디지털 자산
정부가 승인한 사이버 범죄 – 라자루스 그룹이란?

사이버 범죄는 큰 위협이다. 추정에 따르면 2021년에 전 세계 시스템에 가해질 수 있는 사이버 범죄의 총 피해액은 최대 6조 달러에 달했다. 이 수치가 이미 무섭게 보이지만, 2025년에는 10조 5천억 달러에 이를 것으로 예상된다. 2015년에는 3조 달러였다. 10년 동안 300% 이상 성장한 것은 우리 모두가 우려해야 할 사안이다. 네, 제대로 읽으셨다!
사이버 범죄란 무엇인가?
사이버 범죄는 네트워크와 시스템을 방해하고 손상시키며 해를 끼치는 다양한 계획과 시도를 포괄하는 포괄적인 용어이다. 컴퓨터, 컴퓨터 네트워크, 혹은 네트워크에 연결된 장치를 목표로 하는 모든 악의적인 활동을 의미한다. 예를 들어 공격자가 바이러스로 시스템을 감염시키는 악성코드 공격이 이에 해당한다.
피싱 캠페인은 스팸 이메일, 메시지 또는 기타 형태의 커뮤니케이션을 이용해 수신자를 속여 데이터 프라이버시를 침해하도록 만든다. 사물인터넷(IoT) 기기를 대상으로 하는 분산 서비스 거부(DDoS) 공격은 특정 시스템이나 네트워크를 마비시킨다.
사이버 범죄 유형에는 금융 데이터, 카드 또는 결제 데이터 절도, 사이버 갈취, 사이버 스파이 활동, 저작권 침해, 불법 도박, 랜섬웨어 공격 등이 포함될 수 있다.
전 세계적으로 권위 있는 사이버 보안 기업 Kaspersky가 제시한 데이터에 따르면, 데이터 유출, 악성코드, 랜섬웨어, DDoS 공격 등 단일 공격만으로도 기업 규모와 관계없이 평균 20만 달러의 비용이 발생한다. 실제로 보험사 Hiscox의 데이터는 공격을 받은 기업이 6개월 이내에 파산할 수 있음을 보여준다.
분명히 사이버 범죄는 중대한 결과를 초래한다. 공격자나 해커는 전 세계에 퍼져 있으며 원격지에서 언제든지 시스템이나 네트워크를 공격할 수 있다.
하지만 범죄를 정부 지원 기관과 연관 짓는 경우는 드물다. 정부는 법을 집행하고, 범죄자를 처벌한다는 인식이 일반적이다. 따라서 정부가 승인한 사이버 범죄라는 이야기를 들으면 놀라게 된다. 그러나 정치적 목적이나 금전적 이익을 넘어 사이버 범죄를 이용하는 경우는 흔히 발생한다. 여기서는 국가가 연루된 전형적인 사례를 살펴보고, 사이버 범죄에 대한 국가의 공모 의혹을 논의한다.
Jon Chang Hyok와 Kim Il의 의문스러운 사건
연방수사국(FBI) 사이트는 두 명의 북한인을 가장 Wanted 리스트에 올렸다. Jon Chang Hyok와 Kim Il은 전신 및 은행 사기, 컴퓨터 관련 사기 공모 혐의를 받고 있다. 이들은 국가 지원 해커로 알려져 있으며, 역사상 가장 비용이 많이 든 컴퓨터 침입 사건에 연루된 것으로 알려졌다. 그러나 이들은 단순히 자금을 탈취하려는 범죄자가 아니다. 그들의 목적은 훨씬 깊고 복잡하다.
두 사람은 모두 북한 정부 정찰총국(Reconnaissance General Bureau) 소속 해커 그룹의 일원으로 추정된다. 이들이 연루된 공모는 다수의 사이버 보안 연구자들이 APT38 또는 “라자루스 그룹”이라고 명명한 북한 해킹 그룹과 연관된다.
라자루스 그룹과 그 alleged 악행
‘악명 높은’ 라자루스 그룹에 대한 최신 언급은 2022년 1월 말, FBI가 2022년 6월에 발생한 1억 달러 규모의 Harmony Bridge 해킹을 이 그룹이 주도했다고 확인했을 때였다.
