북한 해커 조직이 ‘가짜 줌(Zoom) 회의’를 활용해 암호화폐 이용자들을 속이고, 이로 인해 이미 3억 달러(약 4,418억 원)이상의 암호화폐를 탈취한 것으로 보안업체 시큐리티 얼라이언스(SEAL)가 경고하고 있다. 이들은 텔레그램, 캘린들리, 줌 등의 플랫폼을 이용해 정교한 사회공학적 해킹을 감행하고 있으며, 이러한 시도는 매일 여러 차례 발견되고 있다.

경고의 시작은 메타마스크 보안 연구원 테일러 모나한이 주목하면서부터였다. 그는 “DPRK(북한의 정식 국명) 해킹 그룹이 암호화폐 보유자를 대상으로 가짜 줌 및 팀즈 미팅을 통해 공격하고 있다”라고 밝혔다. 실제로 이 방법을 통해 성공적으로 절취된 금액은 3억 달러를 넘는다.

이 공격은 익숙한 대화 상대처럼 꾸민 텔레그램 계정을 통해 시작된다. 해커는 피해자가 과거에 대화를 나눈 사람으로 가장해 자연스럽게 회의 참여 요청을 해온다. 이후 캘린들리를 통해 예약된 가짜 줌 회의에 접속하려는 유도 작전이 펼쳐지며, 가짜 참가자들의 영상이 송출되는데, 이 영상은 사전에 녹화된 것이어서 피해자가 착각하기 쉽다.

회의 중 해커는 “음성이 잘 들리지 않는다”는 이유로 ‘음질 개선용 소프트웨어 개발 키트(SDK)’라는 명목으로 피해자에게 패치 파일을 다운로드하게 유도한다. 이 패치 파일 속에는 원격제어용 트로이목마(Remote Access Trojan, RAT)가 포함되어 있어, 피해자의 컴퓨터를 즉시 제어하고 암호, 개인 키 등 민감한 정보를 수집하게 된다. 이로 인해 암호화폐 지갑이 두세 번의 클릭만으로 비워질 수 있다.

SEAL 연구팀은 "가짜 회의로 접근해 설치를 유도할 경우 즉시 WiFi를 끄고 전원을 꺼야 할 것"이라고 조언한다. 최근 공격과 관련하여 북한과 연루된 ‘라자루스 그룹’의 개입 가능성도 제기되고 있다. 이 그룹은 이미 과거에 가짜 채용공고 및 면접 과정으로 암호화폐 기업을 해킹한 경험이 있으며, 최근에는 한국의 최대 거래소인 업비트에서 3,060만 달러(약 451억 원)를 탈취하기도 했다.

2023년 들어 전세계에서 발생한 암호화폐 관련 도난 피해 총액은 21억 7,000만 달러(약 3조 1,961억 원)에 달하며, 이 중 상당 부분이 북한 해커 집단의 소행으로 추정된다. 보안 전문가들은 암호화폐 및 블록체인 산업 종사자들이 주요 타깃으로 삼고 있는 이들의 지속적인 공격에 대응할 필요성을 강조하며, 이에 따른 방어 강화가 시급하다고 지적하고 있다.

결과적으로 북한 해커들이 사회공학적인 기법과 일상적인 디지털 플랫폼을 이용해 기하급수적으로 증가하는 암호화폐 공격을 감행하고 있다는 점에서, 이들이 단순 기술적 해킹을 넘어 적절한 보안 관리의 사각지대를 노리고 있다는 사실이 드러나고 있다. 따라서 모든 이용자는 외부 회의 초대에 대해 신중을 기해야 하며, 의심스러운 다운로드 요청은 철저히 거부하고 계정을 분리하여 보안을 강화해야 할 것이다.