남북이산가족 전수조사 사칭 APT공격 발견

2018.07.04 11:49:05 / 최민지 cmj@ddaily.co.kr

[디지털데일리 최민지기자] 이스트소프트의 보안 자회사 이스트시큐리티(대표 정상원)는 정부지원 해커로 알려진 ‘금성121(Geumseong121)’ 그룹이 공식적인 ‘남북이산가족찾기 전수조사’ 내용으로 사칭한 해킹 이메일을 통해 지능형지속위협(APT) 공격을 수행하고 있다고 4일 밝혔다.

이번 공격을 분석한 심기범 이스트시큐리티 시큐리티대응센터(ESRC) 차장은 “이번 공격에 사용된 한글(HWP) 문서취약점은 기존 스타일에서 포스트스크립트(PostScript) 리버스 난독화 기법이 추가됐다”며 “문서 스트림에 암호화돼 숨겨진 최종 페이로드는 쉘코드 명령에 의해 작동 후 드롭박스 명령제어(C2) 서버로 은밀하게 통신을 주고받는다”고 설명했다.

일명 ‘작전명 미스터리 에그(Operation. Mystery Egg)’로 명명된 이번 APT 공격은 주로 한국의 대북 관련 단체가 표적이 된 것으로 알려졌다. 한국의 정부 기관을 사칭해 공식적인 업무협조처럼 위장한 특징이 있는 것으로 분석됐다.

또한 기존처럼 실행파일(EXE)이나 문서파일(HWP) 등을 직접 보내는 대신, 웹 언어(HTML) 파일을 첨부해 마치 보안 이메일의 첨부파일처럼 조작한 새로운 공격 벡터를 활용하고 있다.

ESRC는 공격에 사용된 침해지표(IoC)에서 러시아 언어로 작성된 코드가 일부 확인됐고, 공격자는 의도적으로 러시아어 흔적을 남겨둔 것으로 보인다고 발표했다.

이는 거짓 플래그(False Flag) 기법을 활용해, APT 분석 연구원들이 위협 인텔리전스를 통해 공격 원점을 파악하는데 혼선을 주기 위한 목적의 고도화된 사이버 교란 전술을 펼치고 있는 것으로 볼 수 있다.

공격자는 한글 표현이 포함된 그림 파일을 직접 제작해 사용한 정황이 포착됐는데, 보안 이메일(Security Mail)의 영문 표기에서 잘못된 오타가 일부 발견됐다.

문종현 ESRC 이사는 “마치 정부기관에서 공식적인 업무협조 요청이나 문의 내용 이메일로 위장된 교묘한 표적공격이 지속적으로 발생하고 있다”며 “4.27 남북정상회담과 6.12 북미정상회담 이후에도 이른바 정부지원을 받는 것으로 추정되는 해커의 사이버첩보전은 계속 이어지고 있어 절대 안심할 수 있는 단계는 아니다”고 강조했다.

이어 “이번 공격은 기존 스피어피싱처럼 문서파일을 직접적으로 첨부해 유포했던 수법과 달리, 보안이 적용된 파일처럼 위장한 HTML 파일을 사용하고 있는 것이 특징”이라고 덧붙였다.

한편, 이스트시큐리티는 금성121 위협그룹의 대한 추적을 지속적으로 유지하고 있으며 올해 하반기 정식 출시 예정인 위협 인텔리전스 서비스 ‘쓰렛인사이드(Threat Inside)’를 통해 보다 체계적인 위협정보 분석 시스템을 마련할 계획이다. 알약에서는 이번 악성코드를 ‘Exploit.HWP.Agent’ 등으로 진단·치료하고 있다.

<최민지 기자>cmj@ddaily.co.kr


네이버 뉴스스탠드에서 디지털데일리 뉴스를 만나보세요.
뉴스스탠드


  • IT언론의 새로운 대안-디지털데일리
    Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
 
배너
· [카드뉴스] 기업의 지속가능성 해법은 결국···
· [카드뉴스] B tv 서라운드, 거실을 영화관으로
· [이지크로] 안전하고 믿을 수 있는 에스크로
배너
  • 동영상
  • 포토뉴스
SKT AI ‘누구’, 편의점 CU 첫 출근 SKT AI ‘누구’, 편의점 CU 첫 출근
  • SKT AI ‘누구’, 편의점 CU 첫 출근
  • 삼성전자·LG전자, 연이은 중저가폰 출시……
  • 삼성전자, 잉크젯 복합기 신제품 선봬
  • KT, 웹툰 이어 웹소설도 ‘눈독’