철저한 검토 끝에, KnowBe4 의 채용 담당자들은 회사의 내부 AI 팀에 합류할 이상적인 인재를 찾았다고 생각했다.
서류상으로는 카일이 개발자 직책에 필요한 모든 요건을 충족했다. 그는 경험이 풍부한 소프트웨어 엔지니어였으며, 모든 영상 면접에서 훌륭한 모습을 보여주었고, 추천서도 매우 훌륭했습니다. 그의 신원 및 경력에 대한 확인 결과 문제가 없는 것으로 나타났다.
하지만 보안 회사가 카일에게 회사 노트북을 보내준 후, 이상한 일들이 일어나기 시작했다. 먼저, 그는 해당 컴퓨터에 ‘ ’ 악성코드( )를 설치하려 했으나, 시스템에 설치된 ‘’ 엔드포인트 보호 소프트웨어( )에 의해 차단되었습니다. 회사의 보안 운영 센터가 슬랙을 통해 연락을 취했을 때, 카일은 라우터 문제를 해결하던 중 실수로 자신의 시스템을 해킹당했다고 주장했다.
그 변명은 도무지 말이 안 되었기 때문에, 보안팀은 그에게 음성 채팅에 참여하도록 설득하려 했다. 카일은 말을 할 수 없다고 말한 뒤, 아예 대화를 끊어버렸다. 이것만으로도 의 SOC(보안 운영 센터)에게는 충분했다. 30 분이 채 지나기도 전에, KnowBe4 명이 카일의 계정을 잠갔습니다. 그 후 이 회사는 보안 컨설팅 업체인 맨디언트(Mandiant)와, 그 뒤에는 FBI와도 양측 간의 대화 내용을 공유했다.
“맨디언트(Mandiant)와 FBI를 통해, 이번 사건이 정교하고 자금이 풍부한, 국가가 후원하는 작전임을 알게 되었습니다.”라고 이 회사의 CEO인 스튜 쇼워먼(Stu Sjouwerman)은 말했습니다. 그는 지난 7월 다른 기업들에게 경각심을 불러일으키기 위한 노력의 일환으로 이 사건에 대해 블로그에 글을 올렸습니다.
하지만 수백 개의 미국 기업과 전 세계적으로 그보다 훨씬 더 많은 기업들에게 있어, 그 경고는 이미 너무 늦은 것이다.
카일에 대해… 그리고 딥페이크에 대해 이야기해 봐야겠어요
혁신적인 보안 인식 교육 분야의 선도 기업으로서, KnowBe4 은 위협 인텔리전스 동향 및 스마트한 사이버 위생에 대해 잘 알고 있습니다. 이는 카일 문제가 얼마나 교묘한지를 여실히 보여줄 뿐이다. 그들은 “카일”이 미국 시민인 척하는 북한 국적자일 가능성이 가장 높다는 사실을 알게 되었다. 회사의 직원 채용 심사를 피하기 위해, 그는 도용한 신원과 AI로 조작한 사진을 이용해 신원 조사를 통과했다. 영상 인터뷰에서 카일 역을 맡도록 전문 탤런트에게 돈을 지불한 반면, 실제 직원은 아마도 아시아 어딘가에 있었을 것이다. 추천인 정보는 이메일을 통해 확인되었습니다.
“누군가의 얼굴이 담긴 고해상도 사진 한 장과 약 10 초 분량의 오디오만 있으면, 오픈소스 도구를 이용해 Zoom이나 Teams에서 누구든 속일 수 있습니다.”벤 콜먼, 리얼리티 디펜더(Reality Defender) CEO 겸 공동 창업자
Sjouwerman은 회사 데이터가 유출되지 않았으며, 의 민감한 시스템 에 대한 침입도 없었고, KnowBe4의 보안 방어 체계가 예상대로 완벽하게 작동했다고 강조했습니다. 카일은 즉시 해고당했다.
그럼에도 슈워만은 자신의 회사가 위기를 모면했다고 인정한다. 그 가짜 개발자가 즉시 악성코드를 설치하려 하지 않았더라면, 회사의 소프트웨어 저장소와 클라우드 서버에 접근할 수 있었을지도 모릅니다.
[함께 읽어보세요: “딥페이크”는 불과 몇 년 전만 해도 존재하지도 않았던 단어였습니다 – 여기에서 AI 용어에 대한 지식을 테스트해 보세요]
쇼우어만의 이러한 시인은 드문 일이지만, 그의 회사가 당한 공격은 드문 일이 아니다. 그가 자신의 경험을 게시한 직후, KnowBe4 은 비슷한 가짜 지원자들로부터 지원서를 받은 다른 10여 곳의 기업들로부터 연락을 받았는데, 그중 한 곳은 심지어 “카일”을 채용하기까지 했다.
