2026.09.10 (목)

  • 흐림동두천 20.1℃
  • 흐림강릉 19.4℃
  • 흐림서울 19.8℃
  • 흐림대전 21.1℃
  • 맑음대구 23.4℃
  • 맑음울산 23.0℃
  • 맑음광주 25.4℃
  • 맑음부산 26.0℃
  • 맑음고창 24.0℃
  • 맑음제주 26.0℃
  • 흐림강화 19.4℃
  • 흐림보은 19.2℃
  • 흐림금산 20.9℃
  • 맑음강진군 24.9℃
  • 구름많음경주시 23.0℃
  • 맑음거제 23.9℃
기상청 제공

월드

[이슈&논란] “AI 면접관까지 속였다”…북한 IT 공작조직, 가짜 신원 22개로 1100개 기업 침투 시도

 

[뉴스스페이스=김정영 기자] 북한 연계 IT 인력 조직이 생성형 AI와 위조 신원, 원격접속 인프라를 결합해 1,100개 이상 기업에 원격 일자리를 지원하고 최소 10개 조직에 실제 취업했을 가능성이 제기됐다.

 

securitybrief, rocketcitynow, waff.com, itpro.com에 따르면, 단순 임금 편취를 넘어 소스코드·내부 회의·수출통제 기술에 접근할 수 있는 ‘채용 경로의 내부자 위협’이 현실화되고 있다는 분석이다.

 

북한 공작원들, AI로 만든 가짜 신원으로 1,100개 기업에 입사 지원


8월 17일(현지시간) Recorded Future 산하 인식트그룹(Insikt Group)이 발표한 보고서에 따르면, 북한의 국가 주도 공작 조직이 최소 22개의 허위 신원을 이용해 1,100개 이상의 기업에 원격 근무 지원서를 제출했으며, 하루 최대 60건의 지원서를 넣은 것으로 나타났다. 해당 위협 인텔리전스 회사는 이 조직을 '퍼플델타(PurpleDelta)'로 명명하고, 공작원들이 10개 이상의 기업에 실제로 채용돼 내부 위협이 현재진행형임을 시사한다고 밝혔다.
 

‘가짜 이력서’가 아니라 AI 기반 채용 공정


퍼플델타의 핵심은 개별 지원자의 사기보다 ‘대량·반복 가능한 채용 자동화 체계’다. 이들은 미국·독일·브라질 거주자로 위장한 신원을 만들고, 특히 미국 플로리다 거주자라는 설정을 다수 사용했다. 지원은 Indeed, Upwork, ZipRecruiter, PeoplePerHour, Remote OK, SEEK 등 다수 플랫폼에서 이뤄졌으며, 운영자들은 다계정 브라우저와 별도 크롬 프로필, 구글 캘린더, 지원 현황 스프레드시트를 사용해 페르소나별 활동을 분리·관리했다.

 

AI는 채용 전 과정에 투입됐다. 보고서에 따르면 이들은 AI 생성 프로필 사진과 유료 신분증 생성 서비스에서 조달한 신분증을 사용했고, 가짜 인물별로 맞춤형 챗GPT 어시스턴트를 구성했다. 해당 AI는 면접 때 인물의 경력·말투·기술 스택을 일관되게 재현하도록 설계됐으며, 채용 공고에 맞춰 실제 기업 경력처럼 보이는 고급 소프트웨어 엔지니어 이력서를 제작하는 용도로도 활용됐다.

 

화상 면접도 방어막이 되지 못했다. 운영자들은 음성 전사 프로그램으로 면접 질문을 실시간 텍스트화한 뒤 챗GPT에 입력하고, 생성된 답변을 그대로 읽는 방식으로 대응했다. Recorded Future는 일부 사례에서 답변 내용이 틀렸음에도 이를 그대로 반복한 정황을 확인했다고 밝혔다. 이는 영어 구사력이나 실무 전문성이 부족한 운영자가 AI를 통해 면접을 통과하려 했을 가능성을 시사한다.

 

노린 곳은 IT만이 아니었다


지원 대상 기업의 약 41%는 IT·소프트웨어 서비스 업종이었지만, 인력소개·컨설팅 업종도 약 26%, 헬스케어·바이오 업종도 약 10%를 차지했다. 금융 부문도 표적 범위에 포함됐다. 기업 소재지는 북미가 약 80%로 가장 많았지만, 지원은 전 세계 모든 지역의 기업을 상대로 이뤄졌다고 Recorded Future는 분석했다.

