
핵심 요약
- 합동 사이버보안 권고에 따르면 컨태지ous 인터뷰(Contagious Interview) 캠페인이 100개국 이상에서 최소 30,000개 디바이스를 감염시킨 것으로 집계됨
- 7,000개 이상의 암호화폐 지갑에서 자금 또는 계정 자격증명이 유출되어 약 1,071만 달러(USD 10.71M) 규모의 피해가 보고됨
- 1차 표적으로는 웹 디자이너, 엔지니어, 암호화폐 전문가 등 개인 단위의 프리랜서·전문가군이 지목됨
가짜 채용 인터뷰 양식으로 대표되는 북한발 표적형 위협이 개발자와 암호화폐 사용자에게 미치는 영향을 위협 인텔리전스 관점에서 정리하고, 실무자가 즉시 도입 가능한 탐지·대응 절차를 함께 제시
목차
가짜채용사기 양식의 ‘컨태지ous 인터뷰’ 캠페인이 3만 대의 노트북과 7,000개의 암호화폐 지갑을 한 번에 집어삼켰다. 합동 사이버보안 권고에서 그 피해 규모가 그대로 드러났다. 100개국 이상, 최소 1,071만 달러 규모다.
2024년 중반부터 시작된 이 작전은 ‘WaterPlum’으로 분류됐다. 웹 디자이너, 블록체인 엔지니어, 프리랜서 개발자가 1차 표적이었고, 면접 단계에서 코딩 테스트를 핑계로 악성 npm 패키지를 설치하게 만들었다. 그 뒤 브라우저 확장 프로그램으로 위장한 PEEP 백도어가 시드 문구와 세션 쿠키를 빼돌렸다.
필자가 이 사건에서 가장 의미 있다고 보는 건 가짜채용사기의 ‘산업화’다. 한 명만 감염돼도 지갑 시드, GitHub 토큰, 클라우드 키가 한 번에 빠져나간다. 개발자는 작은 조직의 외부 접점이기 때문이다.
가짜채용사기의 표적, 왜 개발자였나
공격자 입장에서 개발자는 금광이다. 메인 계정 권한, 빌드 파이프라인 접근, 사내 저장소 키를 쥐고 있을 가능성이 높다. 원격 면접이 늘면서 ‘화면 공유’, ‘테스트 명목 파일 다운로드’, ‘브라우저 확장 설치’ 같은 평소엔 의심할 만한 행위가 채용 맥락에선 자연스러워졌다.
실제 침해 흐름은 이렇다. 가짜채용사기 메시지로 면접을 잡고, ‘기술 평가’ 저장소를 건네받는다. 의존성 중 하나가 PEEP 백도어다. 설치 즉시 메타마스크 시드, 깃허브 토큰, 클라우드 자격증명이 외부 C2로 송출된다.
| 단계 | 행위 | 유출 정보 |
|---|---|---|
| 1. 접근 | 링크드인·텔레그램으로 가짜채용사기 접촉 | — |
| 2. 침투 | 코딩 테스트 저장소 전달, npm 패키지 설치 유도 | 실행 권한 |
| 3. 수집 | 브라우저 확장 형태 PEEP 백도어 가동 | 세션 쿠키, 지갑 시드 |
| 4. 탈취 | 자격증명 회전, 클라우드 키 유출 | GitHub·AWS 토큰 |
실무 적용 포인트
실무 적용 포인트
면접 도구와 자산이 같은 기기에 머무르는 순간 가짜채용사기의 1차 타깃이 된다. 두 가지를 분리하는 게 첫 번째 관문이다.
- 면접용 단말기를 별도로 둔다. 회사 자산이나 메인 월렛이 있는 기기에서 코딩 테스트를 받지 않는다. 깨끗한 가상머신이나 폐기 가능한 계정에서만 진행한다.
- 외부 저장소는 격리 환경에서 클론한다. npm install 전엔 정적 분석과 SBOM 점검을 거친다. 익숙한 패키지명이라도 변조 가능성이 있다.
지금 바로 해볼 것
- 면접용 깃허브 계정과 본업 계정을 분리하고, 면접이 끝나면 토큰을 전부 폐기한다.
- 메인 암호화폐 지갑의 시드 문구를 오프라인 종이 백업으로 옮기고, 일상 거래용 핫 월렛과 분리 보관한다.
- GitHub, AWS, Vercel 등 주요 계정에 하드웨어 보안키 기반 다중요인 인증을 걸고 30일 단위로 액세스 키를 회전한다.
