
사이버 보안 연구진이 가짜 암호화폐 스타트업을 설립해 북한 IT 인력으로 의심되는 개발자들을 직접 채용하고 이들의 잠입 수법을 추적하는 실험을 단행했다.
지원자들은 허위 신분증과 생성형 AI를 화상 면접과 업무에 교묘히 활용했으며, 입사 후 회사 핵심 전산망에 장기간 머무를 수 있다는 경고가 제기됐다.
이번 조사는 외부 해킹 공격이 아니라 정규 채용 절차와 면접을 통과해 기업 스스로 계정과 개발 권한을 넘겨주도록 유도했다는 점에서 큰 충격을 던진다.
침투 세력이 정식 직원 신분을 확보하면 방화벽을 뚫을 필요 없이 사내 협업 도구와 소스코드 저장소 내부를 자유롭게 활보할 위험성이 커진다고 분석된다.
AI 위장과 조직적 역할 분담이 만든 침투망

위장 지원자들은 신분증과 이력을 조작하고 챗GPT 같은 생성형 AI를 활용해 유창한 영어와 전문 기술 용어로 면접관의 의심을 피해 간 것으로 조사됐다.
AI 도구 덕분에 기술 설명의 허점을 손쉽게 메우면서 짧은 비대면 면접만으로는 실제 개발 실력과 지원자의 진짜 신원을 식별하기가 한층 까다로워진 것으로 풀이된다.
채용된 개발자는 소스코드와 클라우드 서버, 고객 정보와 가상자산 지갑까지 접근할 수 있어 초기 신뢰를 형성한 뒤 핵심 기밀을 빼돌릴 위험성을 키운다.
면접관 응대자와 실제 프로그래머, 계정 접속자가 역할을 분담하고 제3국 조력자가 노트북 수령을 중계하며 원격 환경의 허점을 파고든 정황도 포착됐다.

이렇게 벌어들인 불법 외화가 북한의 무기 개발 자금으로 유입될 수 있어, 개별 기업의 채용 실수가 곧바로 국제 안보 문제로 직결된다는 강력한 경고가 나온다.
다만 출신지나 억양만을 기준으로 지원자를 의심하면 우수한 인재를 놓치고 실제 조직적 위장망은 거르지 못하는 역효과를 낳을 수 있다는 우려도 공존한다.
실무 현장에서는 단순한 인상 평가 대신 화상 면접 중 즉석 코딩을 요구하고 신분증 발급 기관과 이전 경력 추천인을 철저히 대조하는 절차가 필수적으로 꼽힌다.
입사 후에도 전체 서버 권한을 한 번에 열어주지 않고 단계별로 제한하며, 대용량 파일 다운로드나 심야 시간대 접속 등 이상 징후를 실시간 감시해야 한다.
가짜 스타트업이 던진 권한 분리와 감사의 교훈

이번 실험은 북한 정권의 직접 지시 여부를 사법적으로 확정한 것이 아니라, 연구진이 정황 증거와 행동 패턴을 추적해 위험성을 실증한 것으로 파악된다.
생성형 AI 도구 자체를 원천 차단하기보다 지원자가 동일한 개발 환경에서 직접 코드를 작성하고 기술적 책임을 질 수 있는지 검증하는 과정이 중요하다.
금융사와 암호화폐 기업은 1인의 급여가 여러 지갑으로 분산되거나 무관한 직원이 동일한 중계 계좌를 쓰는지 감시해 위장 조직의 자금 흐름을 차단해야 한다.
이번 조사가 남긴 교훈은 면접 질문의 정교함보다 채용 이후 직무별 접근 권한을 엄격히 분리하고 시스템 접속 기록을 상시 점검하는 보안 체계에 있음을 보여준다.



















