TechFeedTechFeed
Security

북한 해킹, 딥페이크, 가짜 채용, 오픈소스 | 저장소 초대는 어디서 걸러내나?

에스투더블유 상반기 국가 배후 공격 158건, 한국 표적 19건이다. 가짜 채용, 딥페이크, 깃허브 저장소, 오픈소스 침투를 개발 환경 입구로 나눈다. 방미통위 허위조작 규제와 챗지피티 수사 이관 글과 자리를 섞지 않는다. 보안, 공급망, 깃허브, API, 클라우드, 개발자, 백엔드 기준으로 토큰 폐기와 불변 백업만 남긴다.

by

에스투더블유가 2026년 상반기 국가 배후 공격을 158건으로 집계했다. 전년 하반기 147건보다 11건, 7.5% 늘었다. 북한 관련은 99건이고, 한국 표적은 19건으로 미국 8건보다 많다. 가짜 채용과 코드 저장소, 오픈소스 침투 옆에 생성형 인공지능과 딥페이크가 같이 적혀 있다.


팀이 오늘 잠글 칸은 방화벽 이름보다 채용 메일 첨부, 깃허브 초대, 음성 한 통이다. 방미통위 허위조작 규제와 챗지피티 수사 이관은 다른 표다. 개발 환경으로 들어오는 네 경로만 나눠 잠근다. CVE 전체 목록과 기업 피해액은 원문이 더 나온 뒤에 표를 고친다.


보도가 확인한 숫자 | 158건, 한국 19건

연합뉴스가 옮긴 뼈대는 짧습니다. 에스투더블유 2026년 상반기 국가 배후 지능형 지속 위협 보고서에 북한, 중국, 러시아 공격이 158건입니다. 증가분 11건은 1분기에 몰렸고, 북한 연계는 직전 반기보다 13.8% 늘었습니다.


항목보고서 숫자아직 아닌 것
세 나라 합158건, 전년 하반기 147건 대비 +7.5%국내 전 기관 공식 집계
국가별 이슈북한 99, 중국 33, 러시아 26그룹별 성공 침투율
북한 표적한국 19건, 미국 8건기업별 피해액
취약점고유 CVE 15개를 19회 악용CVE 번호 전체 공개 목록

IT조선은 생성형 인공지능과 딥페이크로 피싱보다 정교한 사칭이 늘었다고 적었습니다. 기사에 없는 특정 회사 침해 명단과 샘플 해시 값은 표에 보태지 않습니다.


민간 보안사 보고서입니다 | 국가정보원 연례 발표와 같은 표가 아닙니다. 로드맵에 158건을 국가 공식 통계로 쓰지 마세요. 팀이 가져갈 것은 경로 네 칸입니다. 가짜 채용, 저장소, 오픈소스, 딥페이크 음성.


국가 배후 해킹 건수와 한국 표적을 나눈 화이트보드
상반기 158건 중 북한 관련 99건, 한국 표적 19건. 공식 국가 통계로 옮기지 않는다

가짜 채용과 딥페이크가 같이 오는 이유

북한 배후는 암호화폐와 정보기술, 소프트웨어 산업, 개발자를 표적으로 삼았습니다. 가짜 채용은 메일 한 통이 아니라 과제 저장소와 화면 공유, 음성 통화까지 이어집니다.


채용 담당자 얼굴이 영상에 나온다고 끝이 아닙니다. 딥페이크는 얼굴과 목소리를 합성합니다. 처음 보는 리크루터가 급한 코딩 테스트를 보내면, 회사 공식 채용 페이지와 알려진 번호로 다시 확인합니다. 링크드인 메시지 한 줄은 신원이 아닙니다.


과제 압축 파일, 원격 데스크톱 설치, 브라우저 확장, 테스트용 노드 패키지는 면접이 아닙니다. 사내 노트북에 받지 않습니다. 별도 가상머신이나 일회성 클라우드 샌드박스만 허용합니다. 면접관이 화면을 보라고 해도 비밀번호 관리자와 사내 저장소는 공유하지 않습니다.


음성만 들리면 아는 번호로 끊고 다시 겁니다. 임원 목소리로 긴급 송금, 긴급 배포, 시크릿 전달을 시키면 다른 채널로 재확인합니다. 합성 영상 규제 칸은 방미통위 허위조작 글에 있습니다. 이번 칸은 채용과 배포 경로입니다.


코드 저장소와 오픈소스에 남는 흔적

보고서는 코드 저장소와 오픈소스 침투를 따로 적었습니다. 메일 첨부만 막으면 부족합니다. 포크 풀 리퀘스트, 새로 생긴 의존성, 액션 워크플로 한 줄이 입구입니다.


경로팀이 먼저 볼 신호막는 칸
깃허브 초대모르는 조직, 급하다는 프라이빗 레포조직 허용 목록, 개인 계정 사내 클론 금지
코딩 테스트 저장소postinstall, 난독화, 외부로 나가는 요청샌드박스, 네트워크 차단, 의존성 리뷰
신규 npm, 파이썬 패키지이름만 비슷한 타이포, 유지자 교체락파일 고정, 허용 레지스트리
깃허브 액션포크 PR이 시크릿을 읽는 워크플로포크는 읽기 전용, OIDC만 허용

락파일과 서명, 소프트웨어 자재명세는 공급망 방어 글에 있습니다. 액션에서 장기 키를 빼는 순서는 깃허브 액션 OIDC 글과 자리를 나눕니다. 이번 표는 채용 과제와 신규 의존성이 같은 입구라는 점만 남깁니다.


