일본 당국이 북한 IT 인력의 위장 취업과 사이버 공격에 이용된 이른바 ‘노트북 농장’을 자국 내에서 처음 적발해 해체했다. 북한 연계 해킹조직은 100여 개 국가와 지역에서 최소 3만대의 기기를 악성코드에 감염시킨 것으로 조사됐다.
일본 경찰청과 국가사이버통괄실은 지난 18일 미국·호주·독일 관계기관과 함께 북한 배후 사이버 공격그룹 ‘워터플럼’과 북한 IT 노동자들의 활동 실태를 담은 합동 문서를 발표했다. 워터플럼은 ‘컨테이저스 인터뷰’라는 명칭으로도 알려져 있다.
조사 결과 워터플럼은 구직자와 IT 기술자에게 채용 담당자나 기업 관계자로 접근한 뒤 온라인 면접과 코딩 시험을 가장해 악성파일을 내려받도록 유도했다. 인공지능과 가상자산, 대체불가토큰 관련 기업을 사칭하거나 실제 채용·프리랜서 중개 플랫폼을 이용한 사례도 확인됐다.
피해자가 화상 면접 오류 해결이나 과제 수행을 위해 전달받은 파일을 실행하면 악성코드가 설치되는 방식이다. 공격자는 이를 통해 컴퓨터를 원격으로 제어하고 개인정보와 가상자산 지갑 인증정보 등을 탈취했다.
일본 경찰청은 워터플럼이 일본을 포함한 100여 개 국가와 지역에서 최소 3만대의 기기를 감염시키고, 7000개가 넘는 가상자산 지갑에서 자금이나 계정정보를 빼낸 것으로 파악했다. 북한 측으로 이전된 것으로 확인된 가상자산은 최소 17억엔 상당에 이른다.
북한 IT 노동자들의 위장 취업을 지원한 국내 거점도 처음 확인됐다. ‘노트북 농장’은 여러 대의 업무용 노트북을 한 장소에 설치한 뒤 북한 IT 인력이 해외에서 원격으로 접속해 현지 거주자처럼 근무하도록 위장하는 시설이다.
이들은 다른 사람의 신분증과 은행계좌를 이용해 일본과 해외 IT기업의 업무를 수주했다. 실제 근무지는 북한이나 제3국이지만 기업에는 일본 등 다른 국가에서 일하는 개발자로 가장한 것으로 조사됐다. 일본 당국은 해당 거점을 해체했으며 이를 통해 수억엔 상당의 가상자산이 해외로 송금된 정황도 확인했다.
일본 경찰청과 미국 연방수사국은 워터플럼과 일부 북한 IT 노동자가 북한 노동당 중앙위원회 군수공업부 산하 ‘313총국’의 지휘를 받는 것으로 판단했다. 이들의 활동이 단순한 개인 범죄가 아니라 북한의 외화 획득과 사이버 작전을 결합한 조직적 활동이라는 설명이다.
다카이치 사나에 일본 총리는 북한의 악의적인 사이버 활동이 일본뿐 아니라 세계의 안보와 경제활동을 위협하고 있다며 국제 공조를 강화하겠다고 밝혔다.
일본 당국은 기업들에 원격 채용 지원자의 접속 IP 주소와 신고 거주지를 대조하고 가상사설망 사용 여부를 확인할 것을 당부했다. 지원자가 원격근무만을 고집하거나 가상자산 지급과 해외송금을 요구할 경우 신원과 실제 근무지를 더욱 엄격하게 검증해야 한다고 강조했다.

