홈
AI AI
속보
심층
이벤트
Pro
더보기
자금 조달 정보
특집
온체인 생태계
용어
팟캐스트
데이터
OPRR
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
XRP
$2.25
2.07%
DOGE
$0.325
2.23%
USDC
$0.999
3.05%

패러다임: 북한 해커의 라자루스 그룹 위협의 미스터리 밝혀내기

이 글을 읽으려면 23 분
바이비트 해킹의 주범인 라자루스 그룹에 대해 조직구조, 공격방식, 예방전략의 관점에서 살펴보자.
원래 제목: "북한의 위협에 대한 신비 해제"
원래 저자: samczsun, Paradigm Research Partner
원래 번역: Bright, Foresight News


2월 어느 날 아침, SEAL 911 그룹의 불이 켜졌고, 우리는 Bybit이 콜드 월렛에서 10억 달러 상당의 토큰을 새 주소로 옮기고 2억 달러 상당의 LST를 빠르게 청산하는 것을 혼란스럽게 지켜보았습니다. 몇 분 만에 Bybit 팀과 독립적인 분석(이전에 공개적으로 검증된 Safe Wallet 구현을 사용했던 다중 서명은 이제 새로 배포된 검증되지 않은 계약을 사용함)을 통해 이것이 실제로 일상적인 유지 관리가 아니라는 확인을 받았습니다. 누군가가 암호화폐 역사상 가장 큰 해킹을 감행했고, 우리는 그것을 일선에서 지켜보고 있습니다.


팀의 한 부분(및 광범위한 탐정 커뮤니티)이 자금을 추적하고 파트너 거래소에 알림을 보내는 동안, 나머지 팀은 정확히 무슨 일이 일어나고 있는지, 그리고 다른 자금이 위험에 처해 있는지 파악하려고 노력했습니다. 다행히도 가해자를 알아내는 것은 쉽습니다. 지난 몇 년 동안 암호화폐 거래소에서 수십억 달러를 성공적으로 훔친 것으로 알려진 위협 행위자는 단 하나, 북한(DPRK)뿐입니다.


그러나 이를 넘어서 우리가 사용할 수 있는 단서는 거의 없습니다. 북한 해커들의 교활함과 고도의 자기 은폐성으로 인해 침입의 근본 원인을 파악하는 것은 어려울 뿐만 아니라 북한 내의 특정 집단이 책임자인지 아는 것조차 어렵습니다. 우리가 의지할 수 있는 것은 북한이 사회 공학을 통해 암호화폐 거래소를 해킹하는 것을 좋아한다는 것을 보여주는 기존 정보뿐입니다. 따라서 우리는 북한이 Bybit의 다중 서명자를 해킹한 후 서명 프로세스를 방해하기 위해 일부 맬웨어를 배포했을 가능성이 높다고 추측합니다.


결국 이 추측은 완전히 터무니없는 것으로 드러났습니다. 며칠 후 우리는 북한이 실제로 Safe Wallet 자체의 인프라를 손상시키고 Bybit을 특별히 표적으로 삼아 악의적인 과부하를 배포했다는 사실을 발견했습니다. 이 정도의 복잡성은 누구도 고려하거나 대비하지 못했던 것이며, 시중에 나와 있는 많은 보안 모델이 겪는 심각한 과제입니다.


북한 해커들은 우리 산업에 점점 더 큰 위협을 가하고 있으며, 우리는 알지도 못하고 이해하지도 못하는 적을 물리칠 수 없습니다. 북한의 사이버 작전의 다양한 측면에 대한 문서화된 사건과 기사가 많이 있지만, 그것들을 조각해 모으는 것은 어려울 수 있습니다. 이 개요를 통해 북한의 운영 방식과 전술, 절차를 더욱 완벽하게 이해할 수 있기를 바랍니다. 이를 통해 우리가 올바른 완화 조치를 이행하기가 더 쉬워지기를 바랍니다.


