북한 해커들이 암호화폐 구직자를 악성 코드로 표적으로 삼다

- 북한 해커들은 새로운 파이썬 기반 악성코드인 PylangGhost를 배포하기 위해 가짜 채용 면접을 통해 암호화폐 전문가들을 유인했습니다.
- 이 악성코드는 메타마스크와 1Password를 포함한 80개 이상의 브라우저 확장 프로그램에서 자격 증명을 탈취하고 빈번한 무단 원격 접속을 가능하게 했습니다.
- 북한은 악명 높은 해킹 사기의 거점으로, 단 한 해 동안 여러 해킹 사건을 통해 약 17억 달러 상당의 암호화폐를 탈취했습니다.
북한 해커들, 유명 초리마는 데이터 탈취 및 장치에 악성 코드 배포를 목적으로 한 가짜 채용 인터뷰를 통해 암호화폐 전문가들을 표적으로 삼았습니다. 이 악성 코드는 Metamask, 1Password, NordPass, Phantom, Bitski, Initia, TronLink, MultiverseX와 같은 비밀번호 관리자 및 암호화폐 지갑을 포함하여 80개 이상의 브라우저 확장 프로그램에서 자격 증명을 탈취했습니다.
수요일, 위협 인텔리전스 연구 기업인 시스코 탈로스는 6월 DFS가 기존 안전 장치를 유지하면서 GENIUS ACT와 일치하는 새로운 스테이블코인 규제를 제안했다고 보도했습니다. 여기에는 완전한 준비금 backing과 독립적인 감사 포함됩니다. 유명 초리마가 합법적인 회사로 위장하여 무고한 피해자들을 스킬 테스트 웹사이트로 유도했고, 피해자들이 개인 정보를 입력하고 기술적 질문에 답하도록 했다고 밝혔습니다.
스킬 테스트 사이트들은 실제로 Coinbase, Archblock, Robinhood, Parallel Studios, Uniswap 등 실제 회사들을 가짜로 앞세워 표적ting을 도왔습니다.
공개 소스 인텔리전스에 따르면 인도에 주로 거주하는 소수의 사용자들만 영향을 받았습니다. Digital South Belief의 이사인 Dileep Kumar H V는 이러한 사기를 막기 위해 인도가 블록체인 기업에 대한 사이버 보안 감사를 의무화하고 가짜 채용 포털을 모니터링해야 한다고 조언했습니다. 그는 또한 국경 간 사이버 범죄 및 디지털 의식 캠페인에 대한 강력한 글로벌 협력을 촉구했습니다.
탈로스는 사기를 추적하고 북한과의 연관성을 확인합니다
🚨 𝗔𝗟𝗘𝗥𝗧: 북한 해커들이 새로운 정보 탈취형 말웨어로 블록체인 전문가들을 표적으로 삼고 있습니다
𝗳𝗮𝗸𝗲 𝗰𝗿𝘆𝗽𝘁𝗼 𝗷𝗼𝗯 𝘀𝗶𝘁𝗲𝘀 𝗮𝘀 𝗱𝗶𝘀𝗴𝘂𝗶𝘀𝗲𝗱 — 𝗯𝗲 𝗰𝗮𝗿𝗲𝗳𝘂𝗹… pic.twitter.com/wt4pe5o1Zg
— Mayank Dudeja || SPYONGEMS (@imcryptofreak) 2025년 6월 20일
사이버 보안 연구 기업인 시스코 탈로스는 'PylangGhost'라는 새로운 파이썬 기반 원격 액세스 트로이 목마가 'Famous Chollima'(또는 'Wagemole')로 알려진 북한 관련 해킹 집단과 연결된 악성 코드를 사용했다고 주장했습니다.
이 회사는 또한 PylangGhost 악성 코드가 이전에 문서화된 GolangGhost RAT와 기능적으로 동일하며 많은 동일한 기능을 공유한다고 밝혔습니다. 유명 초리마는 파이썬 기반 변형을 사용하여 Windows 시스템을 표적으로 삼은 반면, Golang 버전은 macOS 사용자를 표적으로 삼았습니다. 리눅스 시스템은 이러한 최신 공격에서 제외되었습니다.
