워터플럼(WaterPlum)은 보안 업계에서 흔히 **컨테이저스 인터뷰(Contagious Interview)**로 불리는 북한 연계 사이버 공격 그룹이다. 이들의 가짜 채용 공격과 북한의 위장 원격 IT 인력 활동은 단지 ‘취업’을 미끼 또는 통로로 쓴다는 점만 닮은 것이 아니다.
일본 경찰청(NPA)과 미국 연방수사국(FBI)은 워터플럼 공격자와 일부 북한 IT 인력이 조선노동당 중앙위원회 산하 **군수공업부(Munitions Industry Department)**의 313총국(313 General Bureau) 아래에서 활동한다고 평가했다.
5
두 활동의 방식과 목적은 구분된다. 워터플럼은 가짜 채용 절차로 구직자의 기기를 침해해 민감한 정보를 빼내고 암호화폐를 탈취한다. 반면 위장 IT 인력은 신원과 실제 위치를 숨긴 채 정상적인 원격 일자리를 얻어 수익을 만들고, 표적 기업 내부에 접근할 가능성도 만든다.
5
17
핵심은 기업과 구직자가 채용 과정의 서로 다른 지점에서 공격받는다는 것이다.
9월 18일 공동 권고문을 낸 7개 기관
9월 18일 공동 사이버보안 권고문에는 일본·미국·호주·독일의 다음 7개 기관이 참여했다.
1
- 일본 경찰청(NPA)
- 일본 국가사이버보안실(NCO)
- 미국 연방수사국(FBI)
- 미국 국방부 사이버범죄센터(DC3)
- 호주 신호국(ASD) 산하 호주사이버보안센터(ACSC)
- 독일 연방정보국(BND)
- 독일 헌법보호청(BfV)
이들은 북한 사이버 행위자 그룹을 워터플럼으로 지칭하며, 이 그룹이 컨테이저스 인터뷰 캠페인과 연관돼 있다고 밝혔다.
1
‘코딩 테스트’와 ‘화상회의 오류 해결’로 위장한 악성코드
워터플럼은 채용 담당자나 고용주를 사칭해 웹디자이너, 엔지니어, 암호화폐·블록체인·웹3(Web3) 분야 종사자 등 IT 전문 인력을 노렸다.
1
4
접근 방식은 겉으로는 평범한 기술 채용 절차처럼 보였다. 표적에게 코딩 과제를 보낸 뒤 실행을 유도하거나, 화상 면접 도중 화상회의 문제를 해결해야 한다며 파일 설치 또는 특정 조작을 요구하는 식이다. 하지만 이 파일과 지침은 구직자의 기기에 악성코드를 심기 위한 수단이었다.
1
5
이는 회사의 방어망을 정면으로 뚫기보다, 좋은 일자리를 놓칠 수 있다는 구직자의 기대와 긴박감을 초기 침투 경로로 악용하는 방식이다.
최소 3만 대 감염, 7,000개 이상 암호화폐 지갑 연관 정보 탈취
공동 권고문은 2025년 12월부터 2026년 7월까지 워터플럼이 100여 개국에서 최소 3만 대의 기기를 감염시킨 것으로 평가했다. 또한 7,000개가 넘는 암호화폐 지갑과 연관된 자금 또는 계정 자격 증명이 탈취됐으며, 이 작전이 확보한 암호화폐는 약 1,071만 달러로 집계됐다.
1
4
이 수치는 기술 인력을 광범위하게 겨냥하면서도 금전 탈취에 초점을 맞춘 작전의 규모를 보여준다. 특히 계정 자격 증명 탈취는 당장 자금 이체가 이뤄지지 않더라도 후속 사기나 추가 침해로 이어질 수 있어 위험하다.
위장 IT 인력은 ‘기업 내부로 들어오는’ 별도 위험
북한 위장 IT 인력 사기는 실제 신원과 위치를 감추고 원격 계약 또는 채용을 따내는 방식이다. 미국 정부 지침은 이들이 제3자 프록시와 조력자를 활용한 사례가 알려져 있다며, 기업에 신원 확인 강화와 의심 계정 탐지 체계 도입을 권고했다.
