링크드인에서 이뤄진 가짜 채용 면접이 싱가포르에 기반을 둔 한 직원을 악성코드 함정으로 유인하면서, 한 회사에 미화1,180만 달러의 손실을 안겼다. 이 싱가포르 암호화폐 구인 사기는 처음에는 평범해 보이는 단계들 — 링크드인 메시지, 몇 차례의 화상 통화, 코딩 테스트 — 로 전개되다가, 싱가포르 경찰청(Singapore Police Force)과 싱가포르 사이버보안청(Cyber Security Agency of Singapore)에 따르면 결국 기업 인프라 전체가 침해되고 암호화폐 탈취로 이어졌다.
Summary
핵심 요약
- 피해자는 암호화폐 관련 회사의 채용 담당자를 사칭한 사기범에게 링크드인에서 접근을 받았고, 이후 가짜 면접 절차를 거치도록 유도되었다.
- 공격자는 실제 회사 주소와 매우 비슷한 스푸핑 도메인과 조작된 기술 평가를 이용해, 피해자가 모르는 사이 회사 지급 기기에 악성코드를 설치했다.
- 악성코드는 세션 토큰을 수집해, 공격자가 다중 요소 인증을 우회하고 피해자의 비트버킷(Bitbucket) 코드 저장소 계정에 침입할 수 있게 했다.
- 공격자는 비트버킷에서 배포 지침을 수정한 뒤, 이를 발판으로 회사 내부 서버에 침투하고 거래 통제를 우회해 미화 1,180만 달러 상당의 암호화폐를 탈취했다.
- 싱가포르 당국은 이번 공격을 북한이나 다른 특정 해킹 조직과 연계하지 않았다.
싱가포르 암호화폐 구인 사기로 인한 1,180만 달러 손실
사기는 평범한 채용 제안처럼 보이는 메시지에서 시작됐다. SPF와 CSA에 따르면, 피해자는 처음에 암호화폐 관련 회사를 대신해 채용을 진행한다는 사람에게 링크드인에서 연락을 받았고, 이로 인해 결국 외부인이 피해자의 실제 고용주 시스템에 접근할 수 있게 되는 면접 절차가 시작되었다.
진짜가 아니었던 링크드인 면접
대화가 링크드인 밖으로 옮겨가자, 가짜 채용 담당자는 실제 회사의 이메일 주소와 매우 비슷하게 만든 스푸핑 도메인을 사용해 이메일로 전환했다. 피해자는 이후 구글 미트(Google Meet)를 통해 여러 차례 면접을 봤지만, 면접을 진행한 사람은 내내 카메라를 켜지 않았다. 절차가 진행되면서, 피해자는 스푸핑된 웹사이트로 이동해 회사 지급 기기에서 기술 코딩 평가를 완료하라는 지시를 받았다. 이 평가는 조용히 악성 소프트웨어를 기기에 설치했고, 피해자는 기기가 이미 침해되었다는 사실을 전혀 알지 못했다.
악성코드가 MFA를 우회해 비트버킷과 회사 서버에 침투
일단 설치된 악성코드는 피해자의 세션 토큰을 수집했다. 이 데이터 조각은 공격자가 다중 요소 인증을 완전히 건너뛰게 해주었다. 이러한 다중 요소 인증 우회를 통해 피해자의 비트버킷 계정에 접근할 수 있었고, 이 계정은 고용주의 코드 저장소와 직접 연결되어 있었다. 비트버킷은 개발팀이 소스 코드를 저장·관리·협업하는 데 널리 사용되기 때문에, 적절한 권한을 가진 단 한 명의 직원 계정이 침해되기만 해도 한 사람의 기기를 훨씬 넘어서는 범위가 노출될 수 있다.
그 이후 침입은 빠르게 확산됐다. SPF와 CSA에 따르면, 공격자는 비트버킷 계정을 장악한 뒤 회사의 자동 소프트웨어 배포 지침을 수정했고, 이를 발판으로 회사 내부 서버에 원격으로 접근했다. 이렇게 해서 처음에는 단순한 구인 사기 피싱 시도로 보였던 사건이 회사 인프라를 겨냥한 전면적인 비트버킷 침해 공격으로 변질되었다.