조직 구조


아마도 가장 큰 오해는 북한의 방대한 온라인 활동을 어떻게 분류하고 명명할 것인가일 것입니다. 일상적으로 "라자루스 그룹"이라는 용어를 사용하는 것은 허용되지만, 북한이 초래하는 체계적 사이버 위협을 자세히 논의할 때는 보다 엄격한 용어를 사용하는 것이 도움이 됩니다.


첫째, 북한의 '조직도'를 이해하는 것이 도움이 됩니다. 북한의 정상에는 나라의 통치 정당이자 유일한 정당인 조선노동당(WPK)이 있으며, 이 당은 나라의 모든 정부 기관을 감독합니다. 여기에는 조선인민군과 중앙위원회가 포함됩니다. 인민군대 내에는 참모부(GSD)가 있으며, 그 안에 정찰국(RGB)이 있습니다. 중앙위원회 산하에 군수산업부(MID)가 있었습니다.


RGB는 북한의 거의 모든 사이버 전쟁을 담당하고 있으며, 여기에는 암호화폐 산업에서 관찰된 북한의 거의 모든 활동이 포함됩니다. 악명 높은 Lazarus Group 외에도 RGB에서 발견되는 다른 위협 행위자로는 AppleJeus, APT38, DangerousPassword, TraderTraitor 등이 있습니다. 반면 MID는 북한의 핵 및 미사일 프로그램을 담당하고 있으며 정보 커뮤니티에서 Contagious Interview 및 Wagemole로 알려진 북한 IT 근로자의 주요 공급원입니다.


라자루스 그룹


라자루스 그룹은 사이버 보안 전문가들이 역사상 가장 크고 파괴적인 해킹 공격 중 일부에 책임이 있다고 믿는 매우 정교한 해킹 그룹입니다. Novetta는 2016년 Sony Pictures Entertainment(Sony) 해킹 사건을 분석하면서 Lazarus Group을 처음 발견했습니다.


2014년 소니는 액션 코미디 영화 'The Interview'를 제작했는데, 이 영화의 주요 줄거리는 김정은의 굴욕과 그에 따른 암살입니다. 당연히 북한 정권은 이를 좋게 여기지 않았고, 소니의 네트워크를 해킹하여 수 테라바이트 규모의 데이터를 훔치고 수백 기가바이트 규모의 기밀 또는 민감한 정보를 빼내고 원본을 삭제함으로써 보복했습니다. 당시 CEO였던 마이클 린튼은 "이 일을 저지른 사람들은 집에 있는 모든 것을 훔쳤을 뿐만 아니라, 집을 불태웠습니다."라고 말했습니다. 결국 소니의 공격 조사 및 복구 비용은 최소 1,500만 달러였고, 아마도 훨씬 더 많았을 것입니다.


그러다가 2016년에 라자루스 그룹과 매우 유사한 해커가 방글라데시 중앙은행을 해킹해 약 10억 달러를 훔치려는 의도를 가졌습니다. 해커들은 1년 동안 방글라데시 중앙은행 직원들을 대상으로 사회 공학적 공격을 감행해 궁극적으로 원격으로 접근하고 은행 내부 네트워크로 이동하여 SWIFT 네트워크와 상호 작용하는 컴퓨터에 도달했습니다. 그 이후로 그들은 공격할 완벽한 기회를 기다려 왔습니다. 방글라데시 중앙은행은 목요일 주말 동안 문을 닫았지만, 뉴욕 연방준비은행은 금요일 주말 동안 문을 닫았습니다.


위협 행위자들은 SWIFT 네트워크에 접속하여 목요일 아침 방글라데시 현지 시각으로 뉴욕 연방준비은행에 36개의 별도 이체 요청을 보냈습니다. 이후 24시간 동안 뉴욕 연방준비은행은 이러한 이체를 필리핀의 리잘상업은행(RCBC)으로 전달하였고, RCBC는 조치를 취했습니다. 이후 방글라데시 중앙은행이 영업을 재개했을 때 해킹 사실을 발견하고 리잘상업은행에 진행 중인 거래를 중단해 달라고 요청했지만, 리잘상업은행은 음력설 연휴로 문을 닫았다는 사실을 알게 됐다.