 

이는 원격 인력 채용이 활발하고 외주·프리랜서 활용 비중이 큰 업종일수록 위험이 커질 수 있음을 보여준다. 특히 채용 대행사나 외주 플랫폼을 거치면 고용 기업이 지원자의 신원 검증을 제3자 절차에 의존할 가능성이 높아진다. 이 경우 가짜 신원은 채용 단계에서만 문제가 되는 것이 아니라 회사 계정, 코드 저장소, 협업 툴, 내부 문서 관리 체계로 들어가는 접근권한의 출발점이 된다.

 

실제 퍼플델타 운영자들은 최소 10개 조직의 AI·핀테크·IT서비스·미디어·비영리 분야에서 고용됐을 가능성이 높은 것으로 분석됐다. 한 운영자는 AI 기업에 재직 중인 ‘패트릭’이라는 페르소나의 이메일과 슬랙 업무공간을 열어 둔 상태에서, 별도의 ‘마이클 브라운’ 신원으로 물리치료 기술기업 면접을 진행한 정황도 포착됐다. 한 사람이 최소 4개 신원을 동시에 관리한 사례도 확인됐다.

 

‘노트북 농장’과 조력자, 국경을 지운 우회망


취업 이후에는 내부 정보 유출 위험이 본격화된다. Recorded Future는 운영자들이 화상회의와 업무 세션을 녹화하고, 개인 기기와 개인 은행계좌 사용을 정당화하기 위한 문구를 구글 번역으로 미리 작성해 둔 사실을 확인했다. 또 텔레그램과 슬랙을 통해 다른 인력과 업무를 조율한 정황도 발견됐다.

 

특히 현지 조력자가 기업 지급 노트북을 수령·관리하고, 북한 연계 운영자가 원격 데스크톱 도구로 해당 장비에 접속하는 이른바 ‘노트북 농장(laptop farm)’ 구조가 핵심 우회 수단으로 지목된다. 회사가 접속 IP나 장비 위치를 확인해도 노트북 자체가 미국 등 채용 국가에 있다면 실제 작업자의 해외 소재지를 식별하기 어렵기 때문이다.

 

미 법무부가 2025년 6월 공개한 수사 결과도 이 같은 구조의 실체를 보여준다. 법무부는 북한 IT 인력의 원격취업 사기와 관련해 미국 16개 주의 노트북 농장 29곳을 수색하고, 금융계좌 29개와 사기 웹사이트 21개, 컴퓨터 약 200대를 압수했다고 밝혔다. 이 가운데 FBI는 14개 주 21곳에서 노트북 약 137대를 확보했다.

 

법무부에 따르면 2021년부터 2024년 10월까지 한 공모 조직은 80명 이상의 미국인 신원을 도용해 100곳 이상의 미국 기업에 원격 IT 인력을 취업시켰다. 이 과정에서 피해 기업들은 법률비용과 네트워크 복구비 등을 포함해 최소 300만달러의 손실을 입은 것으로 조사됐다. 해당 조직은 미국 내 조력자들이 기업 노트북을 보관하고 키보드·비디오·마우스(KVM) 원격접속 장비를 연결하는 방식으로 해외 인력의 실제 위치를 감췄다.

 

임금 수익 넘어 기술·정보 탈취 위험


북한 IT 인력 조직의 목적은 임금 수취에 그치지 않는다. 미 법무부는 이들이 원격 취업 후 민감한 고용주 정보에 접근했고, 일부는 수출통제 대상 미국 군사기술 및 가상자산을 탈취했다고 밝혔다. 별도 사건에서는 북한 국적자들이 블록체인 연구개발 기업에 위장 취업한 뒤 스마트계약 코드 변경 등을 통해 당시 가치로 약 90만달러 이상의 가상자산을 빼돌린 혐의도 제기됐다.

 

Recorded Future 역시 퍼플델타가 확보한 AI·핀테크·IT서비스 분야의 자리가 독점 데이터, 소스코드, 내부 통신을 수집하는 통로로 활용될 가능성을 배제할 수 없다고 평가했다. 다만 해당 보고서의 ‘북한 연계’ 및 ‘국가 주도’ 평가는 민간 위협 인텔리전스 기업의 분석에 기초한 것으로, 개별 지원자와 기업별 침해 사실은 별도 포렌식 및 수사로 확인돼야 한다.

