2000년대에 들어 스파이 활동의 영역이 ‘사이버 공간’으로 급속히 확대되고 있다. 사이버 공간은 이제 스파이 활동을 통해 불법적으로 특정 정보를 탈취하는 해킹 이외에도 첨단 간첩 교신의 수단과 막대한 금전 탈취의 장으로 악용되고 있다. 이의 선두 주자는 단연코 북한이다.
7월28일 발표된 글로벌 사이버 보안업체 해큰(Hacken)의 보고서에 따르면 2025년 상반기에만 세계 각국에서 약 31억 달러(약 4조3000억 원)의 암호화폐를 탈취당한 것으로 밝혀졌다. 대표적 사건은 올 2월 두바이 소재 암호화폐 거래소인 바이비트(Bybit)가 북한에 의해 해킹당해 15억 달러(약 2조850억 원)를 탈취당한 것이다.
북한은 여기에 만족하지 않고 사이버 공간에서 다양하게 금전 탈취를 위한 공작을 전개해 왔는데, 그중 하나가 ‘정보기술(IT) 요원 원격 취업 공작’이다. 미국 등 서방에서는 이들을 ‘IT Workers(IT 인력, IT 근로자)’로 표기하지만, 이들은 민간인이 아니라 북한의 최정예 스파이 부서인 정찰총국 내 기술정찰국에서 파견한 IT 해외 요원 즉, 사이버 간첩들이다.
북한의 수법을 요약하면 다음과 같다.
원격 취업 공작 때 그들에게 가장 먼저 필요한 것은 신원정보 구성이다. 이를 위해 신분증을 도용하거나 다크웹의 데이터 덤프를 샅샅이 뒤진다. 그들은 몇 백 달러를 주고 이름, 사회 보장 번호, 신분증을 진짜 미국인들에게서 빌리기도 한다. 북한의 사이버 간첩들은 이력서, 자기소개서, 링크드인 프로필 등 자신의 신원을 확인시켜 주기 위해 직장 생활도 위조한다.
2024년에 적발된 사례를 보면, 마이크로소프트의 ‘위협 인텔리전스’(데이터와 분석 자료 등 사이버 공격을 방어하는 데 도움이 되는 정보) 그룹에서 IT 노동자들이 인공지능(AI) 소프트웨어를 써서 ID카드의 사진을 자신의 얼굴로 바꾸고 미국 회사에서 일하는 것처럼 보이는 가짜 이미지를 만드는 과정이 담긴 북한 문서 저장고가 발견되기도 했다. 또한 마이크로소프트 소유의 소프트웨어 코드 저장소인 깃허브에서 수백 개의 북한 운영 계정이 발견되기도 했다. 북한의 사이버 간첩들은 그 저장소에서 가짜 신분이 노출되는 것을 막기 위해 샘플을 업로드한다.
이렇게 북한의 사이버 간첩들은 미국인의 개인식별 정보를 도용하기 위해 도난당하거나 개별 입수한 신분증을 이용해 위조 여권과 가짜 신분증을 만들었다. 이후 가명의 이메일·소셜미디어(SNS) 계정, 지불 플랫폼 및 온라인 구인 사이트 계정과 가짜 웹사이트, 프록시 컴퓨터, 가상 사설망, 가상 사설 서버 등을 만들었다.
그리고 미국 내 회사에 재택근무 취업을 신청하고 원격으로 면접도 보았다. 자신이 숙련된 IT 인력이라는 것을 입증하기 위해 웹 도메인을 등록하고 가짜 웹사이트를 설계해 자신이 근무했던 회사가 평판이 좋은 회사인 것처럼 위장했다. 채용된 후 회사에서 보내 주는 업무용 전용 노트북 등을 수령하기 위해서는 현지 미국인을 돈으로 매수해 그가 집에서 받게 하는 수법을 썼다.
매수된 미국인이 노트북을 수령하면 회사 관련 앱들을 설치하고 해외에서 노트북에 액세스할 수 있도록 불법적으로 소프트웨어를 설치하도록 지시했다. 재택근무 장소는 공식적으로는 미국이었지만 실제는 북한의 사이버 간첩들은 중국·러시아 등 해외에서 작업했다. 업무용 노트북을 가지고 미국에서 근무하는 것처럼 물리적으로 위장했지만, 실제 고용된 북한의 IT 인력은 해외에 있었다. 이런 식으로 구축한 기법을 ‘노트북 팜(farm) 작전’이라고 한다.