- 면접관이 ‘녹화’나 ‘화면 공유’를 요구하면 그 자리에서 의심을 갖고, 채용 담당자에게 별도 채널로 사실 여부를 확인한다.
- npm 의존성 설치 시
npm audit과--ignore-scripts옵션을 기본값으로 사용한다.
가짜채용사기는 끝이 없다
가짜채용사기의 무서운 점은 ‘끝’이 없다는 거다. 시드 문구 한 번이 노출되면 공격자는 같은 시드에서 파생된 지갑 주소까지 추적한다. 메타마스크 확장 프로그램에 흘러든 시드는 트랜잭션 서명 키 그 자체이기 때문이다.
필자가 보기에 이번 캠페인이 보여주는 진짜 시사점은 보안 책임의 경계가 개인 단말기로 옮겨왔다는 사실이다. 조직이 아무리 SSO와 EDR을 깔아도, 개발자 노트북 한 대에 시드 문구가 적힌 메모장이 있으면 통째로 뚫린다.
자주 묻는 질문
가짜채용사기는 어떤 채널로 접촉해 오나요?
링크드인 DM과 텔레그램 메신저가 가장 흔하다. 최근엔 텔레그램 기반 ‘기술 평가’ DM이 급격히 늘었다. The Hacker News의 1차 보도도 이 채널 확장을 짚었다.
면접 단계에서 의심 신호는 무엇인가요?
코딩 테스트 저장소를 마지막 순간에 보내고, npm install 직후 결과를 요구하는 흐름이 대표적이다. 시급이 비정상적으로 높거나, 연락 채널을 텔레그램으로만 제한하는 경우도 위험 신호다.
이미 npm 패키지를 설치했다면 어떻게 하나요?
즉시 인터넷을 끊고, 메인 지갑 자금을 새 시드의 콜드 월렛으로 이동시킨다. 그다음 별도 기기에서 세션 쿠키를 무효화하고, 모든 클라우드 키를 재발급한다.
하드웨어 월렛이면 안전한가요?
시드 문구가 PC로 들어온 적 없다면 상대적으로 안전하다. 다만 PEEP 백도어 같은 브라우저 측 채널은 트랜잭션 서명 자체를 가로챌 수 있으므로, 서명 직전 금액과 수신 주소를 기기 디스플레이에서 반드시 확인해야 한다.
가짜채용사기를 막는 채용 단계별 보안
가짜채용사기를 차단하려면 채용 단계별로 보안 게이트를 명문화해야 한다. ‘면접 = 신뢰 구간’이라는 전제를 깨는 게 출발점이다.
| 채용 단계 | 기존 | 개선안 |
|---|---|---|
| 1차 컨택 | 이메일·메신저 자유 소통 | 회사 도메인 메일만 사용, 텔레그램 거부 정책 |
| 기술 평가 | 후보자 개인 저장소 활용 | 사내 샌드박스에서만 평가, 저장소 화이트리스트 |
| 최종 면접 | 화면 공유 자유 | 면접관 기기에서만 시연, 녹화 정책 사전 고지 |
| 입사 후 | SSO 발급 즉시 | 90일 권한 최소화, 정기 키 회전 |
100개국 30,000대, 1,071만 달러. 가짜채용사기는 더 이상 ‘개인 조심’만으로 막을 수 있는 사안이 아니다. 채용 단계에 보안을 심고, 면접과 자산이 같은 기기에 머무르지 않도록 끊는 게 1차 방어선이다.
기술 흐름을 더 깊게 들여다보고 싶다면 워터플럼 8개월 공격 흐름과 PEEP 백도어 작동 원리를 함께 읽어보길 권한다.