공개 서버와 클라우드 API 남용은 세 나라가 같이 씁니다. 프리뷰 서버가 임의 주소를 대신 열면 SSRF 글 칸입니다. 웹훅 URL을 그대로 따라가는 봇도 같은 줄에 둡니다.


깃허브 저장소와 패키지 의존성을 점검하는 개발 화면
모르는 코딩 테스트 저장소와 이름만 비슷한 패키지는 샌드박스 밖에서 돌리지 않는다

메일, 계정, 백업에서 먼저 막는 칸

에스투더블유는 이메일 차단만으로는 부족하고, 개발 환경과 공급망, 인터넷 노출 자산, 클라우드, 인공지능 환경을 같이 보라고 적었습니다. 팀에 남길 순서는 세 줄이면 됩니다.


첫째, 자격 증명을 바로 갈아끼웁니다. 수상한 과제나 피싱을 연 뒤에는 깃허브, 클라우드, 패키지 레지스트리 토큰을 폐기하고 다시 발급합니다. 장기 액세스 키는 쓰지 않습니다.


둘째, 불변 백업과 복구 연습을 한 칸에 둡니다. 암호화폐 갈취와 파괴형 공격은 백업이 같이 암호화되면 끝입니다. 오프라인 또는 불변 복제본이 있는지, 마지막 복구 시각이 언제인지 적습니다.


셋째, 관리자 계정과 배포 키는 하드웨어 키나 패스키로 올립니다. 문자 인증만 남겨 두면 심 스왑과 피싱 키트에 약합니다. 헤더와 쿠키 점검은 보안 헤더 체크리스트와 별도입니다. 이번 칸은 사람 입구입니다.


에이전트 앱이면 도구 권한이 피싱보다 먼저 터집니다. 프롬프트 인젝션과 과도한 도구 범위는 OWASP LLM 보안에서 봅니다. 딥페이크 채용과 도구 화이트리스트를 한 이슈로 합치지 마세요.


계정 토큰 폐기와 불변 백업을 칸으로 나눈 체크리스트
수상한 과제를 연 뒤에는 토큰을 폐기하고, 백업이 같이 암호화되지 않게 둔다

중국, 러시아 표와 하반기 메모

같은 보고서라도 나라마다 수법이 갈립니다. 북한은 사회공학과 사용자 실행 유도가 많습니다. 중국은 공개 서버와 경계 네트워크 장비 취약점, 클라우드 API, 가상사설망, 터널로 오래 남습니다. 러시아는 문서형 악성코드와 웹메일, 네트워크 장비를 쓰고 파괴 목적도 같이 갑니다.


중국 배후는 40건에서 33건으로 줄었고, 동남아시아 8건, 중동 4건으로 범위가 넓어졌습니다. 러시아는 20건에서 26건으로 늘었고 우크라이나 10건이 중심입니다. 팀을 우크라이나 전장에 대입하지 마세요. 가져올 것은 문서 매크로와 웹메일 첨부, 노출된 관리 포트입니다.


하반기 전망은 개발 생태계 침투, 통신과 기반 시설 장기 접근, 지정학 충돌과 붙은 파괴입니다. 이란 연계가 중동과 공급망을 통해 제조, 항공, 에너지에 간접 피해를 줄 수 있다는 문장도 있습니다. 국내 제조 협력사 계정이 있으면 그 칸을 점검 목록에 넣습니다.


대화가 수사로 넘어가는 조건은 챗지피티 수사 이관 글입니다. 이번 보고서는 채용과 저장소로 들어오는 침투입니다. 두 표를 한 슬라이드에 붙이지 마세요.


참고 자료


에스투더블유가 CVE 전체 목록을 공개하기 전에는 취약점 번호를 만들지 않습니다. 특정 기업 침해는 당사자 공지가 나온 뒤에 표를 고칩니다.


자주 묻는 질문

158건이 국가 공식 통계인가요?

아닙니다. 에스투더블유가 집계한 상반기 동향입니다. 국가정보원이나 수사 기관 연례 발표와 같은 숫자로 옮기지 않습니다. 팀에 가져갈 것은 경로입니다.


딥페이크 영상만 막으면 되나요?

부족합니다. 보고서는 가짜 채용, 코드 저장소, 오픈소스 침투를 같이 적었습니다. 음성 사칭과 과제 저장소, 신규 패키지를 한 점검 목록에 둡니다.


급한 코딩 테스트 저장소는 어떻게 받나요?

사내 노트북에 클론하지 않습니다. 네트워크를 닫은 가상머신이나 일회성 샌드박스만 씁니다. postinstall과 난독화, 외부 요청이 있으면 과제를 중단하고 보안 채널로 올립니다.


방미통위 허위조작 규제와 같은 글인가요?

아닙니다. 허위조작 글은 합성 영상 유통과 플랫폼 의무입니다. 이번 글은 국가 배후 침투가 채용과 저장소로 들어오는 경로입니다. 표를 나누세요.


중국, 러시아 수법도 개발팀에 해당하나요?

해당합니다. 공개 서버, 클라우드 API, 문서 첨부, 웹메일은 개발 인프라에도 있습니다. 우크라이나 전장 이야기로 넘기지 말고 노출 자산과 메일 첨부부터 봅니다.


토큰은 언제 폐기하나요?

수상한 과제나 피싱을 연 직후입니다. 깃허브, 클라우드, 레지스트리 토큰을 폐기하고 다시 발급합니다. 장기 액세스 키는 남기지 않습니다.


북한 해킹딥페이크가짜 채용오픈소스보안깃허브공급망APT개발자클라우드API에스투더블유

관련 도구

함께 보면 좋은 문제 해결

EXPLORE / Security

이어서 읽어보기

전체 토픽 둘러보기