마지막으로 2017년에 발생한 대규모 WannaCry 2.0 랜섬웨어 공격으로 전 세계 산업이 황폐화되었고, 그 배후에는 Lazarus Group이 일부 있다고 비난받았습니다. 수십억 달러의 피해를 입힌 것으로 추정되는 WannaCry는 원래 NSA가 개발한 Microsoft Windows 제로데이를 악용하여 로컬 기기를 암호화할 뿐 아니라 접근 가능한 다른 기기로 확산되어, 궁극적으로 전 세계적으로 수십만 대의 기기를 감염시켰습니다. 다행히 보안 연구원 마커스 허친스가 8시간 내에 킬 스위치를 발견하고 작동시킨 덕분에 피해는 제한되었습니다.


라자루스 그룹의 개발 역사를 살펴보면, 그들은 매우 높은 기술력과 실행력을 보여주었고, 그들의 목표 중 하나는 북한 정권을 위한 수입을 창출하는 것입니다. 따라서 그들이 암호화폐 산업에 주목하는 것은 시간문제일 뿐이었습니다.


파생어


시간이 지나면서 Lazarus Group이 미디어에서 북한의 사이버 활동을 설명할 때 선호하는 포괄적인 용어가 되면서 사이버보안 산업은 Lazarus Group과 북한의 특정 활동에 대해 더 정확한 이름을 만들어냈습니다. 한 가지 예가 APT38입니다. 이 그룹은 2016년경 라자루스 그룹(Lazarus Group)에서 분리되어 금융 범죄에 주력하여, 처음에는 은행(예: 방글라데시 중앙은행)을 공격한 뒤 암호화폐를 공격했습니다. 2018년 후반에 AppleJeus라는 새로운 위협이 암호화폐 사용자를 표적으로 삼는 맬웨어를 퍼뜨리는 것으로 발견되었습니다. 마지막으로, OFAC가 북한이 이용하는 두 개의 유령 회사에 대한 제재를 처음 발표한 2018년 초부터 IT 근로자로 가장한 북한 사람들이 기술 산업에 침투했습니다.


북한 IT 근로자


북한 IT 근로자에 대한 가장 이른 문서화된 언급은 2018년 OFAC 제재에서 나왔지만, Unit 42의 2023년 보고서는 더 자세히 설명하고 두 가지 뚜렷한 위협 주체, 즉 Contagious Interview와 Wagemole을 식별했습니다.


Contagious Interview는 유명 기업의 채용담당자를 사칭하고 개발자들을 속여 가짜 면접 과정에 참여하게 하는 것으로 알려져 있습니다. 그런 다음 잠재적인 후보자는 로컬 디버깅을 위해 저장소를 복제하라는 지시를 받습니다. 표면적으로는 코딩 도전이지만 실제로 저장소에는 백도어가 포함되어 있으며 이를 실행하면 영향을 받는 컴퓨터의 제어권이 공격자에게 넘어갑니다. 이 활동은 현재도 계속되고 있으며, 가장 최근의 활동은 2024년 8월 11일에 기록되었습니다. 반면에 Wagemole 요원의 주된 목표는 잠재적인 피해자를 모집하는 것이 아니라 회사에 고용되어 일반 엔지니어처럼 일하게 하는 것입니다. 하지만 효율성은 그다지 높지 않을 수 있습니다. 그럼에도 불구하고 IT 근로자가 자신의 접근 권한을 사용하여 공격을 수행한 사례가 기록되어 있습니다. 예를 들어, Munchables 사건에서는 북한 활동과 관련된 직원이 스마트 계약에 대한 특권 접근 권한을 사용하여 모든 자산을 훔쳤습니다.


