라자루스 그룹
라자루스 그룹은 여러 국가의 정부기관과 보안기관이 북한 정찰총국 연계 활동으로 평가하는 위협집단군으로 정보수집, 금전 탈취, 암호자산 절취와 파괴적 공격에 관여한 것으로 알려져 있습니다.
라자루스 그룹
라자루스 그룹은 하나의 고정된 팀을 가리키는 명칭으로만 사용되지 않습니다. 여러 보안업체와 정부기관은 북한 연계 사이버 활동의 광범위한 묶음에 이 이름을 사용하며 세부 하위조직과 캠페인 범위가 서로 다를 수 있습니다. Hidden Cobra, Guardians of Peace, TraderTraitor 등 명칭이 관련 보고서에서 함께 나타납니다.
공개된 활동은 군사·외교 정보수집, 금융기관과 암호자산 사업자 대상 절취, 소프트웨어 개발자 위장 채용, 파괴형 악성코드와 랜섬웨어 등 다양한 목적을 포함합니다.
식별 정보
알려진 활동 범위
금융·암호자산 산업, 방위·항공우주, 미디어, 의료, 연구기관, 소프트웨어 개발자와 IT 기업이 반복적으로 표적이 되었습니다. 대상 조직에 장기간 접근해 내부 정보를 수집하는 활동과 빠르게 자금을 이동시키는 절취 활동이 모두 관찰됩니다. 공급망과 신뢰 관계를 활용한 침투도 공개 보고서에 포함됩니다.
주로 관찰되는 접근 방식
표적형 이메일과 소셜미디어 접촉, 가짜 채용 제안, 조작된 문서·프로젝트 파일, 공개 서비스 취약점 악용, 탈취한 계정과 원격관리 도구 사용이 보고되었습니다. 암호자산 분야에서는 거래·투자·개발 업무를 가장한 접촉으로 대상을 선별하는 사례가 있습니다. 구체적인 파일명과 인프라는 캠페인마다 변경되므로 행동 기반 탐지가 중요합니다.
대표적으로 연결된 사건과 캠페인
2014년 Sony Pictures 파괴적 공격, 2016년 방글라데시 중앙은행 절도, 2017년 WannaCry, 여러 암호자산 거래소·블록체인 기업 침해가 북한 연계 활동과 연결되었습니다. 각 사건에서 사용된 운영조직과 라자루스라는 범주의 관계는 출처별 설명을 함께 확인해야 합니다.
방어 관점의 핵심
고위험 임직원과 개발자 계정에 피싱 저항형 다중인증을 적용하고 채용·협업 파일을 격리된 환경에서 검사합니다. 코드 저장소와 빌드 시스템의 권한을 세분화하며 암호자산 지갑의 승인 절차와 출금 한도를 분리합니다. 인터넷 공개 시스템의 취약점과 원격접속 계정을 지속적으로 관리하고 엔드포인트·네트워크·클라우드 로그를 장기간 보존합니다.
배후 판단을 읽는 방법
정부 attribution은 기술 지표, 인프라 재사용, 운영 시간, 악성코드 개발 흔적, 정보수집 결과를 종합한 평가입니다. 공개 자료에는 전체 정보가 포함되지 않을 수 있습니다. 라자루스 계열 도구의 발견만으로 현재 공격자의 신원을 단정하지 않고 사건별 증거와 신뢰도를 기록해야 합니다.