 확인시켜 준다. 채용·면접이라는 정상적인 비즈니스 프로세스 안에 침투하는 이 수법은, ‘사람을 의심하지 않는 순간’이 곧 가장 큰 취약점이 됨을 보여준다.

개인과 기업 모두 채용 과정에서 한 단계의 검증을 추가하는 것만으로도 이 공격의 상당 부분을 사전에 차단할 수 있다. 보안뉴스 1차 보도에서 전체 권고문 내용을 확인할 수 있다.

전문가 코멘트(AI)

정보보안위협분석 전문가

사회공학이 코드 실행 권한을 훔치는 가장 정교한 사례, 방어선을 ‘기기’에서 ‘프로세스’로 옮기는 계기가 될 것

가짜 채용 면접을 통한 침투는 Lazarus 계열이 실증해온 수법의 확장판으로, 기술 면접이라는 맥락은 코드 실행 요구의 이상 감지를 사실상 무력화한다는 점에서 설계적으로 매우 효율적이다. 8개월간의 장기 캠페인과 3만 대 규모는 자동화된 인프라(가짜 채용 공고 생성, 면접 일정 관리, 악성 빌드 배포)를 이미 갖춘 조직 수준을 시사한다. 강점은 신뢰 전이 구조다. 정상 채용 플랫폼과 실존 기업 명의를 빌려 피해자는 어택 서페이스를 제공한 사실조차 인지하지 못한다. 약점 측면에서 위협 행위자는 여전히 최종 현금화를 위해 거래소와 믹싱 서비스에 의존하므로, 온체인 분석과 거래소 협력이 가장 현실적인 억제 지점이다. 보완점은 개발자 워크플로우 측면에서 미검증 외부 저장소 코드의 샌드박스 실행을 기본값으로 강제하는 문화와 도구(Ephemeral VM, devcontainer 정책)의 확산이며, 이 사건은 시드 구문·지갑 키가 디지털 저장소에 존재하는 것 자체가 위험 설계임을 다시 확인시킨다. 전망으로는 실존 플랫폼의 평판이 남용되는 것을 방지하기 위해 채용 플랫폼에 발행자 도메인 검증 기능이 도입되는 흐름이 가속화될 것으로 보인다.

평점: 8/10 – 공격 설계의 효율성과 확장성은 최상급이나 현금화 단계가 여전히 추적 가능한 인프라에 의존해 수사 대응 여지를 남긴 점은 감점 요소

크립토 자산 보안 전문가

7,000개 지갑 탈취는 개인 키 관리 실패의 집합체, 핫월렛 중심 산업 구조가 드러낸 근본적 취약점

이 사건의 본질은 해킹 기술보다 개인 키가 면접용 기기라는 저신뢰 환경에 존재했다는 자산 관리 구조의 취약성이다. 개인 지갑 소유자 뿐 아니라 개발자 커뮤니티 전반에서 개발 키(배포 서명 키)와 자금 지갑 키가 같은 기기에 공존하는 사례가 많아, 감염 피해가 지갑 도난을 넘어 스마트 컨트랙트 서명 권한까지 확산될 수 있는 구조적 리스크를 내포한다. 강점 지점은 피해가 광범위한 소액 지갑에 분산되어 있다는 점인데, 이는 개별 수사 접근성을 떨어뜨려 행위자에게 유리하지만 역으로 자금 집적 경로(믹싱-환거래)를 은닉하는 데는 부담이 된다. 약점은 산업 전반이 시드 구문 백업을 디지털로 저장하도록 암묵적으로 유도하는 UX 설계에 있으며, multisig와 콜드-핫 분리는 여전히 전문가 계정에만 적용되는 고급 기능으로 머물고 있다. 보완점으로는 지갑 클라이언트 측에서 트랜잭션 서명 시 하드웨어 확인 단계를 강화하고, 신규 세션에서의 대량 토큰 approval을 디폴트 차단하는 정책이 필요하다. 전망으로는 이번 권고문이 국제 공조 기조를 강화해 거래소 KYC 강화와 믹싱 서비스 규제가 더 단체적으로 추진되는 계기가 될 것으로 본다.

평점: 6/10 – 자산 탈취 설계는 정교했으나 개인 키가 저신뢰 환경에 노출될 여지를 준 산업 구조가 노출된 사건

비판적 분석가

4개국 공동 권고라는 무대 위에 놓인 몇 줄의 수치, 그리고 그 수치가 누구에게 유용한가

4개국이 동시에 권고문을 낸 이유는 공식적으로 ‘자금 추적의 한계’로 설명되지만, 그보다 정확한 독법은 각국이 상당한 표본 확보에 성공했다는 신호로 읽힌다. 3만 대, 7천 지갑, 17억 엔 같은 수치가 8개월 침투가 끝난 뒤 한 번에 공개된 것은, 정확한 감염 경로와 탐지 시점보다도 ‘북한 위협’ 내러티브가 외교·제재·예산 결정 시기와 얼마나 잘 맞아떨어지는지를 보여주는 타이밍이다. 우리가 진짜 주목해야 할 점은 피해자 임파운외에 이 권고문으로 가장 큰 이득을 보는 주체다. 채용 플랫폼은 발행자 검증 기능 확대로 수익 모델을 강화할 수 있고, 국제 제재 기구는 이 사건을 믹싱 서비스 규제 확대의 정당성 근거로 활용할 수 있다. 물론 이것이 사건 자체의 조작을 의미하는 것은 아니며, 북한계 공격이 실제로 상시 운용 중이라는 점은 여러 독립 보고로 교차 검증된다. 하지만 공식 내러티브가 어째서 ‘기업 제품 설치 요구’라는 동일 수법 패턴을 수년째 완전 차단하지 못했는지에 대한 설명은 여전히 비어 있고, 그 공백이야말로 의심해야 할 지점이다. 마지막으로 다시 물어볼 필요가 있다. 8개월이나 흐른 타이밍에서, 권고문이 실제 방어 목적보다 어떤 제재·예산 절차에 맞춰 출시된 것은 아닌지를 스스로 의심해 보라.

물밑 시나리오

  • 가짜 면접 캠페인이 실제로는 국제 공조 조직이 이미 상당 기간 인프라를 장악해 관찰하던 크라운 주얼 공격이었을 가능성이 있다. 그렇다면 8개월을 그냥 두고 본 것은 인프라 전수 파악과 제재 증거 확보를 위한 의도적 관찰이었을 수 있다.
  • 17억 엔이라는 유출액 산출에는 탈취 시점과 현금화 시점의 가격 변동 반영 기준이 불명확하다. 수치가 특정 제재 결의안 표결 시기에 맞춰 ‘충분히 큰’ 크기로 보고됐을 여지가 있다.

공식 설명 설득력: 5/10 – 3만 대·8개월이라는 규모가 어떻게 8개월 동안 누적 탐지되지 않았는지에 대한 설명 없이 결과 수치만 공개된, 흐름은 그럴듯하지만 타이밍과 근거 구조가 설명되지 않은 발표

2의 “워터플럼 8개월 공격 — 가짜 면접으로 3만 대 감염, 7천 지갑 털린 北 해킹조직”에 대한 답변

  1. […] 흐름을 더 깊게 들여다보고 싶다면 워터플럼 8개월 공격 흐름과 PEEP 백도어 작동 원리를 함께 읽어보길 […]

  2. […] you want to dive deeper into the technical flow, we recommend reading the 8-month WaterPlum attack timeline and how the PEEP backdoor […]

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다