참고 원문
이 기사는 다음 원문을 확인해 작성했습니다: The Hacker News — Contagious Interview Campaign Compromises 30,000 Devices, Steals $10.71M in Crypto
전문가 코멘트(AI)
정보보안전문가
표적은 개인 개발자지만 실질 피해는 공급망과 클라우드 자격증명으로 확산되는, 산업화된 소셜엔지니어링 위협
가짜 채용을 무기로 삼는 이 캠페인의 가장 큰 위력은 채용이라는 정상적 맥락이 화면 공유, 파일 다운로드, 확장 프로그램 설치 같은 고위험 행위를 자연스럽게 만든다는 점에 있다. npm 생태계 특성상 의존성 설치 시점에 임의 코드가 실행되는 구조는 근본적으로 여전히 해결되지 않은 설계적 약점이며, 이 캠페인은 그 약점을 정확히 찌른 사례다. 브라우저 확장 형태의 백도어가 세션 쿠키와 시드 문구를 탈취하는 방식은 하드웨어 월렛 사용자에게도 서명 가로채기 리스크를 남기므로, 개인 단위 방어만으로는 한계가 명확하다. 조직 차원에서는 채용 프로세스 자체에 보안 게이트를 심는 접근이 타당하지만, 프리랜서와 외부 협력자까지 커버하려면 업계 표준 수준의 가이드라인과 플랫폼 사업자(링크드인, npm, 깃허브)의 책임 논의가 반드시 뒤따라야 한다. 향후 유사 캠페인은 AI 면접 에이전트나 자동화된 코딩 평가 플랫폼으로 확장될 가능성이 높아, 공급망 관점의 지속적 검증 체계가 전제되어야 한다.
암호화폐자산보안전문가
시드 문구 유출이 곧 자산 전체 소멸로 이어지는 구조에서, 키 관리 관행의 근본적 재설계가 시급한 사건
이 캠페인이 암호화폐 생태계에 남긴 교훈은 명확하다. 메타마스크 같은 브라우저 지갑의 시드 문구가 개발용 PC에 상주하는 순간, 해당 시드에서 파생된 모든 주소의 자산이 일괄 위험에 노출된다는 점이다. 파생 주소 추적까지 이루어진다는 사실은 한 번의 유출이 과거 이력 전체를 오염시킨다는 의미며, 단순히 자금을 옮기는 대응으로는 불충분하고 새로운 시드 체계로의 완전한 전환이 필요하다. 핫 월렛과 콜드 월렛의 기능 분리, 하드웨어 월렛의 온디바이스 서명 검증은 이미 검증된 모범 관행이지만, 이번 규모의 피해는 이러한 관행이 보편화되지 않았음을 보여준다. 다만 개인이 모든 책임을 지는 구조는 한계가 있으며, 지갑 제작사 차원의 악성 확장 프로그램 탐지, 시드 입력 환경 격리, 트랜잭션 시뮬레이션 경고 같은 제품 수준 방어가 표준 기능으로 자리 잡아야 한다. 장기적으로는 패시브 키나 MPC 기반 서명 구조로의 전환이 이런 유형의 탈취를 구조적으로 무력화할 것이다.
비판적 분석가
8개월 침묵 후 ‘합동 권고’ 형태로 공개된 3만 대 규모 집계, 그 타이밍과 공개 주체가 먼저 의심스럽다
하지만 이면을 들여다보면, 2024년 중반 시작된 작전의 피해 규모가 8개월 넘게 지나서야 합동 권고 형태로 공개된 이유가 설명되지 않는다. 1,071만 달러라는 금액은 블록체인 특성상 온체인 추적으로 상당 부분 검증 가능한 숫자인데, 그동안 감시 당국이 이를 놓쳤다거나, 혹은 알고 있되 공개 시점을 골랐을 가능성이 있다. 우리가 진짜 주목해야 할 점은 이런 권고가 누구에게 이득이 되는가다 — 취약성 공개는 보안 산업의 제품 판매 근거가 되고, 북한 위협 과장 내러티브는 사이버 예산 확보의 정당성이 되며, 암호화폐 피해 강조는 규제 강화 담론의 연료가 된다. 세 방향 모두에서 이득을 보는 주체가 존재하는 사안에서 ‘피해자 보호’만을 목적으로 한 공개라고 단정하기는 어렵다. 결국 독자가 스스로 물어야 할 것은 이 숫자가 누구의 집계 기준으로, 어떤 목적을 위해 지금 공개됐는가이다.
물밑 시나리오
- 당국과 보안업체는 감염 규모를 훨씬 일찍 파악했지만, 위협 행위자 추적 및 제재 명단 확보를 이유로 공개를 의도적으로 늦추고 법 집행 타이밍에 맞춰 발표했을 가능성이 있다 — 100개국 3만 대라는 정밀한 집계가 단기간에 나올 수 없다는 점이 그 근거다.
- 채용 플랫폼과 npm 생태계의 심사 취약성을 사실상 방관해온 사업자들이 대규모 피해 공개로 여론이 형성되기 전 자체 보안 기능 출시를 앞두고 있으며, 이번 권고는 그 출시의 포석으로 활용될 가능성이 있다.
답글 남기기