이들은 여기에 그치지 않고 재택근무를 하면서 회사 시스템에 불법으로 접근해 독점 소스코드와 같은 민감한 정보를 훔친 다음 이를 공개하겠다고 협박해 돈을 뜯어냈다. 그리고 미국과 중국의 금융 시스템을 이용해 활동 수익을 중국 내 북한 계좌로 송금했다. 이런 수법으로 북한 사이버 간첩들은 최근 6년간 최소 8800만 달러(약 1210억 원)를 벌어들였다.
북한 ‘IT요원 원격 취업 공작’의 대표적 사례는 7월24일 미국 애리조나주 리치필드 파크에 거주하는 크리스티나 마리 채프먼(Christina Marie Chapman, 50세)이라는 여성에 대한 미국 워싱턴 D.C. 연방법원의 판결에 잘 집약되어 있다.
그녀는 북한에 포섭되어 북한 IT요원들을 미국인으로 사칭시켜 주고 이들이 309개 기업에 원격 취업하는 공작을 대행하여 무려 1700만 달러(약 232억 원) 이상의 불법 수입을 북한에 안겨 주었다.
그녀는 올 2월11일 체포되어 전신 사기 공모, 중대한 신분 도용, 통화자금 세탁 공모 혐의로 기소되어 재판을 받았다. 이번에 법원 판결로 그녀는 102개월(8년 5개월)의 징역형과 함께 보호관찰 3년과 28만 달러 몰수, 17만6850달러의 판결금 지불 명령을 받았다.
채프먼 사건은 법무부가 기소한 북한 IT 근로자 원격취업 사건 중 가장 큰 규모의 것이다. 그녀는 최근 몇 년 동안 가짜 미국 신분증을 사용하여 북한 사이버 간첩들이 원격으로 일자리를 얻을 수 있도록 돕는 계획에 가담한 혐의로 적발된 여러 미국인 및 외국인 중 한 명이다.
채프먼은 한국에서 출생했는데 그녀의 아버지가 해병대원으로 당시 한국에 주둔했기 때문이다. 그녀는 회계사였던 어머니와 함께 미네소타의 작은 마을에 살았고 성인이 된 후 텍사스, 콜로라도 등지에서 대형마트, 패스트푸드점, 카지노에서 일하거나 주택 담보 대출 중개인 등의 일자리를 전전하며 힘들게 살아왔다. 그녀는 40대 중반에 새로운 직업을 갖기 위해 수천 달러를 대출받아 5개월간 코딩 부트 캠프에 다니며 소프트웨어 엔지니어 자격을 갖게 된다.
2020년 2월 그녀는 중화(Zhonghua)라는 이름의 남자로부터 한 통의 메일을 받았다. 그는 자신이 해외 IT노동자들의 미국 취업을 알선하기 위해 중국에 본사를 둔 소프트웨어 회사에 근무하고 있다고 소개했다. 중국 본사에서는 해외 IT 노동자들과 미국의 고용주들 사이에서 중개 역할을 할 미국 대표가 필요하다며 접근해 왔다. 채프먼은 새로운 직업의 길을 비추는 희망의 빛을 느꼈다. 나중에 자신의 인생을 나락으로 떨어뜨릴 악의 동아줄을 잡은 것도 모르는 채 기뻐한 것이다. 중화는 중국 IT 회사원이 아니라 북한의 사이버 간첩이었다.
당시 전 세계는 코로나19 대유행으로 IT 업계에서는 원격 근무가 유행했다. 북한 입장에서 코로나19 대유행은 사이버 간첩 활동을 통해 황금알을 낳는 거위를 잡은 것이나 다름없는 호재였다. 중화에게선 한동안 연락이 끊겼다가 얼마 후 다시 연락이 왔다. 중화는 채프먼에게 텍사스에 회사를 위한 웹사이트를 구축하는 프로젝트를 제안했고, 그녀는 이에 응했다. 그녀는 북한의 사이버 간첩들을 미국인 IT 인력으로 위장시켜 원격 취업하도록 본격적인 활동을 실행했다.