웨이지몰 에이전트들은 틀에 박힌 이력서 템플릿과 화상 통화 참여를 꺼리는 것부터, 고도로 맞춤화된 이력서, 딥페이크 영상 인터뷰, 운전면허증과 공공요금 영수증과 같은 신분 증명서를 사용하는 것까지 그 정교함이 다양합니다. 어떤 경우에는 조직원이 최대 1년 동안 피해 조직에 잠복해 있다가, 다른 시스템을 해킹하거나 전액 현금화하는 데 이용하기도 합니다.


AppleJeus


AppleJeus는 주로 맬웨어 확산에 중점을 두고 있으며 정교한 공급망 공격을 수행하는 데 능숙합니다. 2023년에 발생한 3CX 공급망 공격으로 공격자는 3CX VoIP 소프트웨어 사용자 1,200만 명 이상을 감염시킬 수 있었지만, 나중에 3CX 자체도 상류 공급업체 중 하나인 Trading Technologies 13에 영향을 미치는 공급망 공격을 받았다는 사실이 밝혀졌습니다.


암호화폐 산업에서 AppleJeus는 처음에는 거래 소프트웨어나 암호화폐 지갑과 같은 합법적인 소프트웨어로 패키징된 맬웨어를 배포했습니다. 하지만 시간이 지나면서 그들의 전략은 바뀌었습니다. 2024년 10월, Radiant Capital은 신뢰할 수 있는 계약자로 가장한 위협 행위자가 Telegram을 통해 보낸 맬웨어에 의해 침해당했는데, Mandiant는 이를 AppleJeus의 소행이라고 밝혔습니다.


위험한 비밀번호


위험한 비밀번호는 암호화폐 산업에 대한 단순하고 정교한 사회 공학적 공격을 담당합니다. 2019년에 JPCERT/CC는 위험한 비밀번호가 사용자에게 유혹적인 첨부 파일을 포함한 피싱 이메일을 보내는 사례를 기록했습니다. 지난 몇 년 동안 Dangerous Password는 "스테이블코인과 암호화폐는 엄청난 위험을 초래합니다"라는 제목의 유명 업계 인물을 사칭한 피싱 이메일을 보낸 적이 있습니다.


오늘날 Dangerous Password는 여전히 피싱 이메일을 보내고 있지만, 다른 플랫폼으로 확장되었습니다. 예를 들어 Radiant Capital은 보안 연구원으로 가장한 누군가로부터 Telegram을 통해 피싱 메시지를 받았고, 이 메시지에는 "Penpie_Hacking_Analysis_Report.zip"이라는 파일이 배포되었다고 보고했습니다. 또한 사용자들은 기자와 투자자를 사칭한 사람들이 연락해 알려지지 않은 화상 회의 앱을 사용하여 통화를 주선해 달라고 요청했다는 보고를 했습니다. Zoom과 마찬가지로 이러한 앱은 일회성 설치 프로그램을 다운로드하지만 실행하면 장치에 맬웨어를 설치합니다.


TraderTraitor


TraderTraitor는 암호화폐 산업을 표적으로 삼는 가장 정교한 북한 해커로, Axie Infinity와 Rain.com 등을 해킹한 적이 있습니다. TraderTraitor는 주로 대규모 매장량을 보유한 거래소 및 기타 회사만을 표적으로 삼으며 대상에게 제로데이 익스플로잇을 배포하지 않고 대신 매우 정교한 스피어피싱 기술을 사용하여 피해자를 침해합니다. Axie Infinity 해킹 사건에서 TraderTraitor는 LinkedIn을 통해 수석 엔지니어에게 연락하여 맬웨어를 전달하는 "제안"을 보내기 전에 일련의 면접을 거치도록 설득하는 데 성공했습니다.