공격자들은 눈에 띄는 곳에 숨어 있다
미국 법무부에 따르면, 미국 시민인 척한 북한 IT 인력들에 의해 300 개 이상의 기업이 침투당한 것으로 나타났다. KnowBe4의 데이터 기반 보안 전도사이자, 유사한 공격을 식별하고 예방하는 방법을 상세히 다룬 ‘ ’ 백서( )의 저자인 로저 그라임스는, 여기에는 ‘포춘 500 ’ 기업뿐만 아니라 직원이 12 명에 불과한 조직도 포함된다고 지적한다.
As of 2024년 5월, fraudulent foreign-based employees had collected nearly $7 million in salary from U.S. firms. FBI에 따르면, 그 자금의 대부분은 북한의 무기 개발 프로그램 자금을 지원하기 위해 북한 정부로 직접 유입되었다.
이 외국인 IT 근로자들은 미국 내의 ‘중개자’들로 구성된 네트워크의 도움을 받았다. 이 공범자들은 해외에 있는 직원들이 은밀하게 접속할 수 있는 노트북 팜을 운영할 뿐만 아니라, 허위 추천서 작성, 자금 세탁 및 기타 서비스도 제공하고 있습니다. 지난 5월, 미국 법무부(DOJ) 산하 연방수사국( )은 외국인 IT 근로자들이 미국 고용주를 속이는 데 가담한 혐의로 두 명의 미국인( )을 체포했다.
대부분의 경우 – 그리고 기업 리더들이 특히 주목해야 할 핵심은 바로 이 점입니다 – 외국인 직원들 은 고용된 목적에 부합하는 업무를 수행한 것으로 보입니다. 이들은 게으름뱅이가 아니기 때문에, 그렇게 쉽게 눈에 띄지 않습니다. 물론, 북한(DPRK) 출신 IT 인력을 자신도 모르게 고용하게 되면 어떤 조직이든 다양한 위험에 노출될 수밖에 없습니다.
[관련 기사: 여러 직장에서 구조조정이 이어지면서 내부자 위협의 위험이 커지고 있습니다. 이를 파악하는 방법은 다음과 같습니다]
북한 출신 인력을 고용하는 행위는 해당 국가에 대한 국제 제재 를 위반할 수 있으며, 이로 인해 기업이 법적 위험에 처할 가능성이 있습니다. Sjouwerman은 적대적인 국가 출신의 직원을 고용한다는 것은 해당 기업이 내부자 공격에 직면할 가능성이 더 높다는 것을 의미한다고 지적한다. 그는 북한 대학들이 많은 IT 인력과 블랙햇 해커를 배출하고 있으며, 이들은 모두 서로를 알고 있다고 말한다. 해킹을 당한 기업은 데이터 유출, 금융 사기, 그리고 공급망 공격에 더 취약합니다.
"만약 그 악당(블랙햇)이 모건 스탠리의 IT 담당 친구에게 '이봐, 모건 스탠리의 누군가가 김정은에 대해 나쁜 말을 하고 있어'라고 문자를 보낸다면 어떨지 상상해 보세요." "가능한 한 많은 피해를 입혀라."
딥페이크 기술이 점점 더 정교해지고, 제작도 더 쉬워지고 있다
Sjouwerman은 돌이켜보면 KnowBe4 이 눈치챘어야 할 몇 가지 위험 신호가 있었다고 인정한다.
“전 세계에는 이런 사람들이 수천 명이나 있는데, 그들이 일하는 회사들은 이 사실을 전혀 모르고 있습니다.”스튜 쇼워먼, KnowBe4 대표이사
예를 들어, “카일”은 애틀랜타에 산다고 주장했지만, KnowBe4 측에 자신의 회사 노트북을 워싱턴 주에 있는 한 주소로 보내달라고 요청했는데, 그곳은 알려진 노트북 팜 중 하나가 위치한 곳이었다. 쇼우어만은 자신의 팀이 지원자의 경력 기록에서 불일치 사항을 찾아내고 추천인을 검증하는 데 있어 더 꼼꼼했어야 했다고 덧붙였습니다. 그 이후로, 이 회사는 채용 절차를 대폭 개편했습니다.
하지만 그라임스는 이 조직들이 정교한 국영 운영체이기 때문에 이미 전술을 바꿨을 수도 있다고 경고한다.
