본문으로 건너뛰기

'노트북 팜' 사기: 북한 가짜 원격 채용이 100여 개의 미국 기업에 침투한 방법 — 그리고 확인해야 할 위험 신호

약 6분Mike ThriftMike Thrift
'노트북 팜' 사기: 북한 가짜 원격 채용이 100여 개의 미국 기업에 침투한 방법 — 그리고 확인해야 할 위험 신호

6개월 전에 고용한 소프트웨어 계약자가 조용히 회사 노트북을 애리조나에 있는 낯선 사람의 여분 침실로 전달하고 있었고, 그 낯선 사람이 매일 밤 당신의 계약자를 대신해 시스템에 로그인하고 있었습니다. 이것은 가상의 이야기가 아닙니다. 이것이 바로 두 명의 미국 국적자, 왕커지아와 왕전싱이 연방 교도소에 수감된 정확한 사기 수법입니다. 그들은 각각 108개월과 92개월의 징역형을 선고받았으며, '노트북 팜'을 운영하여 북한 IT 요원들이 100개 이상의 미국 기업에 위장 취업할 수 있도록 했습니다.

직접 만난 적 없는 원격 개발자, 디자이너 또는 IT 계약자를 고용한 적이 있다면, 이 사건을 확인하는 데 5분의 시간을 투자할 가치가 있습니다.

'노트북 팜'이 실제로 무엇인가

이 사기 수법은 대부분의 사람들이 예상하는 것보다 더 단순하고 평범해 보입니다. 해킹이 필요하지 않습니다. 필요한 것은 채용 파이프라인과 빈 방이 있는 공범뿐입니다.

법무부가 밝힌 사건 개요에 따르면, 왕 사건에서 이 사기는 다음과 같이 진행되었습니다.

  1. 도난당했거나 조작된 신원. 이 작전은 80개 이상의 도난당한 미국 시민 신원을 사용하여 설득력 있는 구직자 페르소나(실제 사회보장번호, 실제 이름, 신뢰할 수 있는 경력)를 구축했습니다.
  2. 페이퍼 컴퍼니와 가짜 웹사이트. 피고인들은 프론트 회사(검찰은 Tony WKJ LLC, Hopana Tech LLC, Independent Lab LLC를 지목)와 사기성 금융 계좌를 만들어 각 가짜 근로자에게 채용 관리자나 은행이 보기에 합법적으로 보이는 서류 기록을 제공했습니다.
  3. 문자 그대로의 노트북 팜. 고용 회사가 새 원격 직원의 미국 주소로 회사 노트북을 발송하면, 실제로 면접을 본 사람이 아닌 공모자 중 한 명이 운영하는 집에 도착했습니다. 왕전싱은 물리적으로 노트북을 보관하고 24시간 내내 온라인 상태로 유지하여 북한에 있는 실제 근로자들이 원격으로 접속해 작업할 수 있도록 했으며, 회사는 위치 변경을 전혀 감지할 수 없었습니다.
  4. 실제 노동. 북한 IT 근로자들(종종 숙련된 개발자들)은 일상적인 코딩, 티켓 처리, 스탠드업 미팅을 수행하며, 이력서에 적힌 사람이 아닌 북한 정부로 흘러가는 급여를 받았습니다.

약 3년(2021년부터 2024년 10월까지) 동안 이 사기 수법은 북한 정부에 500만 달러 이상을 조달했으며, 사기성 근로자를 모르고 고용한 기업들에 약 300만 달러의 직접적 손해를 입혔습니다. 100개 이상의 기업이 피해를 입었으며, 여기에는 여러 포춘 500대 기업도 포함되어 있어, 실제 HR 및 보안 팀을 갖춘 조직조차 속았다는 것을 증명합니다. 우크라이나 국적자 올렉산드르 디덴코는 페르소나를 설득력 있게 만드는 데 사용된 도난 신원을 공급한 혐의로 별도로 5년형을 선고받았습니다. 추가로 9명의 피고인이 아직 도주 중이며, 미국 국무부는 이들을 체포하는 데 도움이 되는 정보에 대해 최대 500만 달러의 현상금을 걸고 있습니다.

이것이 대기업만의 문제가 아닌 이유

'포춘 500'이라는 말을 듣고 자신과는 관련이 없다고 생각하기 쉽습니다. 그러나 그 반대입니다. 이 사기 수법을 추적하는 보안 연구원들은 북한 작전 요원들이 특히 프리랜서 플랫폼과 원격 채용 게시판을 통해 채용하는 소규모 기업과 스타트업을 선호한다고 지적합니다. 정확히는 검증 절차가 덜 까다롭고, 단일 계약자가 전담 신원 조사 업체가 있는 기업보다 감독을 덜 받고 통과하기 쉽기 때문입니다. Mandiant의 Charles Carmakal은 한 보안 컨퍼런스에서 "문자 그대로 모든 포춘 500대 기업에는 북한 IT 근로자로부터 최소 수십, 어쩌면 수백 건의 지원서가 접수된다"고 말했으며, 시장 최상위권에서도 이 정도 규모라면 그 아래에 있는 더 작고 빠르게 움직이는 기업들도 감시 인력이 더 적은 상태에서 똑같이 자주 타격을 받고 있습니다.

소규모 비즈니스, 에이전시, 또는 독립 소프트웨어 제품을 운영하면서 채용 게시판에 원격 개발자 채용 공고를 올린 적이 있다면, 이것은 분명히 당신의 위험 범위에 해당합니다.

