북한 해킹 수법, MagicLine 취약점과 SW 공급망 공격이 위험한 이유
북한 해킹 수법, MagicLine 취약점과 SW 공급망 공격이 위험한 이유
- 북한 해킹조직은 한국의 방산·반도체·공공기관·정보보호업체 등 다양한 분야를 지속적으로 공격해왔다.
- MagicLine4NX처럼 널리 설치된 프로그램의 구버전 취약점이 실제 공격에 악용된 사례가 확인됐다.
- 보안 프로그램 자체가 위험한 것은 아니지만, 오래된 프로그램이 PC에 남으면 새로운 공격 경로가 될 수 있다.
- 최근에는 최종 사용자를 하나씩 공격하기보다 소프트웨어 개발사와 업데이트 서버를 노리는 공급망 공격이 중요해졌다.
- 북한의 사이버 활동은 정보탈취뿐 아니라 암호화폐와 자금 탈취를 통한 정권 수익 창출과도 연결돼 있다.
은행이나 공공기관 사이트를 이용하다 보면 공동인증서나 전자서명을 위해 별도의 프로그램을 설치했던 경험이 있을 겁니다. 설치할 때는 분명 '보안 프로그램'이었는데, 몇 년 뒤에도 업데이트되지 않은 구버전이 PC에 남아 있다면 상황이 달라집니다.
실제로 국가정보원과 한국인터넷진흥원은 북한 해킹조직이 국내에서 사용되는 보안·인증 소프트웨어의 취약점을 공격에 악용한 사례를 여러 차례 공개했습니다. 특히 MagicLine4NX 취약점과 보안업체를 겨냥한 공급망 공격은 개인 PC에 설치되는 프로그램도 장기간 방치하면 공격 표면이 될 수 있다는 점을 보여줬습니다.
다만 "보안 프로그램을 설치하면 해킹된다"는 식으로 받아들이는 것도 지나친 단순화입니다. 실제 문제는 취약한 구버전, 관리되지 않는 소프트웨어, 개발·배포 과정의 보안 허점입니다. 공격자는 가장 방어가 약하면서 많은 시스템으로 연결되는 지점을 찾습니다.
1. 북한 해커는 왜 한국의 기업과 기관을 계속 노릴까?
한국은 북한 해킹조직이 지속적으로 공격하는 핵심 대상 가운데 하나다. 목표는 개인정보 하나가 아니라 방산기술, 반도체 기술, 공공 인프라 정보와 공격에 활용할 시스템 접근권한까지 다양하다.
북한이 한국을 공격하는 이유를 단순히 남북 대립 하나로 설명하기는 어렵습니다. 사이버 공격에는 군사·산업기술 탈취, 정보수집, 공격 인프라 확보, 금전적 이익처럼 서로 다른 목적이 섞여 있습니다.
국가정보원은 2024년 북한 해킹조직이 국내 반도체 장비업체를 집중 공격한 사실을 공개했습니다. 인터넷에 연결돼 취약점이 노출된 업무용 서버를 공략하고, 새로운 악성코드를 대량으로 투입하기보다 서버에 이미 설치된 정상 프로그램을 이용하는 방식도 확인됐습니다. 정상 도구를 공격에 이용하면 기존 보안제품의 탐지를 피하기가 상대적으로 쉬워집니다.
방산 분야에서는 목표 기관을 직접 뚫지 않고 홈페이지 유지보수 업체를 먼저 공격한 사례도 공개됐습니다. 유지보수 업체의 서버 계정을 빼낸 뒤 이를 발판으로 실제 표적 기관에 침투하는 방식입니다. 작은 협력업체 한 곳의 보안 수준이 큰 기관 전체의 보안과 연결되는 셈입니다.
따라서 한국이 북한의 공격 대상이라는 사실보다 더 중요한 것은 공격 대상의 범위가 PC 사용자에서 협력업체, 개발사, 업데이트 서버, 산업기술 시스템까지 넓어졌다는 점입니다.