 

이 같은 위협은 일반적인 취업 사기 증가 흐름과도 맞물린다. 미국 연방거래위원회(FTC)에 따르면 취업 사기와 가짜 취업알선 관련 신고는 2020년부터 2024년까지 거의 3배로 늘었으며, 같은 기간 신고된 피해액은 9000만달러에서 5억100만달러로 증가했다. AI 기반 허위 프로필과 자동화된 지원 시스템이 확산될수록 구직자 대상 사기뿐 아니라 기업을 표적으로 한 ‘가짜 직원’ 사기 비용도 확대될 수 있다는 의미다.

 

기업의 방어선은 ‘채용 후’에도 필요하다


기업은 면접 영상 여부만으로 신원을 검증할 수 없다는 전제에서 채용 통제를 재설계해야 한다. 영상 면접에서 얼굴을 확인하더라도 AI 얼굴 합성, 실시간 답변 생성, 현지 조력자의 장비 대리 수령이 결합되면 전통적 비대면 검증은 쉽게 무력화될 수 있다.

 

우선 채용 단계에서 정부 발행 신분증과 영상 속 인물의 일치 여부를 검증하고, 학력·경력·근무 자격을 기재 기관에 직접 재확인해야 한다. 제3자 인력업체를 활용하는 경우에도 신원확인과 백그라운드 체크의 원자료 및 검증 절차를 확인할 필요가 있다.

 

온보딩 이후에는 지급 장비의 실제 수령인과 접속 위치를 지속 확인하고, 익명 우편함이나 지원자 명의와 다른 주소로 장비를 보내지 않는 통제가 요구된다. 상업용 VPN 사용 제한, 승인되지 않은 원격제어·원격관리 프로그램 차단, 최소권한 원칙, 소스코드·핵심 데이터에 대한 단계적 접근권한 부여도 필수적이다.

 

결국 원격 채용에서 신원 확인은 인사 부서의 행정 절차가 아니라 보안·제재 준수·내부통제의 문제로 바뀌고 있다. 퍼플델타 사례가 보여주는 것은 가짜 인물 한 명을 걸러내는 능력보다, 노출된 페르소나가 교체돼도 같은 조직이 다시 침투하지 못하도록 채용·장비·계정·결제 전 과정을 연결해 검증하는 기업의 역량이다.

배너
배너
배너

관련기사

63건의 관련기사 더보기


[이슈&논란] “무기고가 새자, 진실탐지기를 꺼냈다”…美 합참 50명 조사, ‘미사일 고갈’이 드러낸 전쟁경제의 민낯

[뉴스스페이스=이현주 기자] 이란전 장기화로 미국의 패트리엇·사드(THAAD)·토마호크·정밀타격미사일 재고가 빠르게 줄었다는 보도가 이어지자, 미 국방부가 합동참모본부 소속 군·민간 인력 약 50명을 상대로 거짓말탐지기 조사를 벌인 것으로 전해졌다. axios, aljazeera, cnn, usatoday, moneycontrol에 따르면, 이번 사안의 본질은 단순한 ‘기밀 유출 색출’이 아니다. 세계 최대 군사력을 자랑해 온 미국조차 고강도 장기전에서 첨단 유도무기의 생산·비축·배분 한계에 부딪혔으며, 그 사실 자체가 중국·러시아·이란 및 동맹국에 전략 신호가 될 수 있다는 위기의식이 이번 대규모 내부 조사로 표출됐다는 해석이 나온다. ‘누가 흘렸나’보다 중요한 질문 뉴욕타임스(NYT) 보도에 따르면, 미 정부 조사관들은 지난 8월 합참에서 근무하는 군 장교와 민간 직원 약 50명을 대상으로 언론에 기밀을 제공했는지, 특히 장거리 타격미사일과 패트리엇 요격미사일 등의 감소 현황을 외부에 전달했는지를 캐물었다. 조사 대상에는 현역 군인뿐 아니라 합참 업무에 관여하는 민간 직원도 포함된 것으로 알려졌다. 조사의 규모와 대상은 이례적이다. NYT는 군 수뇌부에