17
워터플럼과의 연결은 조직적·전략적 차원에서의 평가다. 즉 모든 악성코드 피해자가 위장 IT 인력 사기에 동원된다는 뜻도, 모든 위장 IT 인력이 워터플럼 작전에 관여한다는 뜻도 아니다.
5 다만 둘 다 원격근무 환경의 허점을 파고든다.
- 워터플럼은 채용 담당자를 사칭해 기업 밖의 구직자를 노리고, 악성 면접 자료로 기기를 감염시킨다.
- 위장 IT 인력은 신원과 위치를 속여 정상 직원 또는 계약직처럼 기업 안으로 들어가려 한다.
전자는 직접적인 기기 침해와 암호화폐 탈취로 이어질 수 있고, 후자는 장기적 수익원과 내부 접근 위험을 만들 수 있다.
뉴질랜드 사례가 보여준 문제: 신원 사기는 인사 이슈에 그치지 않는다
뉴질랜드 국가사이버보안센터(NCSC) 관련 보도에 따르면, 한 대형 뉴질랜드 기업은 허위 신원을 사용한 원격 IT 계약자를 고용했다. 기업이 신원을 의심하기 시작하자 이 계약자는 민감한 정보를 공개하겠다고 위협했다.
18
이 사례는 신원 사기가 급여 지급이나 채용 규정 준수에만 관련된 문제가 아님을 보여준다. 위장 취업자가 적발되기 전까지 기업 시스템, 데이터, 계정 자격 증명 또는 회사 지급 장비에 접근했을 가능성이 있기 때문이다.
기업이 우선 점검할 채용·온보딩 보안 대책
원격 기술직 채용에서는 채용·인사·IT·보안·구매 부서가 함께 통제를 설계할 필요가 있다. 미국 정부는 신분증을 엄격히 검토하고 필요할 경우 대면 면접을 요구하는 등 신원 확인을 강화하는 한편, 계정 정보의 이상 입력을 알리는 시스템으로 의심 계정을 탐지하라고 권고했다.
17
실무적으로는 다음 조치가 중요하다.
- 독립적으로 확인하기: 지원자가 제공한 자료에만 의존하지 말고, 신분증·경력·추천인·지급 정보·주장하는 근무 위치를 별도 경로로 확인한다.
- 실시간 검증을 형식에 그치지 않기: 라이브 면접을 활용하되, 신원·위치·기술적 접속 환경의 불일치가 있으면 영상 통화만으로 확인이 끝났다고 보지 않는다.
- 장비 지급과 접근 권한 통제하기: 신원과 근무 조건이 검증되기 전에는 회사 장비 발송을 피하고, 입사·계약 후에는 관리형 기기 통제와 최소 권한 원칙을 적용한다.
- 비정상 접속 징후 살피기: 예상 밖 프록시 사용, 일관되지 않은 로그인 지역, 비정상적인 원격 제어 행태, 과도하거나 이상한 데이터 이동을 검토한다.
- 대응 절차를 미리 정하기: 신원 사기나 내부 접근 우려가 생겼을 때 보안 조사, 접근 권한 회수, 법률 검토, 협박 대응으로 이어지는 명확한 절차를 마련한다.
결론: 채용 과정 자체가 공격 표면이다
워터플럼은 면접이 악성코드 전달 수단으로 악용될 수 있음을 보여준다. 북한 위장 IT 인력 사기는 채용 자체가 기업 침투 경로가 될 수 있음을 보여준다. 313총국이라는 공통 조직 연계 평가는 방어의 초점을 분명히 한다. 조직은 가짜 채용 담당자로부터 구직자를 보호하는 일과 신원 위장으로부터 고용주를 보호하는 일을 모두 보안 문제로 다뤄야 한다.
5