
보안 연구진이 가짜 암호화폐 기업을 수주일 동안 운영하며 북한 연계 정보기술 인력을 유인한 뒤 가명과 원격접속 도구, 인공지능 활용 방식을 직접 관찰했다.
이번 조사는 서류상 이력만 확인하던 기존 위장취업 탐지 방식에서 벗어나, 실제 시스템 접속 환경과 세부 작업 행동을 직접 들여다보는 단계로 전환했음을 보여준다.
이번 관찰 결과는 연구진 자체의 귀속 판단에 기반을 두고 있으며, 조사에 참여한 인력 전원이 북한인이라고 사법 기관에서 최종 확인된 것은 아니다.
아울러 일부 인력이 보여준 불안정한 기술 수준 역시 미끼 회사 내부에서 기록된 한계일 뿐이며, 이를 북한 개발자 전체의 능력으로 확대 해석해서는 안 된다.
위장 채용으로 드러난 접속과 작업 행동

북한 연계 정보기술 인력은 해외 신분과 위장 이력서를 활용해 원격 개발자로 취업한 뒤, 급여를 수령하고 회사의 코드와 내부 시스템에 접근하는 방식을 취한다.
암호화폐 기업은 내부 지갑과 거래 인프라가 개발 시스템과 가깝게 맞닿아 있어, 원격 개발자로 침투하려는 공격자들에게 특히 매력적인 표적으로 작용한다.
연구진은 이들의 접근을 기다리지 않고 암호화폐 자산가를 상대하는 가짜 회사를 설립한 뒤, 장기간 역할극을 수행하며 지원자들의 실제 작업 습관을 파악했다.
지원자가 타인의 명의를 도용해 서류 검증을 통과하더라도 동일인이 여러 가명과 국가를 쓰면, 접속 기기와 위치, 계정 생성 시점에서 명확한 불일치가 나타난다.

원격접속 도구 분석은 타인이 장비를 대리 작동하는 노트북 농장 활용 여부를 드러내며, 반복된 원격제어 흔적과 기이한 시간대는 신원 불일치의 행동 신호를 나타낸다.
인공지능(AI) 활용은 일반 개발자도 수행하지만, 면접 내용과 산출물이 다르거나 서로 다른 지원자가 동일한 코드 및 답변 패턴을 반복하는 현상이 관찰됐다.
이에 따라 인공지능 사용 여부 자체를 단일 증거로 다루기보다는, 인력의 신원 및 접속 환경, 산출물의 품질 불일치 요소와 복합적으로 연계해 판단해야 한다.
채용 전 면접이나 서류 확인을 마쳤더라도, 입사 후 기기와 접속 위치가 갑자기 변하거나 여러 직원 간에 동일한 급여 계좌가 중복 사용되면 재점검이 필수적이다.
최소 권한 부여와 지속적 검증 체계 구축

신규 개발자에게 전체 코드 저장소와 배포 키를 즉시 개방하지 않고 업무 단계별로 최소 권한만 부여하면, 위장취업이 발생하더라도 유출 자산의 규모를 제한할 수 있다.
또한 채용 담당 부서와 보안 부서가 관련 정보를 공유하지 않고 개별 보관할 경우 면접 당시의 신원의심 정황과 입사 후 이상 접속 기록의 연동 탐지가 어려워진다.
원격제어 프로그램과 로그인 패턴 점검 시에는 단순 내부 감시로 변질되는 것을 막기 위해 수집 항목과 보존 기간, 조사 개시 조건의 명확한 기준 설정이 수반되어야 한다.
공격자가 탐지 규칙에 맞춰 접근 방식을 교묘히 바꿀 수 있는 만큼, 기업의 방어 전략 역시 단순 서류 검증에서 입사 후 계정과 기기, 권한의 상호 연계 검증으로 전환되어야 한다.



