[이슈&논란] 뉴욕 구치소 마두로 옥중 사진 미스터리, 누가 찍고 올렸나…‘옥중 부활’ 메시지, 베네수엘라 정치로 번졌다

[뉴스스페이스=이현주 기자] 니콜라스 마두로 전 베네수엘라 대통령의 공식 X 계정과 텔레그램에는 8월 30일(현지시간) 회색 운동복 차림으로 V자를 그리는 사진 2장이 올라왔다. 사진 파일에는 6월 25일 촬영으로 보이는 날짜가 표시됐지만, AFP, DW는 사진의 진위와 구치소 촬영·반출 승인 여부를 독립적으로 검증하지 못했다고 보도했다. 마두로 측 계정은 “신께서 길을 열어주실 것이며 베네수엘라는 다시 일어설 것”이라고 밝혔다. CBS와 알자지라에 따르면, 미국에 구금 중인 니콜라스 마두로 전 베네수엘라 대통령의 ‘옥중 브이(V)’ 사진은 그가 건재하다는 정치적 신호를 노린 이미지로 읽힌다. 그러나 사진 촬영자와 외부 반출·게시 경로, 구치소의 사전 승인 여부는 확인되지 않았으며, AFP도 독립 검증에 실패했다고 밝혀 사진 자체보다 유통 경로의 불투명성이 더 큰 쟁점으로 떠올랐다. 두 장의 사진, ‘투옥된 지도자’의 연출 마두로 전 대통령의 공식 X 계정과 텔레그램 게시문은 “이 사진들을 손주들과 아이들, 우리를 사랑하는 모든 고귀한 사람들에게 사랑과 희망의 작은 선물로 보낸다”는 내용으로 시작한다. 이어 “우리는 여러분의 사랑으로 가득 찬 마음으로 굳건히

[이슈&논란] 트럼프, 이란 하르그섬 '산산조각 AI 영상' 게시한 까닭…‘가짜 폭격’도 진짜 리스크 "군사·물류·금융 압박 3중주"

[뉴스스페이스=이종화 기자] 도널드 트럼프 미국 대통령이 이란의 핵심 원유 수출 거점인 하르그섬이 “산산조각 나고 있다”고 주장하며 AI로 생성된 것으로 보이는 영상을 게시했다. 다만 같은 날 미군의 라라크섬 로켓 발사대 공습과 이란의 보복 공격, 호르무즈 해협 항행 급감, 대이란 금융 제재 강화가 겹치면서 시장이 주목해야 할 핵심은 ‘하르그섬 공격의 진위’보다 에너지·해상물류·금융을 동시에 겨냥한 확전 구조라는 분석이 나온다. AI 영상과 실제 타격의 경계 트럼프 대통령은 8월 30일 밤(미국 현지시간) 트루스소셜에 항공기 내부 시점에서 석유 저장탱크와 정박 중인 유조선 등이 폭발하는 장면의 영상을 올리고 “Kharg Island being blown to smithereens!!! President DJT”라고 적었다. 그러나 게시 후 수 시간 동안 하르그섬이 실제 공격받았다는 독립적 증거는 나오지 않았다. 로이터는 AI 조작 영상 탐지 소프트웨어 분석을 근거로 해당 영상이 합성됐을 가능성이 높다고 판단했다. 이란 측 반응도 초기에는 엇갈렸다. 보도 초기 이란 관영 매체의 즉각적인 확인은 없었으나, 이후 이란 당국자는 해당 게시물을 “웃기는 일(laugh

[이슈&논란] WSJ, 북한 스마트폰 직접 테스트해 보니…‘주머니 속 감시국가’ 북한 스마트폰의 두 얼굴 "모바일을 통치 도구로"

