전체기사 최신뉴스 GAM 라씨로
KYD 라이브
KYD 디데이
산업 ICT

속보

더보기

[해킹 경보] 대북 분야 종사자 겨냥 이메일 피싱 공격...대기업 클라우드 사칭

기사입력 : 2020년08월25일 10:59

최종수정 : 2020년08월25일 10:59

특정 정부 연계 APT 해킹 그룹 '탈륨(Thallium)' 공격 이어져
국내 유명 클라우드 서비스 안내 메일로 위장...악성 URL 클릭 테스트

[서울=뉴스핌] 김지완 기자 = 통합보안 기업 이스트시큐리티는 특정 대북 분야 종사자를 상대로 한 정교한 이메일 피싱 공격이 발견되었다고 25일 밝혔다. 

이스트시큐리티 시큐리티대응센터(ESRC)에 따르면 이번 공격은 국내 대기업에서 제공하는 클라우드 갤러리 서비스에서 공식적으로 발송한 것으로 보이게끔 정교하게 꾸며진 악성 이메일을, 특정 대북 분야 종사자에게 발송하는 공격 수법을 사용했다.

[서울=뉴스핌] 김지완 기자 = 8월 24일 대북 분야 종사자에게 수행된 피싱 공격 이메일 화면. [제공=이스트시큐리티] 2020.08.25 swiss2pac@newspim.com

이메일 본문에는 특정 클라우드 서비스의 갤러리 사용이 확인되었다는 안내와 함께, 메일 수신자의 궁금증을 유발할 수 있도록 강조된 글씨체로 '자주 묻는 질문'을 보여준다. 만약 이 문구를 클릭하게 된다면, 공격자가 사전에 설정해둔 악성 URL로 연결된다.

이 같은 피싱 공격은 전형적인 사회공학적 기법의 하나로 사람의 호기심과 심리를 적절히 활용해 파고드는 고전적인 사이버 위협 방식이지만, 그만큼 해킹 효과가 높아 지금도 여전히 널리 유행하고 있다.

ESRC는 이번 피싱 공격에 사용된 명령제어서버(C2)를 조사한 결과, 일자리 소개, 근로자 파견 등을 하는 국내 특정 아웃소싱 회사의 서버가 악용된 것으로 확인했다.

공격자는 해당 서버를 통해 수신자가 악성 주소로 접근하는지 확인하고, 만약 피싱 링크를 클릭할 경우 클릭한 사용자 환경 정보를 수집한다. 이후 사용자에게 보여지는 화면은 실제 클라우드 서비스의 정상적인 고객지원 센터 페이지로 리디렉션(redirection) 시켜, 악성 위협에 노출된 것을 인지하지 못하도록 만들었다.

[서울=뉴스핌] 김지완 기자 = C2서버로 접근 시, 정상 클라우드 서비스로 연결시키는 소스 화면. [제공=이스트시큐리티] 2020.08.25 swiss2pac@newspim.com

ESRC는 이번 피싱의 위협 배후를 조사하는 과정에서 '112.175.85.xxx', '121.78.88.xxx' 아이피(IP) 주소 대역이 사용된 것을 확인했고, 이 주소 대역은 '탈륨(Thallium)' APT 그룹의 활동 반경과 일치한다. 또한 이번 공격의 연장선에 있는 추가 공격도 발견되었으며, 이 역시 동일한 아이피 주소가 사용된 것으로 나타났다.

'탈륨' 그룹은 국내 방위 업체를 포함, 대북 연구 분야 종사자와 탈북민, 북한 관련 취재 기자들을 집중 공격하고 있는 조직이다.

문종현 이스트시큐리티 ESRC센터장 이사는 "특정 정부가 연계된 것으로 알려진 탈륨 조직이, 국내 대북 분야 활동가들을 상대로 거의 매일 사이버 첩보전을 수행하고 있다 해도 전혀 과언이 아닐 정도로 위협이 고조되고 있다"고 설명했다.

이어 문 이사는 "실제 발생하는 사이버 공격 중 언론 등을 통해 외부로 알려지는 사례는 극소수에 불과하고, 대다수는 외부에 알려지지 않거나 대수롭지 않게 여기는 경우가 비일비재하다"며 "탈륨 조직의 APT 공격 수법이 갈수록 다양화 고도화되는 추세이기 때문에, 보다 각별한 주의가 요구된다"고 당부했다.