마지막 일격은 그 과정에서 수집된 자격 증명을 통해 가해졌다. 탈취된 자격 증명 덕분에 공격자는 암호화폐 이체를 통제하기 위해 마련된 거래 한도와 승인 절차를 우회할 수 있었고, 이를 이용해 회사 자금을 외부로 이동시켰다. 총 피해 규모는 미화1,180만 달러에 달한다고 당국은 확인했다.
암호화폐 업계 전반에 반복되는 수법
이것은 고립된 수법이 아니다. 채용을 미끼로 한 공격은 링크드인, 텔레그램, 구글 미트, 슬랙 등 신뢰받는 플랫폼을 반복적으로 활용해 초기 접촉을 그럴듯하게 만든 뒤, 피해자를 악성 파일이나 소프트웨어로 유도해 왔다. 이런 유형의 암호화폐 채용 사기가 특히 효과적인 이유는, 진입 단계에서 기술적 취약점이 아니라 직업적 신뢰를 악용하기 때문이다.
4월에는 옵시디언(Obsidian) 악성코드 캠페인이 링크드인과 텔레그램을 이용해 암호화폐 및 금융 업계 종사자에게 접근해, 합법적인 옵시디언 노트 앱용 악성 플러그인을 설치하도록 설득했다. 엘라스틱 시큐리티 랩(Elastic Security Labs)은 이 악성코드를 PHANTOMPULSE로 식별했으며, 세 개의 블록체인 네트워크를 사용해 명령을 수신하고 지속성을 유지했다고 밝혔다. 같은 시기 지갑 서비스 제리온(Zerion)은 10만 달러 규모의 보안 사고를 공개했는데, 이는 북한 공격자로 추정되는 세력의 장기간 사회공학 캠페인에서 비롯된 것이었다. 시큐리티 얼라이언스(Security Alliance) 연구진은 이 캠페인이 슬랙과 링크드인을 통해 암호화폐 회사를 침투하는 데 사용된 164개의 악성 도메인과 연관되어 있다고 밝혔다. 제리온은 공격자가 지갑 기술 자체를 직접 공격하기보다는, 운영의 인적 요소를 노렸다고 설명했다.
북한의 UNC4899와 기타 채용 담당자 기반 공격
싱가포르 당국은 미화1,180만 달러 손실을 북한이나 다른 해킹 조직에 귀속하지 않았다. 그러나 사용된 전술은 북한 연계 행위자들이 과거에 사용했던 패턴을 떠올리게 한다. 구글 클라우드와 Wiz는 2025년, UNC4899 또는 TraderTraitor로 알려진 그룹이 링크드인과 텔레그램에서 채용 담당자로 위장해 암호화폐 회사 직원을 접촉했고, 일부에게 악성 도커(Docker) 컨테이너를 실행하도록 설득해 다운로드 도구와 백도어를 배포했다고 보고했다. 최소 한 건에서, 구글은 이 그룹이 특권이 부여된 구글 클라우드 계정의 다중 요소 인증을 비활성화해 지갑 관련 서비스에 접근했다고 밝혔다. 이 그룹은 2020년부터 활동해 온 것으로 알려져 있으며, 암호화폐 및 블록체인 기업을 집중적으로 노려왔다.
이들 사례 전반에서 반복적으로 드러나는 약점은 개발 환경이다. 5월에 발견된 트랩도어(TrapDoor) 캠페인은 암호화폐 지갑 데이터뿐 아니라 GitHub 토큰, SSH 키, 클라우드 자격 증명까지 탈취해, 위협 행위자가 단일 개발자 기기 환경을 침해하는 것만으로도 여러 형태의 시스템 접근 권한을 얻을 수 있게 했다. 한편 2024년 12월의 가짜 면접 캠페인은 링크드인, 텔레그램, 프리랜서 플랫폼을 통해 웹3(Web3) 종사자에게 접근한 뒤, 영상 과제를 빌미로 마이크나 카메라 오류를 가장해 피해자가 공격자 지시에 따라 명령을 실행하도록 유도했다. 온체인 조사관 테일러 모나한(Taylor Monahan)은 당시, 이러한 명령을 실행하면 공격자에게 기기에 대한 일반적인 접근 권한을 넘겨줄 수 있어, 데이터 탈취, 활동 모니터링, 암호화폐 지갑 침해 등의 기회를 제공한다고 지적했다.