[뉴스스페이스=김정영 기자] 북한에서 밀반출된 스마트폰이 겉보기에 일반 휴대폰처럼 보이지만 사실상 사용자의 거의 모든 행동을 감시하도록 설계된 국가 감시 도구라는 분석이 나왔다. 월스트리트저널(WSJ)이 8월 28일(현지시간) 북한에서 반출된 스마트폰을 직접 분석한 탐사 보도를 공개했다. 이 기기는 통화·문자·결제 등 일상 기능을 제공하면서도 사용자가 입력하고 열람하는 행동을 국가가 추적·통제할 수 있도록 설계된 것으로 드러났다. 북한의 모바일 확산은 디지털 개방의 신호라기보다, 폐쇄형 네트워크와 단말기 수준의 검열을 결합한 ‘통제된 디지털화’의 확장으로 해석된다. WSJ가 들여다본 ‘해양 701’ WSJ는 28일(현지시간) 윤다슬(Dasl Yoon) 기자가 탈북한 전 북한 군인이 북한에서 밀반출된 스마트폰을 함께 살펴보는 5분 2초 분량의 영상 보도를 공개했다. 분석 대상은 2023년 생산된 북한산 중급형 스마트폰 ‘해양 701’로 알려졌으며, 겉모습과 기본 운영 방식은 안드로이드 기반 일반 스마트폰과 유사하다. 그러나 WSJ는 기기 내부를 확인한 결과, "북한 정권이 사용자가 입력하는 것과 보는 것을 감시할 수 있는 기능이 탑재돼 있다"고 보도했다. 기기

[공간사회학] “호수 다음은 바다? 어디까지 바꿀까"…트럼프식 간판 정치, 지도·외교·언론을 뒤흔들다

[뉴스스페이스=이현주 기자] 도널드 트럼프 미국 대통령이 캐나다와 접한 온타리오호를 미국 연방정부 표기상 ‘아메리카호(Lake America)’로 바꾼 데 이어 대서양과 태평양까지 개명할 수 있다고 언급했다. 그러나 이번 조치는 미국 내 연방기관의 지도·문서·데이터베이스에 적용되는 행정 조치일 뿐, 캐나다·국제기구·민간 지도 플랫폼에 동일한 이름을 강제할 법적 효력은 없다. 호수에서 대양으로 번진 ‘명명 정치’ 트럼프 대통령은 8월 27일(현지시간) 백악관에서 온타리오호를 ‘아메리카호’로 부르는 행정명령에 서명한 뒤 “우리는 만(gulf)을 하나 갖고, 호수도 하나 갖게 됐다. 이제 필요한 것은 바다”라며 “대서양 및·또는 태평양의 이름을 바꿀 수도 있고, 둘 다 바꿀 수도 있다”고 말했다. 현재 대서양·태평양의 개명은 행정명령이나 입법 절차로 구체화되지 않은 대통령의 발언 단계다. 백악관이 공개한 행정명령은 내무장관이 미국 지명위원회(Board on Geographic Names)와 협의해 30일 이내에 연방 지명정보시스템(GNIS)에서 ‘Lake Ontario’를 ‘Lake America’로 변경하고, 기존 명칭에 대한 참조를 삭제하도록 지시했다. 또한

[지구칼럼] 네팔 재난, ‘대홍수·지진’ 아니라 빙하붕괴였다?…빙하붕괴가 만든 30분짜리 9m 급류, 히말라야의 '경고'

[뉴스스페이스=이종화 기자] 네팔과 중국 티베트 접경 히말라야에서 발생한 대규모 홍수는 단순한 집중호우나 지진 피해가 아니라, 고지대의 빙하·암석 붕괴와 토석류가 연쇄적으로 빚은 복합 산악재난일 가능성이 커지고 있다. 미국지질조사국(USGS)은 처음 규모 4.4 지진으로 분류했던 관측 신호를 재분석한 뒤, 실제 지진이 아니라 규모 5.2에 해당하는 빙하붕괴·토석류 사건이었다고 정정했다. Reuters, thehindu.com, globalnation.inquirer.net에 따르면, 8월 26일(현지시간) 발생한 이 재난으로 네팔에서 시신 157구가 수습됐고, 티베트 쪽 사망자 3명을 더해 최소 160명이 숨진 것으로 집계됐다. 네팔 당국은 관광객 403명이 실종됐다고 밝혔으며, 이 가운데 외국인은 341명이다. 피해 지역의 수력발전소 공사 현장 인근에서는 한국인 9명도 연락이 끊긴 상태로 전해졌다. 지진처럼 관측된 ‘빙하·암석 산사태’ 이번 사태의 핵심은 “지진이 홍수를 일으킨 것”이 아니라 “빙하붕괴와 토석류가 지진파와 유사한 신호를 만들고, 그 붕괴가 홍수를 촉발했다”는 데 있다. USGS에 따르면 현지시간 26일 오전 8시 37분 네팔·중국 국경 부근