당신이 실제로 감당하고 있는 재정적, 법적 위험

이것은 보안 이야기만이 아닙니다. 이는 장부 정리 및 규정 준수와 관련된 이야기이기도 합니다. 미국, EU, 영국 및 UN 제재법은 북한 국민을 고용하거나 간접적으로 지불하는 것을 금지하며, 이 금지는 당신이 실제로 누구에게 돈을 지불하고 있는지 알았는지 여부와 관계없이 적용됩니다. 가짜 신원을 통해 북한 근로자에게 모르고 돈을 지불한 기업은 여전히 제재 준수와 관련된 조사에 직면할 수 있으며, 사기가 발각될 때 발생하는 직접적인 재정적 손실(지불 중단, 환수 시도, 낭비된 온보딩 비용, 경우에 따라 위치 불일치를 누군가 알아채기 전에 유출된 소스 코드나 고객 데이터)까지 추가로 부담하게 됩니다.

이것이 바로 깨끗하고 감사 가능한 재무 기록이 조기 발견에 도움이 되는 유형의 위험입니다. 장부의 모든 계약자 지불이 누구에게, 어떤 계좌를 통해, 어떤 일정으로 지불되었는지 태그되어 있다면, 갑자기 변경된 은행 계좌나 가상화폐 요청을 통해 라우팅된 지불은 즉시 눈에 띕니다. 반면, 몇 달 후 누군가가 질문을 제기할 때까지 구분되지 않은 '계약자 비용' 항목으로 가득한 스프레드시트에 묻혀 사라지지 않습니다.

고용 전에 확인해야 할 위험 신호

보안 연구원과 FBI는 실제 사례에서 일관된 경고 신호 목록을 정리했습니다. 이 중 단 하나만으로 사기를 증명할 수는 없지만, 여러 개가 함께 나타나면 속도를 늦춰야 합니다.

  • 검증되지 않은 실시간 화상 면접. 최소 한 번은 지원자가 실시간으로 질문에 답변할 수 있는 화상 통화를 고집하십시오. 통화 중에 창 밖의 주변 환경을 설명하거나 잠시 카메라를 돌리도록 요청하십시오. AI 얼굴 변환 도구는 대본에 없는 움직임에서 오류를 일으키는 경향이 있습니다.
  • 면접 신원과 온보딩 신원이 일치하지 않음. 여러 문서화된 사례에서 한 사람이 면접을 통과하고 다른 사람이 실제 업무를 수행했습니다. 이전 면접 대화를 참조하는 업무 관련 질문을 통해 수시로 확인하십시오.
  • 일치하지 않거나 불일치하는 서류. 철자 오류, 일관성 없는 이름 형식, 또는 화상 통화 모습과 완전히 일치하지 않는 신분증 사진은 일반적인 징후입니다.
  • 확인할 수 없는 경력 및 학력. 이력서나 링크드인에 적힌 내용만 의존하지 말고, 추천인과 기재된 고용주에게 직접 전화하십시오.
  • 온보딩 직전에 변경되는 배송 주소. 이것은 노트북 팜과 가장 직접적으로 관련된 신호입니다. 새 직원이 회사 노트북을 신분증과 일치하지 않는 주소로 보내달라고 요청하거나, 막바지에 배송 주소를 변경하는 경우, 새 주소를 독립적으로 확인할 수 있을 때까지 이를 확실한 중단 신호로 간주하십시오.
  • 일반적인 채널을 벗어난 지불 요청. 암호화폐, 명시된 위치와 관련 없는 제3자 결제 처리업체를 통한 지불, 또는 급여 수령 은행 계좌의 빈번한 변경을 요구하는 계약자를 경계하십시오.
  • 고용 후 비정상적인 로그인 패턴. 동일한 IP 주소에서 로그인하는 여러 '다른' 직원, VPN을 통해 예상치 못한 국가에서의 로그인, 또는 개인 재택 근무실보다 콜센터처럼 들리는 근무 방식은 모두 FBI 및 업계 권고에서 문서화된 지표입니다.

이 목록으로 실제로 해야 할 일

이 대부분을 처리하기 위해 엔터프라이즈 보안 팀이 필요하지는 않습니다. 몇 가지 저비용 습관만으로도 대부분의 격차를 해소할 수 있습니다.

  • 실시간 화상 신원 확인을 표준화하여 소규모 1인 계약이라도 모든 원격 채용 전 마지막 단계로 필수화하십시오.
  • 장비는 검증된 신원 서류에 기재된 주소로만 발송하고, 막바지 변경 요청은 이에 응하기 전에 두 번째 채널(채팅 메시지가 아닌 전화 통화)을 통해 확인하십시오.
  • 계약자 지불 세부 정보의 간단한 로그를 유지하여 은행 경로 변경, 지불 방법 및 이상 징후와 같은 패턴이 여러 달의 거래 내역에 묻히지 않고 눈에 띄도록 하십시오.
  • 이전 고용을 확인하려면 회사에 직접 전화하여 이력서 한 줄이나 링크드인 추천만 확인하지 마십시오.

계약자 지불을 감사 가능하게 유지하십시오

이와 같은 원격 채용 사기는 장부가 모든 지불을 추적 가능하게 만들 때 훨씬 쉽게 적발됩니다. 누가 지불받았는지, 어떤 계좌를 통해, 어떤 반복 패턴으로, 그리고 설명 없이 변경된 사항이 있는지 등이 명확합니다. Beancount.io는 완전히 투명하고 버전 관리되는 일반 텍스트 회계를 제공하여, 갑자기 새 은행 계좌나 비정상적인 지불 방법으로 전환되는 계약자 지불이 스프레드시트에서 사라지지 않고 보고 질문할 수 있는 변경 사항으로 표시되도록 합니다. 지금 무료로 시작하여 원격 직원에게 보내는 모든 달러를 완전히 기록하십시오.

이 글 공유하기