싱가포르 당국이 제시한 기업 대응 방안
이번 사건 이후 SPF와 CSA는 특히 기술 및 암호화폐 업계의 기업과 개인에게, 채용 관련 파일·웹사이트·소프트웨어를 열기 전에 채용 담당자와 그들이 대표한다고 주장하는 회사를 검증할 것을 촉구했다. 또한 기업에는 API 키와 내부 자격 증명을 보호하고, 다중 요소 인증을 강화하며, 단일 침해 기기가 회사 전체 인프라로 확산되는 것을 막기 위해 코드 저장소와 배포 파이프라인을 특히 견고히 보호하라고 권고했다.
격리, 회수, 재설정
이미 침해가 발생했을 가능성이 있다고 의심하는 기업에는, 당국이 즉시 영향을 받은 기기나 시스템을 격리하고, 활성 세션을 회수하며, 지체 없이 자격 증명을 재설정하라고 조언했다. 공격자가 다른 계정이나 인프라에 도달했는지 확인하기 위해 접근 로그를 점검해야 하며, 침해 기간 동안 저장소, 서버, 승인 워크플로가 변경되었는지도 검증해야 한다. 내부 보안팀이나 외부 보안 업체를 즉시 투입해 어떤 계정이 노출되었는지, 초기 침입 이후 무단 변경이 뒤따랐는지 파악해야 한다.
개인에게 주어진 조언은 더 단순하지만 그만큼 직설적이다. 원치 않은 채용 제안은 항상 경계하고, 채용 담당자와 회사를 독립적으로 검증하며, 면접 과정에서 파일 다운로드, 익숙하지 않은 코드 실행, 검증되지 않은 출처의 웹사이트 사용을 요구할 때는 특히 주의를 기울이라는 것이다.
FAQ
공격자는 처음에 어떻게 피해자의 기기를 침해했나요?
공격자는 링크드인에서 채용 담당자로 위장해 접근한 뒤, 스푸핑 도메인과 가짜 면접 웹사이트를 이용해 회사 지급 기기에서 진행된 기술 평가 중에 악성코드를 배포했습니다.
공격자가 회사의 비트버킷 계정에 접근하기 위해 우회한 보안 기능은 무엇인가요?
공격자는 악성코드를 통해 세션 토큰을 수집해 다중 요소 인증을 우회하고 비트버킷 저장소에 접근했습니다.
유사한 채용 사기를 막기 위해 싱가포르 당국은 어떤 조언을 하나요?
당국은 채용 담당자의 신원을 검증하고, API 키와 코드 저장소를 보호하며, 침해된 기기를 즉시 격리하고, 세션을 회수하며, 자격 증명을 재설정할 것을 권고합니다.
이번 공격은 알려진 해킹 조직에 귀속되었나요?
싱가포르 당국은 이번 특정 공격을 북한이나 다른 해킹 조직에 귀속하지 않았습니다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”How did the attackers initially compromise the victim’s device?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Attackers posed as recruiters on LinkedIn and used spoofed domains and a fake interview website to deploy malware during a technical assessment on a company device.”}},{“@type”:”Question”,”name”:”What security feature did the attackers bypass to access the company’s Bitbucket account?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”The attackers harvested session tokens via malware to bypass multi-factor authentication and access the Bitbucket repository.”}},{“@type”:”Question”,”name”:”What advice do Singapore authorities give to prevent similar recruitment scams?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Authorities advise verifying recruiter identities, securing API keys and code repositories, isolating compromised devices immediately, revoking sessions, and resetting credentials.”}},{“@type”:”Question”,”name”:”Is the attack attributed to any known hacking group?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Singapore authorities have not attributed this specific attack to North Korea or any other hacking group.”}}]}
이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

