전체기사 최신뉴스 GAM
KYD 디데이
산업 ICT

[해킹 경보] 대북 분야 종사자 겨냥 이메일 피싱 공격...대기업 클라우드 사칭

기사입력 : 2020년08월25일 10:59

최종수정 : 2020년08월25일 10:59

특정 정부 연계 APT 해킹 그룹 '탈륨(Thallium)' 공격 이어져
국내 유명 클라우드 서비스 안내 메일로 위장...악성 URL 클릭 테스트

[서울=뉴스핌] 김지완 기자 = 통합보안 기업 이스트시큐리티는 특정 대북 분야 종사자를 상대로 한 정교한 이메일 피싱 공격이 발견되었다고 25일 밝혔다. 

이스트시큐리티 시큐리티대응센터(ESRC)에 따르면 이번 공격은 국내 대기업에서 제공하는 클라우드 갤러리 서비스에서 공식적으로 발송한 것으로 보이게끔 정교하게 꾸며진 악성 이메일을, 특정 대북 분야 종사자에게 발송하는 공격 수법을 사용했다.

[서울=뉴스핌] 김지완 기자 = 8월 24일 대북 분야 종사자에게 수행된 피싱 공격 이메일 화면. [제공=이스트시큐리티] 2020.08.25 swiss2pac@newspim.com

이메일 본문에는 특정 클라우드 서비스의 갤러리 사용이 확인되었다는 안내와 함께, 메일 수신자의 궁금증을 유발할 수 있도록 강조된 글씨체로 '자주 묻는 질문'을 보여준다. 만약 이 문구를 클릭하게 된다면, 공격자가 사전에 설정해둔 악성 URL로 연결된다.

이 같은 피싱 공격은 전형적인 사회공학적 기법의 하나로 사람의 호기심과 심리를 적절히 활용해 파고드는 고전적인 사이버 위협 방식이지만, 그만큼 해킹 효과가 높아 지금도 여전히 널리 유행하고 있다.

ESRC는 이번 피싱 공격에 사용된 명령제어서버(C2)를 조사한 결과, 일자리 소개, 근로자 파견 등을 하는 국내 특정 아웃소싱 회사의 서버가 악용된 것으로 확인했다.

공격자는 해당 서버를 통해 수신자가 악성 주소로 접근하는지 확인하고, 만약 피싱 링크를 클릭할 경우 클릭한 사용자 환경 정보를 수집한다. 이후 사용자에게 보여지는 화면은 실제 클라우드 서비스의 정상적인 고객지원 센터 페이지로 리디렉션(redirection) 시켜, 악성 위협에 노출된 것을 인지하지 못하도록 만들었다.

[서울=뉴스핌] 김지완 기자 = C2서버로 접근 시, 정상 클라우드 서비스로 연결시키는 소스 화면. [제공=이스트시큐리티] 2020.08.25 swiss2pac@newspim.com

ESRC는 이번 피싱의 위협 배후를 조사하는 과정에서 '112.175.85.xxx', '121.78.88.xxx' 아이피(IP) 주소 대역이 사용된 것을 확인했고, 이 주소 대역은 '탈륨(Thallium)' APT 그룹의 활동 반경과 일치한다. 또한 이번 공격의 연장선에 있는 추가 공격도 발견되었으며, 이 역시 동일한 아이피 주소가 사용된 것으로 나타났다.

'탈륨' 그룹은 국내 방위 업체를 포함, 대북 연구 분야 종사자와 탈북민, 북한 관련 취재 기자들을 집중 공격하고 있는 조직이다.

문종현 이스트시큐리티 ESRC센터장 이사는 "특정 정부가 연계된 것으로 알려진 탈륨 조직이, 국내 대북 분야 활동가들을 상대로 거의 매일 사이버 첩보전을 수행하고 있다 해도 전혀 과언이 아닐 정도로 위협이 고조되고 있다"고 설명했다.

이어 문 이사는 "실제 발생하는 사이버 공격 중 언론 등을 통해 외부로 알려지는 사례는 극소수에 불과하고, 대다수는 외부에 알려지지 않거나 대수롭지 않게 여기는 경우가 비일비재하다"며 "탈륨 조직의 APT 공격 수법이 갈수록 다양화 고도화되는 추세이기 때문에, 보다 각별한 주의가 요구된다"고 당부했다.