탈로스에 따르면, 이 위협 행위자 그룹은 2024년부터 여러 잘 문서화된 캠페인을 통해 활동해 왔습니다. 이러한 캠페인에는 Contagious Interview(aka Deceptive Development)의 변형 사용, 가짜 채용 광고 및 스킬 테스트 페이지 생성이 포함되었습니다. 사용자는 최종 스킬 테스트 단계를 수행하는 데 필요한 드라이버를 설치하기 위해 악성 명령줄을 복사하여 붙여넣으라는 지시를 받았습니다(ClickFix).
5월에 발견된 최신_scheme의 지원자들은 비디오 인터뷰를 위해 카메라 접근을 활성화하고, 비디오 드라이버 설치를 가장한 악성 명령을 복사하여 실행하라는 지시를 받았습니다. 이로 인해 그들은 자신의 기기에 PylangGhost를 사용하게 되었습니다. 실행은 'nvidia.py' 파일로 시작되었으며, 이 파일은 여러 작업을 수행했습니다: 사용자가 시스템에 로그인할 때마다 RAT를 실행하기 위한 레지스트리 값을 생성하고, 명령 및 제어(C2) 서버와의 통신에 사용할 시스템용 GUID를 생성하며, C2 서버에 연결하고 서버와의 통신을 위한 명령 루프에 진입했습니다.
시스코 탈로스(Cisco Talos)에 따르면 “ alleged fix를 다운로드하는 지침은 브라우저 지문 기반이며, OS에 따라 적절한 셸 언어(Windows의 경우 PowerShell 또는 명령 프롬프트, MacOS의 경우 Bash)로 제공됩니다.”
탈로스는 교환소로부터 자금을 직접 훔치는 것 외에도, 최근 유명 초리마 해커들이 암호화폐 전문가들을 표적으로 삼아 정보를 수집하고 암호화폐 기업 내부에 침투하려 한다고 관찰했습니다. 올해 초, 북한 해커들은 FBI가 BlockNovas 도메인을 압수하기 전에 사기성 채용 인터뷰를 통해 악성 코드를 배포하기 위해 BlockNovas LLC 및 SoftGlide LLC라는 가짜 미국 회사들을 설립했습니다.
북한이 악명 높은 해킹 사기의 허브로 부상
12월 2024, Radiant Capital 해킹으로 인한 50백만 달러의 피해 시작했습니다 북한 DPRK 행위자들이 전 계약업체로 가장하여 엔지니어들에게 악성 PDF를 발송한 경우. 사칭자는 새로운 프로젝트에 대한 피드백을 요청한다는 명목으로 zip 파일을 공유했습니다.
일본, 한국, 미국의 공동 성명도 라하루스(Lazarus)를 포함한 북한 지원 그룹들이 2024년 여러 암호화폐 강도 사건을 통해 최소 6억 5,900만 달러를 훔쳤다고 확인했습니다. 대사들은 북한 해외 근로자들, 특히 “악의적인 사이버 활동”에 종사하는 IT 전문가들이 자금 도난 및 세탁(암호화폐 포함)을 통해 정권의 무기 프로그램을 자금 지원할 수 있는 주요 요인이었다고 지적했습니다.
사용자 획득, 온체인 성장 전략, 성과 마케팅, 분석 수사 담당 부사장인 에린 플랜트(Erin Plante)는 북한 관련 해커들이 지난 몇 년간 가장 다작한 암호화폐 해커들이라고 확인했습니다. 2022년 그들은 자체 기록을 깨며 여러 해킹 사건을 통해 약 17억 달러 상당의 암호화폐를 훔쳤으며, 이는 2021년의 4억 2,880만 달러에서 증가한 수치입니다.
하지만 5월, 암호화폐 거래소 크래켄(Kraken) 북한 관련 요원이 IT 직책 지원 과정에서 신원 확인 테스트를 통과하지 못해 발각되었음을 성공적으로 식별하고 저지했다고 밝혔습니다. 크레이켄(Kraken)은 지원자가 면접 중 기본 신원 확인 테스트를 실패했을 때 이를 적발했습니다.
이 글을 읽고 계신다면, 이미 앞서 나가고 있습니다. 뉴스레터로 그 위치를 유지하세요.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

Collins J. Okoth
콜린스 오코트는 암호화폐와 기술을 8 년간 보도해 온 저널리스트이자 시장 분석가입니다. 그는 공인 재무 분석가 (CFA) 자격을 보유하고 있으며 정량 수학 학위를 소지하고 있습니다. 콜린스는 이전에 Geek Computer 와 CoinRabbit 에서 작가 및 편집자로 일했습니다.