그런 다음 WazirX 해킹에서 TraderTraitor 에이전트는 서명 파이프라인에서 아직 식별되지 않은 구성 요소를 손상시킨 다음 반복적인 입금 및 출금을 통해 거래소의 핫 월렛을 비웠고, 이로 인해 WazirX 엔지니어가 콜드 월렛에서 핫 월렛으로 리밸런싱을 수행하게 되었습니다. WazirX 엔지니어가 자금을 옮기기 위한 거래에 서명을 시도했을 때, 대신 TraderTraitor에게 콜드 월렛의 제어권을 넘기는 거래에 서명하도록 속았습니다. 이는 2025년 2월에 Bybit에 가해진 공격과 매우 유사합니다. 당시 TraderTraitor는 사회 공학적 공격을 통해 Safe{Wallet} 인프라를 먼저 손상시킨 다음 Bybit의 콜드 월렛을 특별히 표적으로 삼아 Safe Wallet 프런트엔드에 악성 JavaScript를 배포했습니다. Bybit이 지갑을 재조정하려고 했을 때 악성 코드가 활성화되었고, 대신 Bybit 엔지니어가 거래에 서명하여 콜드 지갑의 제어권을 TraderTraitor에게 넘겼습니다.


안전하세요


북한은 적대 세력을 상대로 제로데이 공격을 감행할 수 있는 능력을 보여줬지만, 현재까지 북한이 암호화폐 산업을 상대로 제로데이 공격을 감행했다는 기록이나 알려진 사건은 없습니다. 따라서 북한 해커의 거의 모든 위협에 대해 일반적인 보안 조언이 적용됩니다.


개인의 경우 상식을 따르고 사회 공학적 전술에 주의하세요. 예를 들어, 누군가가 매우 기밀스러운 정보를 가지고 있다고 주장하고 그것을 당신과 공유하려고 한다면, 신중하게 행동하세요. 또는 누군가가 당신에게 소프트웨어를 다운로드하고 실행하라는 시간적 압박을 가한다면, 그 사람이 당신이 논리적으로 생각할 수 없는 상황에 처하게 하려는 것은 아닌지 고려해보세요.


조직의 경우 가능한 한 최소 권한의 원칙을 적용하세요. 민감한 시스템에 접근할 수 있는 사람의 수를 최소화하고, 이들이 비밀번호 관리자와 2FA를 사용하도록 하세요. 개인용 기기와 업무용 기기를 분리하고, 업무용 기기에 모바일 기기 관리(MDM)와 엔드포인트 탐지 및 대응(EDR) 소프트웨어를 설치하여 해킹이 발생하기 전에 보안을 강화하고 해킹이 발생한 후에는 가시성을 확보하세요. 불행히도 대규모 거래소나 기타 고가치 공격 대상의 경우 TraderTraitor는 제로데이 취약점이 없더라도 예상보다 더 많은 피해를 입힐 수 있습니다. 따라서 단일 침해로 인해 자금이 전액 손실되는 일이 없도록 단일 실패 지점이 발생하지 않도록 추가적인 예방 조치를 취해야 합니다.


하지만 다른 모든 것이 실패하더라도 여전히 희망은 있습니다. FBI에는 북한의 침입을 추적하고 예방하는 전담 부서가 있는데, 이 부서에서는 수년간 피해자 통보 업무를 담당하고 있으며, 저는 최근 그 부서의 요원들이 잠재적인 북한 타깃과 연결되는 데 도움을 줄 기회가 있었습니다. 따라서 최악의 상황에 대비하려면 공개 연락처 정보를 보유하거나 생태계에서 충분한 사람(예: SEAL 911)과 연결되어 있어야 합니다. 그래야 소셜 그래프를 통해 전파되는 뉴스가 가능한 한 빨리 여러분에게 전달될 수 있습니다.


원본 링크


BlockBeats 공식 커뮤니티에 참여하세요:

Telegram 구독 그룹:https://t.me/theblockbeats

Telegram 토론 그룹:https://t.me/BlockBeats_App

Twitter 공식 계정:https://twitter.com/BlockBeatsAsia

24H인기 기사
BlockBeats 다운로드
home-down-code
문고 선택
새 문고 추가
취소
완료
새 문고 추가
자신만 보기
공개
저장
오류 신고/제보
제출