현재 이스트시큐리티는 자사 백신 프로그램 알약(ALYac)에 탈륨 조직의 악성 파일과 피싱 사이트를 탐지 차단할 수 있도록, 지속적인 업데이트를 진행하고 있다. 이와 동시에 피해 방지를 위해 관련 부처와 긴밀한 대응 공조 체제도 가동하고 있다.

swiss2pac@newspim.com

[뉴스핌 베스트 기사]

사진
서울 전역 올 첫 폭염주의보 [서울=뉴스핌] 최수아 기자 = 서울 전역에 올해 첫 폭염주의보가 발령됐다.  기상청은 30일 오후 12시를 기해 서울 전역과 경기도 과천, 성남, 구리, 화성에 폭염주의보를 발효했다. 같은 시각 경기도 가평, 광주는 폭염주의보가 폭염경보로 격상됐다. [서울=뉴스핌] 김학선 기자 = 서울 낮 최고기온이 30도까지 올라 후덥지근한 날씨를 보인 29일 서울 광화문 광장 분수대에서 어린이들이 물놀이를 하며 더위를 식히고 있다. 2025.06.29 yooksa@newspim.com 폭염주의보는 일 최고 체감온도 33도 이상인 상태가 2일 이상 지속될 것으로 예상될 경우 내려진다. 폭염경보는 체감온도 35도 이상이 2일 이상 지속되거나, 광범위한 지역에서 심각한 피해가 예상될 경우 발효된다.   체감온도는 기온에 습도, 바람 등의 영향이 더해져 사람이 느끼는 더위나 추위를 정량적으로 나타낸 온도다. 온도와 습도가 10%p 증가시마다 체감온도가 1도 가량 증가한다.  앞서 전날 저녁 이날 오전 9시까지 서울은 기온이 25도 이상으로 유지돼 올해 첫 열대야가 발생했다.  geulmal@newspim.com 2025-06-30 13:21
사진
"7월 1일 출석하라" 재통보 [서울=뉴스핌] 홍석희 기자 = 내란 특별검사팀이 윤석열 전 대통령에게 오는 7월 1일 오전 9시에 2차 대면조사를 위해 출석해 달라고 통보했다. 박지영 내란 특검보는 29일 저녁 서울고검 청사에서 브리핑을 열고 "소환 일정과 관련해 윤 전 대통령 측 의견을 접수했고 제반 사정을 고려해 7월 1일 오전 9시에 출석하라고 통지했다"고 밝혔다. [서울=뉴스핌] 이형석 기자 = 윤석열 전 대통령이 29일 새벽 서울 서초구 서울고검 청사에 마련된 내란특검에서 피의자 신분으로 조사를 마친 뒤 귀가하고 있다. 2025.06.29 leehs@newspim.com 박 특검보는 "(소환 일정) 협의는 합의가 아니"라며 "결정은 수사 주체가 하는 것이고 윤 전 대통령 측 의견을 접수한 뒤 특검의 수사 일정이나 여러 필요성 등을 고려해 출석 일자를 정해서 통지한 것"이라고 설명했다. 다만 "변호인단 측의 반응은 아직 없다"고 덧붙였다. 앞서 특검팀은 윤 전 대통령 측에 오는 30일 출석하라고 통보했으나, 윤 전 대통령 측은 방어권 보장 등을 이유로 오는 7월 3일 이후로 조사 일정을 잡아 달라고 요청했다. 이에 특검팀이 당초 날짜보다 하루 늦은 7월 1일 조사를 진행하겠다고 재통보한 것이다. 특검팀은 경찰청에 수사방해 사건 전담 경찰관 파견을 요청했다고도 밝혔다. 윤 전 대통령 측이 지난 28일 첫 대면조사에서 박창환 경찰청 중대범죄수사과장(총경) 교체를 요구하며 조사를 거부한 행위가 특검법상 수사방해 행위에 해당한다고 특검팀은 판단하고 있다.  박 특검보는 "(윤 전 대통령 측 변호인이) 변론의 영역을 넘어선 사실과 다른 주장을 하고 있다. 이는 특검법에서 정한 수사방해 행위로 평가될 수 있다"며 "더 이상 좌시하지 않겠다. 특검은 수사방해 사건을 전담할 경찰관 3명을 경찰청에 파견 요청했다"고 말했다. 이어 "특검법 수사 대상에 보면 일련의 수사 방해나 재판 방해도 수사의 대상이 돼 있다"며 7월 1일 2차 대면조사에서도 박 총경이 계속 조사할 것이라고 부연했다. hong90@newspim.com 2025-06-29 22:14
안다쇼핑
Top으로 이동