이스트시큐리티, ‘청 보안 메일’로 위장한 악성 파일 발견
상태바
이스트시큐리티, ‘청 보안 메일’로 위장한 악성 파일 발견
  • 석주원 기자
  • 승인 2020.06.19 18:01
  • 댓글 0
이 기사를 공유합니다

보안 전문기업 이스트시큐리티가 19일 새벽, 청와대 관련 파일로 위장한 악성 파일이 발견됐다고 밝혔다.

이번에 발견된 악성 파일은 윈도우 스크립트 파일(Windows Script File) 형태인 WSF 확장자로 위장된 ‘bmail-security-check.wsf’과 윈도우 화면보호기(Screen Saver) 파일처럼 위장한 변종 파일 ‘bmail-security-check.scr’ 2종이다.

WSF 확장자는 자바스크립트(JScript), VB스크립트(VBScript) 등 다양한 언어를 지원하는 윈도우 실행용 스크립트 파일로, bmail-security-check.wsf 파일은 19일 새벽에 제작된 것으로 확인됐다.

특히 이번 악성 파일은 ‘bmail’ 보안 체크 프로그램으로 위장하고 있는데, 이는 청와대가 속칭 블루 하우스(BH, Blue House)로 불리는 것에 빗대어, 마치 청와대 보안 이메일 검사처럼 사칭해 관련자를 현혹 후 APT 공격을 수행할 목적으로 제작된 것으로 추정된다.

이 악성 파일을 실행하면 ‘보안메일 현시에 안전합니다’라는 문구의 메시지 창이 나타나는데, ‘현시’와 같은 표현은 현재 국내에서 흔히 사용하는 표현이 아니기 때문에, 악성 파일이 내국인에 의해 제작되지는 않은 것으로 보인다.

이스트시큐리티 시큐리티대응센터(ESRC) 문종현 센터장(이사)은 “발견된 악성 파일을 분석한 결과 공격자의 명령 제어(C2) 서버 일부 주소가 청와대 사이트로 연결되는 등 청와대를 사칭해 관련자를 공격할 의도가 다수 포착되어 각별한 주의가 필요하다. 이 악성 파일은 이스트시큐리티에서 작년 12월 발견한 청와대 상춘재 행사 견적서 사칭 공격 등 특정 정부 후원을 받는 것으로 알려진 사이버 범죄 조직 ‘김수키(Kimsuky) 그룹’의 공격과 유사성이 매우 높은 것으로 분석되었다”고 설명했다.

이스트시큐리티는 자사 백신 프로그램 ‘알약(ALYac)’에 이번 악성 파일을 진단명 ‘Trojan.Agent.218372K’으로 탐지, 차단할 수 있도록 긴급 업데이트를 완료했다.


관련기사

댓글삭제
삭제한 댓글은 다시 복구할 수 없습니다.
그래도 삭제하시겠습니까?
댓글 0
0 / 400
댓글쓰기
계정을 선택하시면 로그인·계정인증을 통해
댓글을 남기실 수 있습니다.