링크드인 채용과제 사기, 숨은 악성코드
최근 AISafe가 다룬 사례는 LinkedIn에서 온 채용 제안이 악성코드 배포로 이어진 이야기였습니다. 겉보기엔 정상적인 React/Web3 과제였지만, `tailwind.config.js` 같은 설정 파일에 난독화된 스크립트가 숨어 있었고 실행 과정에서 추가 단계가 내려왔습니다.
무슨 일이 있었나
최근 보안 분석 글과 GeekNews 소개글을 보면, 이 사례는 흔한 채용 과제로 포장된 악성코드 배포 수법에 가깝습니다. LinkedIn에서 온 제안은 정상적인 소프트웨어 엔지니어 채용처럼 보였고, 저장소도 React/Web3 기반 NFT 캠페인 플랫폼처럼 꾸며져 있었습니다. 데모 데이터와 화면까지 갖춰져 있어 처음 보면 의심하기 어렵습니다.
겉모습과 실제 위험
아래 표처럼, 공격자는 개발자가 평소에 익숙하게 보는 요소를 이용해 경계심을 낮춥니다. 특히 설정 파일과 빌드 흐름 안에 악성 로직을 숨긴 점이 핵심입니다.
| 겉보기 | 실제 내용 | 위험 신호 |
|---|---|---|
| 채용 과제 저장소 | 비공개 GitHub 저장소로 전달된 실행형 프로젝트 | 외부인이 준 코드를 바로 실행하게 만듦 |
tailwind.config.js | 30,987바이트인데 97줄만 보이는 난독화 코드 | 설정 파일 크기와 줄 수가 비정상적으로 불일치 |
| 개발 서버 문제 | 외부 IP와 통신하고 추가 페이로드를 내려받음 | 단순 오류가 아니라 C2/업로드 채널일 수 있음 |
| 로컬 실행 | SSH 키, 브라우저 데이터, 지갑 파일을 노리는 정황 | 개발자 장비에 민감정보가 많음 |
공격 흐름이 보여준 것
분석 과정에서는 45.146.252.17로 보이는 외부 IP가 확인됐고, 포트 7641은 Socket.IO 기반 제어 채널, 7646과 7649는 파일 업로드에 쓰인 정황이 나왔습니다. 즉, 이건 단순한 장난 코드가 아니라 원격 제어와 수집까지 염두에 둔 구조였습니다.
핵심은 하나입니다. 개발자는 저장소를 받으면 바로 설치하고 바로 돌리는 습관이 있지만, 공격자는 그 습관을 알고 있습니다. 그래서 README보다 package.json, 빌드 스크립트, 설정 파일, 숨은 대용량 블록을 먼저 봐야 합니다.
실무에서 바로 적용할 점
낯선 과제 저장소를 받을 때는 최소한 아래 순서를 지키는 편이 안전합니다.
cat package.json
grep -n "preinstall\|postinstall\|prepare" package.json
wc -l tailwind.config.js
wc -c tailwind.config.js
wc -l과 wc -c 결과가 지나치게 다르거나, 설정 파일 끝에 난독화된 문자열이 보이면 설치 전에 멈추는 게 맞습니다. 가능하다면 격리된 VM이나 컨테이너에서 먼저 열고, --ignore-scripts 같은 옵션으로 의존성 설치를 분리해 보는 것도 도움이 됩니다.
결론
이번 사례는 채용 사기와 악성코드가 아주 자연스럽게 결합할 수 있다는 점을 보여줍니다. 겉으로는 평범한 과제 같아도, 실행형 코드는 실행형 코드입니다. 낯선 저장소는 신뢰가 아니라 검증부터 시작해야 합니다.
참고 링크
Related posts
ChatGPT Ads Hits $1B Annual Run Rate Within 200 Days of Launch
OpenAI hit a $1B annual run rate for ChatGPT Ads within 200 days and expanded self-serve ads to India, Europe, the Middle East, and North Africa, showing AI monetization entering a growth phase.
OpenAI Launches 8-Week Thailand AI Startup Accelerator With 10 Startups
OpenAI and Thailand MHESI launched an 8-week accelerator for 10 healthcare, wellness, and education AI startups. Each team gets $2,000 in API credits plus mentoring, leading to a Demo Day in November.
Google rolls out 'Expert Intelligence' feature in NotebookLM
NotebookLM now supports Expert Intelligence from Google Play Books, letting users query purchased ebooks directly with insights and quizzes.
Curated, fact-checked, and edited by a single operator before publishing.