2. MagicLine4NX는 어떻게 보안 프로그램에서 공격 경로가 됐을까?
MagicLine4NX 자체가 악성 프로그램이었던 것은 아니다. 문제는 특정 구버전에서 원격 코드 실행이 가능한 심각한 취약점이 발견됐고, 북한 해킹조직이 취약한 버전을 실제 공격에 이용했다는 점이다.
MagicLine4NX는 공동인증과 전자서명 등에 사용돼 온 보안인증 소프트웨어입니다. 문제는 이 프로그램의 구버전에서 외부 공격자가 원격으로 코드를 실행할 수 있는 취약점이 발견됐다는 것입니다.
KISA는 2024년 공개한 CVE-2023-45797 안내에서 MagicLine 4.0의 1.0.0.1부터 1.0.0.26까지 버전에 CVSS 9.8의 치명적인 버퍼 오버플로우 취약점이 존재하며 원격 코드 실행이 가능하다고 설명했습니다. 당시에는 1.0.0.27 이상으로 업데이트할 것을 권고했습니다.
이후에도 취약한 구버전이 PC에 남아 있는 문제가 계속됐습니다. KISA는 2025년 11월 다시 보안공지를 내고 MagicLine4NX 1.0.0.30 이하 구버전의 원격 코드 실행 취약점을 경고하면서 사용하지 않는 경우 삭제하고, 백신을 이용한 취약 소프트웨어 탐지·조치 서비스도 가동했습니다.
핵심은 "보안을 위해 설치한 프로그램이라서 위험하다"가 아닙니다. 한 번 설치한 뒤 더 이상 사용하지도 않으면서 업데이트하지 않은 프로그램이 계속 백그라운드에 남아 있는 것이 위험합니다. 공격자 입장에서는 널리 설치됐고 취약점까지 공개된 오래된 프로그램이 꽤 매력적인 입구가 됩니다. 인터넷도 결국 문이 많으면 잠그는 일이 늘어나는 구조입니다.
3. 보안 프로그램을 많이 설치하면 오히려 위험해질 수 있을까?
보안 프로그램의 개수가 많다고 자동으로 위험해지는 것은 아니다. 다만 PC에 설치되는 소프트웨어가 늘어날수록 관리해야 할 취약점과 업데이트 대상도 늘어나므로 불필요한 프로그램을 방치하지 않는 것이 중요하다.
과거 국내 금융·공공 웹서비스에서는 인증서, 키보드 보안, 전자서명, 암호화 같은 기능을 처리하기 위해 사용자 PC에 여러 프로그램을 설치하는 방식이 널리 사용됐습니다. 웹 표준이 발전하면서 이런 의존은 줄어들고 있지만 일부 프로그램은 한번 설치된 뒤 그대로 남아 있기도 합니다.
보안 관점에서는 프로그램 하나가 추가될 때마다 새로운 코드와 권한, 네트워크 통신, 업데이트 과정이 추가됩니다. 정상적으로 관리되고 최신 상태라면 문제가 되지 않지만 개발이 중단됐거나 업데이트가 되지 않는 소프트웨어라면 새로운 공격 표면이 됩니다.
정부도 이 문제를 개별 프로그램 하나의 문제가 아니라 소프트웨어 생명주기 전체의 문제로 보고 있습니다. 과학기술정보통신부·KISA·국가정보원은 2026년 SW 공급망 보안 강화 로드맵을 마련하고 개발·공급·운영 단계에서 취약점을 관리하고, SBOM을 활용해 소프트웨어 구성요소를 추적하는 체계를 확대하고 있습니다.
개인 사용자가 할 수 있는 일은 의외로 단순합니다. 사용하지 않는 보안·인증 프로그램은 제거하고, 필요한 프로그램은 공식 사이트를 통해 최신 버전으로 유지하며, 운영체제와 브라우저 업데이트를 미루지 않는 것입니다. '보안 프로그램이니까 그냥 놔둬도 되겠지'라는 생각이 오히려 가장 오래된 취약점을 PC 안에 보존하는 방법이 될 수 있습니다.