이 계획에서 채프먼의 역할은 미국 회사들이 그녀의 주소로 보낸 수십 대의 노트북과 하드웨어를 보관하는 ‘노트북 팜’을 운영하는 것이었다. 이를 통해 회사들은 작업이 미국 내에서 수행된다고 믿게 되었다. 또한 그녀의 이름, 주소, 카드는 회사가 신원을 등록하는 데 사용되었다. 공모자들은 이를 통해 북한 사이버 간첩들이 미국인을 사칭하는 데 유용한 정보를 제공할 수 있었다.
채프먼은 원격 근무자들에게 미국 회사의 노트북에 로그인해서 회사의 네트워크에 연결하는 것, 원격 액세스 소프트웨어를 다운로드하는 것, 해외 IT 직원들을 노트북에 원격으로 연결해 기술 지원, 노트북 보관 및 배송을 제공하는 것, 그리고 지불 이체 등을 대행해 왔다.
그녀는 미국 기업들이 제공한 노트북과 기타 기기 49대를 해외로 운송했는데, 이 기기들은 주로 북한과 국경을 접한 중국 단둥(丹東) 등의 도시로 운송되었다. 그곳은 북한 사이버 간첩들의 해외 거점으로, 5∼6명이 팀을 이루어 공작을 전개한다.
2023년 10월 압수수색 영장이 집행되었을 때 그녀의 집에서는 90대 이상의 노트북이 압수되었다. 또한 각 노트북과 관련된 미국 회사와 ID를 식별하는 메모도 함께 압수되었다. 이들 노트북은 모두 원격으로 작동되고 있었다.
채프먼이 취업 사기를 펼친 대상은 미국의 경제잡지 ‘포춘(Fortune)’이 선정한 500대 기업을 포함한 309개의 쟁쟁한 미국 기업들이다. 여기에는 구글, 엔비디아, 아마존, 보잉사, NBC 등 5대 주요 TV 방송국, 실리콘밸리의 기술 기업, 항공우주 제조업체, 미국 자동차 제조업체, 고급 소매점, 미디어 및 엔터테인먼트 기업, 하얏트 호텔 등이 포함되어 있다.
북한의 사이버 간첩들은 심지어 IT 인력으로 위장해 미국인 행세를 하며 국토안보부(DHS) 산하 연방보호국과 이민 및 세관 집행국에도 원격 취업해 근무했다. 미확인 수색 영장 신청서의 대상 회사들은 NBC와 마찬가지로 북한 IT 요원들을 우발적으로 고용하게 된 것에 대해 언급하기를 거부했다.
그녀의 행위로 309개의 미국 기업이 손해를 입었으며 70명 이상의 미국인 신원이 유출되었다. 또한 100건이 넘는 허위 정보가 국토안보부에 전달되었다. 원격취업 공작으로 발생한 수백만 달러의 수입 중 상당 부분이 실제 미국인 명의로 국세청(IRS)과 사회보장청(SSA)에 허위 신고되었다. 결국 70명 이상의 미국인이 자신의 이름으로 허위 세무 채무를 지게 되었다. 그녀는 IT 직원들이 도용한 명의로 급여 수표를 받고 위조했으며, 미국 기업들로부터 직접 자신의 미국 금융 계좌로 IT 직원들의 임금을 입금받았다. 그녀는 IT 요원들의 임금을 해외 북한 계좌로 송금했다. 이들 사이버 간첩들이 벌어들인 수입의 90~95%는 북한 당국이 직접 가져간 것으로 추정된다.
채프먼은 북한을 위해 일한 대가로 한 달에 5000달러∼1만1000달러를 벌었다. 그 일을 하기 전 그녀는 한 달에 500달러 정도를 버는 직업을 가지고 있었다. 그녀가 2년 동안 받은 돈은 17만6850달러(약 2억4000만원)이다. 유엔은 2024년 북한의 IT 관련 원격 취업자가 4000명에 달하며, 이 가운데 약 4분의 1이 북한 밖에 거주하고 있는 것으로 추정했다. 미 연방수사국(FBI)과 국무부·재무부에 따르면 이렇게 해서 창출된 자금은 대부분 김정은의 통치 자금과 핵·미사일 등 대량살상무기 개발에 사용되는 것으로 추정되고 있다.
