익숙한 미끼에 숨은 위험한 새 변종

채용 사기와 리크루터 피싱은 새로운 것이 아니지만, 최근 운영 드림잡 물결은 공격자들이 가짜 기회를 실제처럼 느끼게 하기 위해 얼마나 멀리까지 나서는지 보여준다. 체크 포인트 리서치에 따르면, 2026년 초부터 오랜 기간 이어진 운영 드림잡 캠페인과 연계된 위협 행위자들이 전 세계 방산 분야를 표적으로 삼아왔으며, 특히 항공우주 및 항공 산업 기업에 집중하고 있다. 이 캠페인은 이전부터 북한 연계 라자루스 그룹 활동과 연결되어 왔으며, 이번 최신 물결에서는 리크루터 테마의 미끼와 윈도우 제로데이 익스플로잇을 결합해, 원치 않는 채용 제안을 받는 방산 연관 직종 종사자 누구에게나 위험 수위를 크게 높인다.

이 캠페인이 주목할 만한 이유는 표적 분야뿐 아니라 그 배후의 정교함에 있다. 단순히 자격 증명을 가로채도록 설득하는 데 그치지 않고, 공격자는 표적이 미끼에 응한 후 더 깊은 접근 권한을 얻기 위해 이전에 알려지지 않은 소프트웨어 취약점을 사용한 것으로 알려졌다. 사회공학 기법 단독 사용에서 사회공학과 제로데이의 결합으로의 전환은 연구진이 올해 들어 거듭 경고해 온 폭넓은 패턴의 일부분이며, 여기에는 이번 주 초의 Check Point 제로데이 보도에서처럼 오래된 취약점과 새로운 취약점이 공격 벡터로 계속 재등장하는 현상도 포함된다.

공격 전개 방식

보고에 따르면 공격 사슬은 보안 연구원이 인지 가능한 기법으로 분류하는 패턴을 따른다. 스피어 피싱 첨부파일을 통한 초기 접근, 사용자가 악성 파일을 열거나 상호작용하는 데 의존하는 실행 방식이 그것이다. 실제로는 표적이 합법적인 리크루터의 아웃리치처럼 보이는 메시지를 받게 되며, 여기에는 실제 회사나 역할을 언급하며 업무 설명서, 지원서, 평가 과제처럼 꾸민 첨부파일이 포함된다. 파일을 열면 피해자 컴퓨터에서 코드 실행이 시작되고, 이 시점에서 제로데이 구성 요소가 평소 일반 멀웨어를 잡아내는 보호 장치를 우회할 수 있게 해준다.

조사 결과 중 한 가지 세부 사항이 눈에 띈다. 적어도 한 사례에서 공격자는 서유럽의 손상된 조직을 이용해 추가 스피어 피싱 이메일을 발송했으며, 이는 피해자 본인의 신뢰받는 신원을 추가 공격의 발사대로 효과적으로 전환한 것이다. 이는 의미심장한 확대다. 이를 통해 표적이 받는 피싱 이메일이 명백히 의심스러운 주소가 아니라 이미 시스템이 손상된 실제 합법적 연락처로부터 온 것일 수 있다. 이 전술은 최근 제로데이 사건 전반의 광범위한 추세를 반영하며, 이는 Cisco FMC 제로데이를 악용한 공격자들이 탐지가 따라잡기 전에 공격 범위를 넓히기 위해 신뢰받는 인프라의 적극적 익스플로잇에 의존한 방식과 정신이 유사하다.

방산 및 항공우주 기업이 표적이 된 이유

이 표적 선정 패턴은 무작위가 아니다. 방산 계약업체와 항공우주 기업은 귀중한 지식재산권, 정부 계약 정보, 공급망 접근 권한을 보유하고 있어 국가 연계 스파이 활동에 매력적 표적이 된다. 채용 테마 미끼는 방산 및 항공우주 기업이 전문 엔지니어, 분석가, 기술 인력을 끊임없이 채용하고 있으며, 이들 다수가 전문 네트워킹 플랫폼에서 활동하고 외부 리크루터 연락에 개방적이기 때문에 이 분야에 특히 효과적이다. 그 일상적인 채용 행태가 바로 공격자가 악용하는 취약점이 된다.

제로데이 사용은 자원이 풍부한 작전임을 시사한다. 제로데이 취약점은 발견하거나 획득하는 데 비용이 많이 들며, 기회주의적이고 광범위한 사기가 아닌 고가치 표적을 위해 보통 남겨둔다. 여기서 제로데이의 등장은 이번 운영 드림잡 물결이 일반 사이버 범죄가 아닌 표적형 스파이 노력임을 재확인해 준다.

이것이 여러분께 의미하는 바

방산, 항공우주, 항공 분야나 그 인접 분야에서 일한다면, 이 캠페인은 설령 익숙한 연락처나 조직에서 보낸 것처럼 보이더라도 평범하지 않은 리크루터 메시지가 무해한 것은 아니라는 점을 상기시킨다. 합법적인 서유럽 조직이 손상되어 후속 피싱 이메일을 보낸 사례는 신뢰 신호만으로(알려진 발신자, 실제 회사명, 전문적 어조)는 더 이상 안전을 신뢰할 수 있는 지표가 아님을 보여준다.

개인적 측면에서 이는 프라이버시 이슈이기도 하다. 공격자가 제로데이를 통해 발판을 확보하면 업무 파일뿐 아니라 손상된 기기에서 개인 통신, 자격 증명, 브라우징 활동까지도 잠재적으로 접근할 수 있다. 민감한 업무 정보를 다루는 사람이라면 예상치 못한 첨부파일, 심지어 잘 구성된 파일일지라도 한층 강화된 경계심을 가지고 다뤄야 하며, 조직은 엔드포인트 보호와 패치 프로세스가 알려진 위협 탐지에만 전적으로 의존하지 않도록 해야 한다.

실천적 대처법

일반적인 구직 플랫폼 외부에서 오는, 첨부파일을 열거나 링크를 클릭하도록 요구하는 원치 않는 리크루터 아웃리치를 의심하라. 더 진행하기 전에 리크루터의 신원을 독립적으로 확인하라. 제로데이 보호는 단일 패치가 아닌 계층화된 방어에 의존하는 경우가 많으므로 운영 체제와 보안 소프트웨어를 최신 상태로 유지하라. 표적 분야에서 일하고 있다면 의심스러운 구직 제의를 개인이 처리하기보다 조직의 보안 팀에 신고하라. 운영 드림잡의 최신 물결은 일상적인 전문적 상호작용마저 정교하고 표적화된 공격의 진입점이 될 수 있음을 보여주며, 신중함을 유지하는 것이 여전히 효과적인 방어 수단 중 하나임을 분명히 한다.