현재 이스트시큐리티는 자사 백신 프로그램 알약(ALYac)에 탈륨 조직의 악성 파일과 피싱 사이트를 탐지 차단할 수 있도록, 지속적인 업데이트를 진행하고 있다. 이와 동시에 피해 방지를 위해 관련 부처와 긴밀한 대응 공조 체제도 가동하고 있다.

swiss2pac@newspim.com

[뉴스핌 베스트 기사]

사진
[여론조사] '문자 읽씹' 논란에도 '어대한' 기류…국힘 지지층 63.4% 한동훈 지지 [서울=뉴스핌] 신정인 기자 = 국민의힘 차기 당권주자 여론조사 결과 한동훈 전 국민의힘 비상대책위원장이 38.2%로 1위에 올랐다. 국민의힘 지지층으로 한정지으면 63.4%까지 오르는 등 '어대한(어차피 대표는 한동훈)' 기류를 이어가고 있다. 여론조사 전문기관 미디어리서치가 뉴스통신사 뉴스핌의 의뢰로 지난 8~9일 전국 만 18세 이상 남녀 1000명을 대상으로 국민의힘 차기 당대표 적합도를 물은 결과 한 전 위원장은 38.2%를 기록했다. 이는 직전 조사 대비 2.4%포인트(p) 오른 수치다. 원희룡 전 장관은 10.1%→11.7%로 2위에 올랐다. 뒤이어 나경원 의원(11.0%→8.9%), 윤상현 의원(6.7%→7.2%) 순이다. 없음은 24.9%→28.7%, 잘모름은 3.3%→5.5%다. 연령대별로 보면 한 전 위원장이 만18세~29세(34.7%), 30대(28.3%), 40대(37.6%), 50대(32.7%), 60대(47.7%), 70대 이상(48.8%) 등 전 전 연령대에서 가장 높았다. 지역별로 살펴보면 서울(34.9%), 경기/인천(40.3%), 대전/충청/세종(38.9%), 강원/제주(39.7%), 부산/울산/경남(39.9%), 대구/경북(45.8%), 광주/전남/전북(26.0%) 등 모든 지역에서 한 전 위원장이 우세하다. 국민의힘 지지층으로 범위를 좁히면 한 전 위원장의 지지율은 63.4%까지 올랐다. 뒤이어 원 전 장관 15.5%, 나 의원 10.7%, 윤 의원 2.2% 순이다. 김대은 미디어리서치 대표는 "윤 대통령의 부인 김건희 여사가 지난 1월 한 전 위원장에게 보낸 사과 문자에 대해 한 전 위원장이 문자를 '읽씹(읽고 씹음)'했다는 논란이 일자 원 전 장관과 나 의원 등이 일제히 이 문제를 계기로 총공세에 나섰다"며 "한 전 위원장의 지지율은 지난 조사 대비 국민의힘 지지층에서는 소폭 하락했으나 전체 국민 여론조사에서는 소폭 상승해 '어대한'지형이 계속 이어져가고 있다"고 분석했다. 이번 조사는 무선 RDD 활용 ARS를 통해 진행됐다. 신뢰 수준은 95%, 표본 오차는 ±3.1%p, 응답률은 3.0%다. 자세한 조사 개요 및 내용은 미디어리서치 홈페이지와 중앙선거여론조사심의위원회 홈페이지를 참조하면 된다. allpass@newspim.com 2024-07-11 06:00
사진
美 FBI "트럼프 총격 암살 시도는 단독 범행" [시드니=뉴스핌] 권지언 특파원 = 도널드 트럼프 미국 공화당 대통령 후보를 향한 총격 암살 시도가 단독 범행이라고 미국 연방수사국(FBI)이 밝혔다. 14일(현지 시각) CNN 등 외신 보도에 따르면, FBI는 전날 펜실베이니아주 버틀러에서 열린 트럼프 전 대통령의 집회에서 총격을 가한 범인이 단독으로 범행을 저질렀으며 현재 그의 배경을 조사 중이라고 발표했다. FBI 피츠버그 지부의 특별 수사관 케빈 로젝은 현재 FBI가 범인 휴대전화를 분석하기 위해 연구소로 보냈다고 말했다. 또 범인 관련 조사가 아직 초기 단계로 그의 이념은 확인하지 못했으며, 범행 동기를 파악하는 것에 우선 초점을 맞추고 있다고 밝혔다. FBI는 범인이 트럼프 후보에게 접근하기 직전 어떤 행동을 했는지 아직은 확신할 수 없는 상황이며, 범인 가족이 수사에 협조하고 있다고 덧붙였다. 외신 보도에 따르면, 트럼프 전 대통령에게 총격을 가한 범인은 20세 공화당원 토머스 매튜 크룩스로, 부친이 합법으로 구입한 AR 소총을 사용한 것으로 알려졌다. 크룩스는 현장서 사살됐고, 트럼프 전 대통령은 총알이 오른쪽 귀 윗부분을 관통해 출혈이 있었지만 현재는 안전한 상태다. 이번 사건으로 현장에 있던 청중 1명은 사망했으며 2명은 중태에 빠졌다. 트럼프 전 대통령 총격범 토머스 매튜 크룩스의 고등학교 졸업 사진 [사진=로이터 뉴스핌] 2024.07.15 kwonjiun@newspim.com kwonjiun@newspim.com 2024-07-15 05:49
안다쇼핑
Top으로 이동