북한의 해킹 전략이 과거의 무차별 공격에서 벗어나 성공 가능성이 높은 대형 목표에 집중하는 방향으로 변화하고 있다. 벽을 낮추어 공격 빈도는 감소했지만, 단일 공격으로 탈취하는 금액이 크게 증가하면서 오히려 전 세계 가상자산 시장에 미치는 충격은 커지고 있다. 최근 미국 블록체인 분석 기업 체이널리시스의 보고서에 따르면, 북한 해킹 조직이 2025년에 약 20억2천만 달러(약 3조 원)의 가상자산을 탈취한 것으로 나타났다. 이는 전년 대비 50% 이상 증가한 수치로, 북한의 해킹 전략이 양적 운영에서 질적 접근으로 진화하고 있음을 보여준다.

특히, 전체 공격 횟수는 2024년보다 74% 감소한 반면, 개별 공격에서 탈취된 금액은 더욱 커졌으며, 올해 해킹으로 피해를 본 암호화폐 서비스 가운데 북한이 차지하는 비중은 무려 76%에 이른다. 과거에는 보안성이 낮은 분산금융(디파이) 서비스를 주요 공격 대상으로 삼았던 북한은 이제 주요 중앙화 거래소(CEX)와 핵심 인프라에 대한 정밀한 작전을 펼치고 있다. 체이널리시스는 북한 해커들이 목표를 수개월 간 분석한 후, 단 한 번의 공격으로 수억 달러를 탈취할 수 있는 대상을 선정해 집중적으로 자원을 투입하는 방식으로 공격하고 있다고 분석했다. 최근 업비트에서 발생한 약 445억 원 규모의 해킹 사건이나 바이비트와 관련된 해킹 사례가 이를 잘 보여준다.

해킹 이후의 자금 세탁 방식도 더욱 정교해졌다. 북한 해킹 조직은 탈취한 금액을 50만 달러 이하로 분할하여 수천 개의 지갑으로 송금하는 방식을 채택하고 있으며, 이 과정은 보통 45일 안에 마무리된다. 이러한 '개미떼 세탁' 방식은 자금의 흐름을 분산시켜 인공지능 기반 모니터링 시스템의 추적을 피하기 위한 전략이다. 특히 해킹 직후의 집중 감시를 피하기 위해 송금 유예 기간을 두는 '스테이징' 전략도 활용하고 있다.

세탁된 자금의 최종 목적지는 주로 동남아 지역으로 파악되었으며, 특히 캄보디아에 본사를 둔 후이원(Huione) 결제 그룹이 북한의 주요 자금 세탁 경로로 지목됐다. 미국 재무부는 이 단체를 '핵심 자금세탁 우려 기관'으로 금년에 공식 지정했으며, 후이원은 2021년 이후 최소 40억 달러 규모의 불법 자금을 세탁한 것으로 나타났다. 그 중 상당 부분이 북한 해킹 조직과 관련이 있는 것으로 보고되고 있다.

전문가들은 북한의 사이버 공격이 기술적 침투에서 벗어나 사회공학적 수법으로도 발전하고 있다고 경고하고 있다. 북한 해커들은 글로벌 IT 기업의 인사 담당자를 사칭해 기술 인터뷰를 진행하고, 이를 통해 악성 소프트웨어를 유포하거나 내부 네트워크에 접근하는 식으로 추가 피해를 확대하고 있다.

이러한 변화는 북한이 앞으로 적은 횟수의 공격으로 더 큰 경제적 효과를 거두는 '정밀 금융 작전' 전략으로 나아갈 가능성을 시사한다. 이에 따라 대규모 자금 추적보다는 패턴 기반의 정교한 탐지 시스템 및 동남아와의 국제 공조가 시급하다는 지적이 나오고 있다.