4. 공급망 해킹은 왜 개발사 한 곳으로 수많은 사용자를 노릴 수 있을까?
공급망 공격은 최종 사용자를 하나씩 공격하는 대신 개발사, 유지보수업체 또는 업데이트 서버를 먼저 장악한다. 신뢰받는 공급 경로가 공격자의 배포망으로 바뀔 수 있다는 점이 가장 위험하다.
공급망 공격의 무서운 점은 공격 효율입니다. 보안 수준이 높은 기업 100곳을 각각 공격하는 것보다 그 기업들이 공통으로 사용하는 소프트웨어 개발사 한 곳을 공격하는 것이 훨씬 효율적일 수 있습니다.
국가정보원은 2024년 정보보호업체 대상 설명회에서 북한 해킹조직이 보안업체 서버에 침투해 소스코드를 탈취하고, 그 코드에서 취약점을 찾아 공격하는 사례를 공개했습니다. 개발사나 업데이트 서버를 공격해 악성코드를 넓게 유포하는 방식도 주요 위협으로 지목했습니다.
국정원과 과기정통부는 MagicLine4NX 사건뿐 아니라 화상통신 프로그램 3CX 사건도 북한의 대표적인 공급망 공격 사례로 언급했습니다. 3CX 사례에서는 개발 과정과 정상 소프트웨어 배포 체계가 공격에 이용됐다는 점에서 단순한 피싱메일 공격보다 훨씬 광범위한 위험이 드러났습니다.
이 때문에 최근 보안의 중심도 '사용자가 수상한 파일을 클릭하지 않는 것'만으로는 부족해지고 있습니다. 개발사는 소스코드와 빌드서버를 보호하고, 업데이트 파일의 무결성을 검증하며, 어떤 외부 라이브러리가 제품 안에 포함돼 있는지까지 관리해야 합니다.
5. 북한 해킹은 왜 정보탈취를 넘어 하나의 수익사업이 됐을까?
북한의 사이버 활동에는 군사·산업정보 수집과 함께 직접적인 자금 탈취 목적도 존재한다. 미국 정부는 북한의 사이버 범죄와 해외 IT 인력 수익이 핵·탄도미사일 등 무기 프로그램의 자금원으로 연결된다고 보고 있다.
북한의 사이버 공격은 전통적인 국가 정보수집 활동만으로 설명되지 않습니다. 암호화폐 거래소와 디지털 자산, 금융기관을 노려 실제 자금을 탈취하는 작전도 중요한 축입니다.
미국 재무부는 2025년 북한 연계 사이버 범죄자들이 최근 3년 동안 30억 달러가 넘는 자금을 탈취했으며 대부분이 암호화폐라고 밝혔습니다. 미국 정부는 이러한 불법 수익이 북한의 대량살상무기와 탄도미사일 프로그램을 지원하는 데 이용된다고 평가하고 있습니다.
2025년 2월 발생한 암호화폐 거래소 Bybit 해킹에서는 약 15억 달러 상당의 가상자산이 탈취됐으며 미국 FBI는 이 사건의 배후를 북한으로 공식 지목했습니다. 사이버 공격 한 번의 성공이 국가 단위에서 상당한 외화를 확보할 수 있는 수준까지 커진 것입니다.
이런 구조에서는 해킹조직도 무작정 공격하기보다 성공 가능성이 높은 표적과 수법을 반복적으로 찾게 됩니다. 소프트웨어 취약점, 협력업체, 암호화폐, 가짜 채용과 사회공학 공격 등이 계속 진화하는 이유입니다. 사이버 공격은 단순한 기술 경쟁이 아니라 정보와 자금을 동시에 확보하는 국가 단위의 장기 사업으로 볼 필요가 있습니다.
핵심정리
- 북한 해킹은 개인 PC뿐 아니라 반도체·방산·정보보호업체와 소프트웨어 공급망까지 폭넓게 노리고 있다.
