공격 벡터로서의 채용
평범해 보이는 채용 제안이 이제는 정교한 사이버 공격의 첫 수가 될 수 있다. 일본 경찰은 미국, 호주, 독일 당국과 협력해 WaterPlum으로 알려진 북한 지원 위협 그룹이 수년간 가짜 채용 과정을 이용해 전 세계 IT, AI, 암호화폐, NFT 기업에 침투해 왔다고 밝혔다. 이 캠페인은 100개국 이상에서 최소 3만 대의 기기를 감염시키고 약 7,000개의 암호화폐 지갑을 침해했으며 추정 17억 엔 상당의 디지털 자산을 이동시켰다.
왜 Web3가 주요 표적인가
전통 금융과 달리 Web3 기업은 고가치 자산과 상대적으로 취약한 보안 인프라라는 독특한 조합으로 운영된다. 스타트업은 전담 보안팀이 없는 경우가 많고, 개발자들은 기술 면접의 일환으로 알 수 없는 저장소의 코드를 일상적으로 실행한다. 공격 체인은 믿기 어려울 만큼 단순하다. 그럴듯한 채용 담당자가 표적에게 접근해 악성코드가 포함된 GitHub 저장소나 코딩 테스트를 공유한 뒤, 추가 페이로드를 설치하는 화상 면접으로 이어진다. 피해자가 특권 접근 권한을 가진 엔지니어이기 때문에 단 한 번의 침해 성공이 지갑 탈취, 개인 키 도난, 프로토콜 수준의 익스플로잇으로 연쇄될 수 있다.
업계에 주는 시사점
- 신뢰가 가장 약한 고리: 채용 파이프라인은 이제 확인된 공격 표면이지만, 대부분의 기업은 이를 순전히 인사 기능으로 취급한다.
- 지갑 위생의 실패: 7,000개의 지갑 자격 증명 도난은 핫월렛과 개발자 머신이 위험할 정도로 노출되어 있음을 시사한다.
- 국가 행위자가 이익을 얻는다: 100개국 이상, 수만 대의 기기라는 작전 규모는 흔히 사이버 범죄로 치부되는 것 뒤에 국가 수준의 자원이 있음을 보여준다.
지정학과 암호화폐의 융합은 이론이 아니다. 북한은 오랫동안 탈취한 디지털 자산을 국가 프로그램 자금으로 사용한다는 비난을 받아 왔으며, WaterPlum 공개는 그 서사에 구체적인 증거를 제공한다.
다음에 벌어질 일
Web3 기업들은 채용 보안을 전면 개편할 것으로 예상된다. 코딩 테스트용 격리 환경, 채용 담당자 신원 검증, 엔지니어의 하드웨어 지갑 사용 의무화 등이다. 규제 당국은 채용 과정과 연관된 보안 사고의 강제 공개를 요구할 수도 있다. 현재로서 메시지는 분명하다. Web3에서는 다음 익스플로잇이 채용 제안으로 위장해 도착할 수 있다.