2022년 6월 23일, Harmony 프로토콜 팀은 Horizon 브리지에서 약 1억 달러가 도난당한 사실을 확인했다. FBI는 2022년 1월 23일 성명에서 라자루스 그룹과 APT38, ‘북한과 연계된 사이버 행위자’가 1억 달러 상당의 가상 화폐 도난에 책임이 있다고 명확히 밝혔다. 공격자는 Harmony의 Horizon 이더리움 브리지에 존재하던 보안 취약점을 이용해 11건의 거래를 통해 브리지에 저장된 여러 자산을 탈취했다.
Harmony Horizon Bridge 해킹 이전에도 악명 높은 라자루스 그룹은 2022년 3월 발생한 6억 달러 규모의 Ronin Bridge 해킹 보고서에 등장했다. Ronin Bridge 해킹은 2022년 가장 큰 가상 자산 탈취 사건으로, 해킹된 자금은 무려 6억 1천 2백만 달러에 달했다. 여기에는 173,600 ETH와 2천 550만 USD 코인이 포함된다.
플레이 투 언(Play-to-Earn) NFT 게임인 Axie Infinity는 Ronin을 이더리움 사이드체인으로 사용했다. 공격에 대해 설명하면서 Axie Infinity 개발사인 Sky Mavis는 해커들이 개인 키에 접근해 검증자 노드를 장악하고 거래를 사기성으로 승인해 브리지에서 자금을 빼냈다고 밝혔다.
미국 재무부 해외자산통제국(OFAC)은 2022년 4월 중순에 특별 지정인물 및 차단 대상(SDN) 명단을 업데이트하며 라자루스 그룹이 해킹을 주도했을 가능성을 시사했다. 해커들은 매우 정교하고 은밀하게 행동했으며, 이 사건이 암호화폐 분야에서 가장 큰 강도 사건 중 하나임에도 불구하고 해킹 발생 몇 일 뒤에야 발견되었다.
Harmony Horizon Bridge 해킹에서도 라자루스 그룹은 RAILGUN이라는 프라이버시 프로토콜을 활용해 해킹으로 탈취된 6천만 달러 상당의 이더리움을 전송했다. FBI 조사에 따르면 이 자금 중 일부는 몇몇 VASP와 협력해 동결됐으며, 남은 비트코인은 다른 주소로 이동되었다.
FBI는 사이버 및 가상 자산 부서를 미국 법무부와 협력해 지속적으로 배치하고 있으며, 이 북한 그룹의 도난 및 자금 세탁 활동이 북한의 탄도 미사일 및 대량 살상 무기 프로그램을 지원하기 위한 것이라고 보고 있다.
공동 사이버 보안 권고 발표
2022년 4월 18일, 사이버보안 및 인프라 보안청(CISA)은 FBI 및 미국 재무부와 함께 ‘북한 국가 지원 활동이 블록체인 기술 및 암호화폐 산업을 표적으로 삼고 있다’는 경고를 발표했다.
위협
이 권고는 암호화폐 절도와 관련된 사이버 위협이 최소 2020년부터 활동해 왔으며, 이 고도 지속 위협(APT) 그룹이 북한 국가에 의해 지원된다는 점을 명확히 밝혔다. 해당 기관들은 이 그룹을 라자루스 그룹, APT 38, BlueNoroff, Stardust Chollima 등으로 명명했다.
미국 정부의 위협 분석에 따르면, 이 악의적인 사이버 행위자들은 블록체인 및 암호화폐 산업에 속한 다양한 조직을 표적으로 삼는다. 대상에는 암호화폐 거래소, DeFi 프로토콜, P2E 암호화폐 비디오 게임, 암호화폐 거래 기업, 벤처 캐피털 펀드, 그리고 대량의 암호화폐나 귀중한 NFT를 보유한 개인이 포함된다.
라자루스 그룹 및 유사한 사이버 행위자들은 다양한 커뮤니케이션 플랫폼을 통해 피해자를 사회공학적으로 유인해 Windows와 macOS 운영체제용 트로이 목마형 암호화폐 애플리케이션을 다운로드하도록 만든다. 이러한 애플리케이션을 통해 해커는 최종 사용자의 컴퓨터에 접근하고 네트워크 전체에 악성코드를 배포한다.
