가짜 록히드 마틴 채용 제안이 방위 산업 엔지니어를 유인하는 방법

북한 정부 후원 해킹 그룹 라자루스가 자사의 대표적인 전술 중 하나인 가짜 채용 제안으로 피해자를 유인하는 수법을 부활시켰지만, 이번에는 이전에 알려지지 않은 Windows 취약점이 결합됐다. 이 캠페인에 대한 보도에 따르면, 공격자들은 세계 최대 방위 산업체 중 하나인 록히드 마틴의 채용 담당자로 위장해 항공우주 및 방위 분야에서 일하는 엔지니어들에게 접근하고 있다.

이 접근 방식은 '오퍼레이션 드림 잡(Operation Dream Job)'으로 알려진 라자루스의 익숙한 전략을 따른다. 표적은 정당한 채용 메시지처럼 보이는 연락을 받게 되며, 종종 자신의 경력과 관련된 특정 직무, 프로젝트 또는 기술 전문 분야를 언급한다. 맞춤형으로 작성되고 전문적인 문체로 쓰였기 때문에 실제 채용 문의와 구분하기 어려울 수 있다. 피해자가 응답하면, 함정이 설치된 파일이나 링크가 악성 페이로드를 전달하며, 바로 그 페이로드에서 이 캠페인은 일상적인 피싱 미끼에서 심각한 기술적 위협으로 전환된다.

CVE-2026-68820이 네트워크 내부에서 라자루스가 할 수 있는 일

이 캠페인의 중심에 있는 취약점은 CVE-2026-68820으로 추적되며, 패치가 존재하기 전에 이미 활발히 악용되고 있던 Windows 제로데이 취약점이다. 제로데이 결함은 공격자가 사용을 시작할 당시 수정 프로그램이 없기 때문에 특히 위험하다. 즉, 공급업체가 따라잡을 때까지 기존의 패치 일정으로는 전혀 보호를 받을 수 없다.

라자루스 운영자들이 방위 산업 엔지니어를 속여 악성 콘텐츠를 열게 하면, 이 취약점은 Windows 핵심 드라이버 구성 요소와 상호 작용하여 공격자가 권한을 상승시키고 손상된 시스템에 더 깊은 접근 권한을 얻을 수 있게 된다고 한다. 실질적으로 말하면, 가짜 채용 첨부 파일을 한 번 클릭하는 것만으로 공격자는 일반 사용자 권한을 훨씬 넘어서는 발판을 확보하게 되며, 민감한 파일, 자격 증명, 내부 네트워크 접근 권한이 노출될 수 있다. 라자루스 그룹이 가짜 채용 사기에서 이 Windows 제로데이를 사용하는 방법을 상세히 다룬 이전 보도는 초기 미끼가 성공한 후 악용 체인이 전개되는 기술적 메커니즘을 설명한다.

이 캠페인이 방위 및 항공우주 공급망을 노리는 이유

방위 및 항공우주 조직은 가치 있는 지적 재산과 국가 안보 이익이 교차하는 지점에 있기 때문에 라자루스와 같은 국가 후원 그룹에게 매력적인 표적이다. 방위 프로그램에 참여하는 엔지니어들은 종종 독점 설계, 기밀 프로젝트 세부 사항, 또는 더 넓은 정부 및 군사 네트워크에 연결된 시스템에 접근할 수 있다. 단일 엔지니어링 워크스테이션의 성공적인 침해는 훨씬 더 큰 공급망으로 가는 디딤돌이 될 수 있으며, 계약업체, 하청업체, 정부 파트너 모두에게 영향을 미칠 수 있다.

이번이 이 특정 제로데이가 방위 부문 표적과 관련하여 표면화된 첫 번째 사례는 아니다. 오퍼레이션 드림 잡 제로데이가 방위 및 항공우주 기업을 공격한 방법에 대한 관련 보도는 라자루스가 한동안 유사한 표적을 대상으로 이 캠페인의 변형을 실행하며 사회공학적 미끼와 기술적 악용을 모두 개선해 왔음을 보여준다. 이러한 지속적인 노력은 공격자들이 방위 부문을 일회성 기회가 아닌 장기적이고 고부가가치의 표적으로 간주하고 있음을 시사한다.

방어 조치: 자격 증명 위생, 네트워크 분리, 안전한 원격 접근

다행히 마이크로소프트는 이미 보안 업데이트를 통해 CVE-2026-68820을 해결했으며, 관련 패치를 적용한 조직은 이 특정 악용으로부터 보호받을 수 있다. Windows 11 시스템에서 AFD.sys 드라이버에 미치는 영향 등을 포함한 이 결함 자체에 대한 자세한 기술적 배경은 라자루스가 Windows 11 AFD.sys 드라이버를 공격하는 방법에 대한 분석 기사에서 확인할 수 있다.

패치 적용 외에도, 이 캠페인은 기술적 수정만으로는 완고한 사회공학적 공격을 막을 수 없음을 상기시켜 준다. 방위 및 항공우주 분야의 조직은 기본적이지만 종종 간과되는 관행을 강화해야 한다: 첨부 파일을 열기 전에 공식 회사 채널을 통해 채용 담당자 연락을 확인하고, 단일 손상된 워크스테이션이 민감한 시스템에 쉽게 도달할 수 없도록 기업 네트워크를 분리하며, 임시 파일 공유에 의존하지 말고 안전하고 인증된 원격 접근을 요구하는 것이다. IT 팀은 또한 직원들이 집이나 출장 중에 연결할 때 제대로 구성된 VPN과 다중 인증을 사용하도록 보장하여, 손상된 엔드포인트가 조용히 더 넓은 회사 인프라로 이동할 가능성을 줄여야 한다.

이것이 당신에게 의미하는 바

엔지니어링, 방위 또는 항공우주 분야에서 일하고 있고, 원치 않는 채용 제안을 받았다면, 록히드 마틴과 같은 실제 회사를 언급하며 정교해 보이는 제안이라도 첨부 파일을 열기 전에 주의를 기울여야 한다. 메시지에 직접 답장하기보다는 회사의 공식 채용 페이지나 아는 연락처를 통해 기회를 확인하라. IT 및 보안 팀에게 이 라자루스 제로데이 가짜 채용 제안 캠페인은 적시 패치, 네트워크 분리, 엄격한 원격 접근 통제가 함께 작동해야 하는 이유를 강조한다. 단일 방어 계층만으로는 충분하지 않기 때문이다.

시스템이 보호되고 있는지 확인하기 위한 단계별 지침은 라자루스 그룹의 Windows 제로데이 CVE-2026-68820 패치를 다루는 패치 권고에서 방위 부문 IT 팀이 지금 확인해야 할 사항을 안내한다.

실질적 행동 요점

  • 첨부 파일을 열거나 링크를 클릭하기 전에 공식 회사 채널을 통해 예상치 못한 채용 담당자 연락을 확인하라.
  • 조직이 모든 Windows 엔드포인트에 CVE-2026-68820에 대한 마이크로소프트 패치를 적용했는지 확인하라.
  • 단일 손상된 장치가 민감한 방위 또는 엔지니어링 시스템에 쉽게 도달할 수 없도록 네트워크를 분리하라.
  • 모든 원격 연결에 안전하고 인증된 VPN 접근과 다중 인증을 요구하라.
  • 엔지니어링 및 기술 직원을 대상으로 오퍼레이션 드림 잡 스타일의 미끼에 대해 구체적으로 교육하라. 이 전술은 기술에 능숙한 직원들을 상대로 반복적으로 성공해 왔기 때문이다.