- MagicLine4NX 사건의 핵심은 보안 프로그램이라는 이름이 아니라 취약한 구버전이 장기간 남아 있었다는 점이다.
- 설치 프로그램이 많아질수록 업데이트와 취약점 관리 대상도 늘어나므로 사용하지 않는 프로그램은 정리하는 편이 안전하다.
- 공급망 공격은 개발사나 업데이트 시스템을 장악해 다수의 고객을 동시에 공격할 수 있어 피해 규모가 커질 수 있다.
- 북한의 사이버 활동은 기술정보 탈취와 함께 암호화폐 등 직접적인 수익 창출에도 활용되고 있다.
| 공격 방식 | 핵심 위험 | 확인 사항 |
|---|---|---|
| 취약 프로그램 공격 | 원격 코드 실행 | 구버전 업데이트·삭제 |
| 협력업체 우회침투 | 신뢰된 접속경로 악용 | 원격접속·계정 관리 |
| 공급망 공격 | 다수 사용자 동시 감염 | 업데이트 출처·무결성 확인 |
| 정상도구 악용 | 탐지 회피 | 이상 계정·통신 점검 |
| 암호화폐 탈취 | 직접적인 자금 확보 | 피싱·지갑·계정 보안 강화 |
PC 보안은 프로그램을 더 설치하는 것보다 오래된 통로를 닫는 것이 먼저다
MagicLine4NX 사례가 보여주는 교훈은 보안 프로그램을 모두 불신해야 한다는 것이 아닙니다. 오히려 설치한 프로그램을 누가 관리하고 언제까지 업데이트해 주는지가 중요하다는 점에 가깝습니다.
윈도우 PC를 오래 사용했다면 설치된 프로그램 목록을 한 번 확인할 필요가 있습니다. 더 이상 사용하지 않는 인증·보안 모듈은 제거하고, 필요한 소프트웨어는 최신 버전인지 확인하는 것이 좋습니다. KISA가 취약한 MagicLine4NX 구버전의 삭제까지 다시 권고한 이유도 사용하지 않는 프로그램을 그대로 방치하는 위험 때문입니다.
기업과 공공기관은 더 복잡합니다. 사용하는 제품 하나만 점검할 것이 아니라 개발사, 협력업체, 외부 라이브러리와 업데이트 서버까지 하나의 보안망으로 관리해야 합니다. 최근 정부가 공급망 보안 체계와 SBOM 도입을 강화하는 것도 공격자가 바로 이 연결고리를 노리고 있기 때문입니다.
출처
한국인터넷진흥원 • 보안인증 소프트웨어 MagicLine4NX 취약점 관련 보안 업데이트 및 클리닝 서비스 안내 [KISA 자료 확인](https://www.krcert.or.kr/kr/bbs/view.do?bbsId=B0000133&menuNo=205020&nttId=71901&utm_source=chatgpt.com)
국가정보원 • 정보보호업체 대상 북한의 사이버 위협 및 SW 공급망 공격 사례 [국정원 자료 확인](https://www.nis.go.kr/CM/1_4/view.do?seq=300&utm_source=chatgpt.com)
국가정보원 • ICT 공급망 보안 가이드라인 추진 및 MagicLine4NX·3CX 사례 [국정원 자료 확인](https://www.nis.go.kr/CM/1_4/view.do?seq=280&utm_source=chatgpt.com)
한국인터넷진흥원 • 2026년 SW 공급망 보안 강화 로드맵 [KISA 로드맵 확인](https://www.kisa.or.kr/2060204/form?lang_type=KO&postSeq=24&utm_source=chatgpt.com)
미국 재무부 • 북한 사이버 범죄 수익과 무기 프로그램 자금조달 관련 제재 발표 [미국 재무부 자료 확인](https://home.treasury.gov/news/press-releases/sb0302?utm_source=chatgpt.com)
댓글
댓글 쓰기