채프먼에 대한 연방법원의 판결 직후 로만 로자브스키 FBI 방첩부 부국장은 “북한 정권은 미국 시민, 기업, 금융기관을 희생양으로 삼아 핵무기 프로그램에 수백만 달러를 투자해 왔다. (…) 그러나 북한 정부처럼 정교한 적대 세력이라 할지라도 채프먼과 같은 자발적인 미국 시민의 도움 없이는 성공할 수 없다. 채프먼은 북한 IT 근로자들이 사실상 취업하고 돈을 세탁하도록 도우며 300개가 넘는 미국 기업을 사취한 정교한 계획에 가담한 혐의로 오늘 선고를 받았다. 오늘의 선고는 FBI가 파트너들과 협력하여 미국을 수호하고 적대 세력을 돕는 자들을 처벌하기 위해 끊임없이 노력했음을 의미하는 것이다”고 소감을 밝혔다. 특히 “북한 공작원들이 제기하는 위협은 실질적이고 즉각적이다. 수천 명의 북한 사이버 공작원들이 북한 정권에 의해 훈련되고 배치되어 전 세계 디지털 인력망에 침투하여 미국 기업을 체계적으로 공격하고 있다”고 경고했다.
6월30일 미국 조지아 북부 지방법원은 김광진·강태복·정봉주·장남일 등 북한 국적자 4명을 두 회사로부터 90만 달러 상당의 가상화폐를 탈취한 혐의로 기소하고 수배했다. 기소장에 따르면 피고인들은 북한 여행 서류로 아랍에미리트(UAE)를 여행하며 같은 장소에서 일했다. 이들은 2022년 2월 해당 액세스 권한을 사용하여 도난 당시 약 17만5000달러 상당의 가상화폐를 훔쳐 자신이 관리하는 가상화폐 주소로 전송했다. 2022년 3월 김광진은 고용주의 스마트 컨트랙트 2개 소스코드를 수정한 후 자신이 관리하는 가상화폐 주소로 전송하여 도난 당시 약 74만 달러 상당의 가상화폐를 훔쳤다고 한다.
이의 연장선에서 올 6월 미 법무부는 북한의 원격 IT 취업요원들의 불법 수익 창출 계획에 대응하기 위한 전국적 조치로 16개 주의 29개 금융 계좌, 21개 사기 웹사이트, ‘노트북 팜’ 29곳의 200여 대 컴퓨터를 압수했다. 북한의 사이버 간첩들은 미국·중국·아랍에미리트·대만의 개인들의 도움을 받아 100개가 넘는 미국 기업에 성공적으로 취업했음이 밝혀졌다.
그 결과 2024년 1월19일경부터 2024년 4월2일경까지 해외 IT 원격취업 직원들이 캘리포니아에 본사를 둔 인공지능 기반 장비 및 기술을 개발하는 방위 계약업체의 국제무기거래규정(ITAR) 데이터를 포함하여 민감한 고용주 데이터와 소스코드에도 접근하여 정보를 탈취한 것으로 파악되었다.
이에 대응하기 위해 2024년 3월 미 국방부와 국가안보국, FBI 사이버 및 방첩국은 공동으로 ‘DPRK RevGen: Domestic Enabler Initiative(북한의 미국 취업 사기 차단 활성화 계획)’에 따른 일련의 법 집행 조치를 진행 중이다. 이 조치는 북한의 불법적인 수익 창출 계획과 미국에 기반을 둔 지원자들을 표적으로 삼고 차단하는 작업을 최우선으로 수행한다. 또한 FBI는 2024년 5월과 2025년 1월에 공익광고를 통해 북한의 원격 IT 취업 공작의 실체를 일반에 알리기도 했다.
만약 당신이 지난 몇 년 동안 IT 원격 근무 직원들을 고용한 미국 회사를 운영하고 있다면 당신은 아마도 북한 사이버 간첩을 고용했을 것이다.
후원하기



