이 권고는 라자루스 그룹이 블록체인 및 암호화폐 산업의 다수 기업, 기관, 거래소를 표적으로 삼았으며, 그들의 수법은 스피어 피싱 캠페인과 악성코드 활용을 통한 절도임을 강조한다.
AppleJeus 악성코드
FBI, CISA, 그리고 미국 재무부는 라자루스 그룹이 지난 몇 년간 30개국 이상에서 암호화폐 절도를 위해 조직을 표적으로 삼는 과정에서 AppleJeus 악성코드를 사용한 사실을 구체적으로 확인했다. 보고서는 북한이 최소 2018년부터 ‘암호화폐 거래 플랫폼을 가장한 AppleJeus 악성코드’를 사용해 왔다고 밝혔다.
이 악성 애플리케이션은 합법적인 암호화폐 거래 회사를 가장해 생성된 것으로 보이며, 피해자는 이를 제3자 애플리케이션이라 믿고 다운로드한다.
북한 정부는 2018년에 처음 발견된 이후 지난 5년간 여러 버전의 해당 악성코드를 사용해 온 것으로 추정된다.
실행 방법
사이버 범죄자들은 먼저 다수의 피싱 캠페인을 통해 암호화폐 기업 직원들에게 접근한다. 주로 시스템 관리나 소프트웨어 개발/IT 운영(DevOps) 담당자를 목표로 한다.
해커들이 보내는 메시지는 대부분 고액 연봉을 제시하는 채용 알림이다. 이러한 유인책을 통해 직원들은 ‘TraderTraitor’라 불리는 악성 암호화폐 애플리케이션을 다운로드하도록 유도된다. TraderTraitor 캠페인은 현대적인 디자인의 웹사이트를 통해 광고된다.
FBI가 Jon Chang Hyok를 가장 Wanted 리스트에 올리면서, 이와 유사한 범죄 행위가 그의 이름과 연관돼 ‘다수의 암호화폐 거래소 및 기타 기업을 표적으로 하는 악성 암호화폐 애플리케이션의 개발 및 배포에 직접 관여한 것으로 추정된다’고 명시했다.
Kim Il에 대해서는 ‘금융 기관을 대상으로 한 사이버 기반 강도’와 Marine Chain ICO 사기가 포함된 혐의가 제기되었다.
Marine Chain ICO 사기는 북한 정보기관 요원 3명이 시작한 악의적인 계획으로, 2018년 ICO 붐 시기에 약 120억 달러가 모금된 시기에 자금을 사기적으로 모았다.
Marine Chain은 “블록체인 기술을 기반으로 한 차세대 글로벌 해양 투자 시장”이라고 자처했으며, 선주들이 선박의 일부 소유권을 토큰화해 개인 및 기관에 판매할 수 있다고 약속했다. 이를 ‘Vessel Token Offerings’라 명명하고 이더리움 블록체인에서 진행될 예정이었다.
Kim Il, Jon Chang Hyok, 그리고 Park Jin Hyok은 모두 북한 출신으로 Marine ICO의 설립자였으며, 정찰총국(RGB) 소속임을 숨겼다. 가명을 사용해 ICO에서 모금된 모든 자금을 북한으로 송금해 미국 제재를 회피했다. 이들은 다수의 갈취 계획과 사이버 공격을 통해 13억 달러 규모의 절도 시도를 저지른 혐의를 받고 있다.
앞으로 어떻게 될까?
미국 조사 기관들은 해킹 및 강도 시도를 지속적으로 발견하고 추적하고 있지만, Kim Il과 Jon Chang Hyok은 여전히 FBI 가장 Wanted 리스트에 남아 있다. 체포 영장이 발부되었다. 그러나 CISA는 “이 행위자들은 암호화폐 기술 기업, 게임 회사, 거래소의 취약점을 계속 악용해 자금을 생성하고 세탁하여 북한 정권을 지원할 것”이라고 확신했다.