또한, 기업에 딥페이크 탐지 서비스를 제공하는 ‘리얼리티 디펜더(Reality Defender)’의 CEO이자 공동 창업자인 벤 콜먼은, 딥페이크 영상의 정교함이 점점 더 높아짐에 따라 원격 채용 면접을 진행하는 것이 더욱 위험해질 것이라고 지적한다.
[함께 읽어보세요: AI로 AI에 맞서기 – AI 사이버보안을 위한 궁극의 가이드]
콜먼은 지난 18 개월 동안 딥페이크 제작 비용이 100 배나 낮아졌다고 지적한다. 오픈소스 얼굴 및 음성 매핑 도구의 폭발적인 증가와 맞물려, 사실상 누구든, 사실상 어떤 말이라도 하는 듯한 믿을 만한 실시간 동영상을 만드는 것이 그 어느 때보다 쉬워졌으며, 이는 의 허위 정보 와 의 허위 정보의 홍수를 더욱 부추길 뿐입니다.
그는 “누군가의 얼굴을 담은 고해상도 사진 한 장과 약 10 초 분량의 오디오만 있으면, 오픈소스 도구를 이용해 줌(Zoom)이나 팀즈(Teams)에서 누구든 속일 수 있다”고 덧붙였다.
콜먼은 ‘리얼리티 디펜더’가 대형 은행, 미디어 기업 및 정부 기관의 인사 및 채용 팀과 협력하여 직원 신원 확인 절차를 진행하고 있다고 밝혔다. 하지만 대체로 ‘가짜 재택근무자’ 문제에 대한 광범위한 인식은 부족한 실정이다.
“전 세계 곳곳에 이런 사람들이 수천 명이나 있는데, 그들이 일하는 회사들은 그 사실을 전혀 모르고 있다”고 쇼우어만은 말한다. "다른 CEO 여러분께서도 기존의 채용 관행을 면밀히 검토하고, 특히 원격 근무 엔지니어 채용 절차를 더욱 체계화할 것을 강력히 권고합니다."
[함께 들어보세요: 다음 주요 채용 대상은 AI 최고책임자(CIO)여야 하는 이유, 하지만 주의하세요 – 링크드인에서 찾는 후보자 중 절반은 믿을 수 없습니다]
그라임스는 기업들이 채용 절차에 대한 위협 모델( )을 수립하고( ), 외국인 채용의 위험성에 대해 고위 경영진에게 보고해야 한다고 말합니다. 면접을 진행할 때는 특정 대학을 졸업했거나, 특정 도시에 거주했거나, 이전 직장에서 근무했던 사람이라면 알 가능성이 높지만, 그 답변을 온라인에서 쉽게 찾을 수 없는 질문들을 던지세요.
그는 가능하면 누군가를 제대로 파악하는 가장 확실한 방법은 직접 만나는 것이라고 덧붙인다.
"가능하다면, 원격 근무자가 자신이 주장하는 신원이 맞는지 확인하기 위해 반드시 조직의 직원, 팀장 또는 지정된 담당자와 직접 대면하여 공식 신분증을 제시하도록 요구하십시오."
IT 채용 지원자가 신뢰할 수 없는 인물일 수 있음을 암시하는 10 가지 징후:
가짜 지원자를 100 % 확실하게 식별할 수 있는 방법은 없지만, 다음과 같은 경고 신호가 나타나면 채용 담당자는 반드시 좀 더 면밀히 조사해야 합니다.
- 1. 미국에서 교육을 받았거나 오랫동안 거주했다고 주장함에도 불구하고 영어 실력이 부족한 경우
- 2. Accent는 그들이 출신이라고 주장하는 세계의 지역과 일치하지 않습니다
- 3. 경력 관련 질문에 대한 답변 이 일관성이 없거나 모호합니다.
- 4. 제공된 프로필 외에는 디지털 흔적이 거의 남지 않음
- 5. 일관성이 없거나 새로 생성된 ‘ ’ 소셜 미디어 계정
- 6. 에서 다른 출처로부터 복사된 직무 설명서 또는 업무 결과물
- 7. Gmail이나 Outlook.com과 같은 형식의 공개 이메일 도메인만 사용합니다.
- 8. VPN 또는 VoIP 번호를 통해 에 항상 연결됩니다.
- 9. 가 시끄러운 콜센터에서 진행한 전화 인터뷰
- 10. 카메라 앞에 서는 것을 꺼리는는 그 이유에 대해 변명을 늘어놓는다

