이스트시큐리티, 통일부 직원 사칭한 'APT 공격' 주의 당부
상태바
이스트시큐리티, 통일부 직원 사칭한 'APT 공격' 주의 당부
  • 전유진 기자
  • 승인 2021.08.13 13:12
  • 댓글 0
이 기사를 공유합니다

최근 국내 사이버 보안 위협 증가에 따른 민관 사이버 위기 경보가 ‘정상’에서 ‘관심’ 단계로 격상됨에 따라, 통일부 직원의 업무 메일로 속인 지능형 지속 위협(APT)이 발견돼 수신자들의 주의가 당부 된다.

이스트시큐리티는 통일부 정착지원과의 모 사무관이 발송한 것처럼 위장한 악성 이메일 공격이 발견됐다고 밝혔다.

해커는 악성 이메일에 최근 유명 인사를 노린 사이버 공격이 전방위로 진행되고 있어 안전에 유의를 부탁한다는 내용과 함께, ‘210811_업무연락(사이버안전).doc’ 이름의 악성 문서 파일을 함께 첨부했다.

이스트시큐리티 시큐리티대응센터(이하 ESRC)는 이번 공격이 국내 대북 분야 종사자를 대상으로 수행된 것으로 확인했다. ESRC는 해커들이 사이버 보안에 대한 공직자와 대북 관계자의 관심이 높아져 첨부 파일을 열어볼 가능성이 크다는 점을 교묘히 노린 것으로 분석했다.

아울러, 이번 공격을 심층 분석한 결과 지난 5월 북한 연계 해킹 조직 탈륨이 수행한 작전명 ‘사이버 스톰’ 공격과 동일한 계열의 코드 등 유사점을 발견했으며, 이번 공격 역시 탈륨이 배후로 있는 것으로 ESRC는 확인했다.

탈륨 조직은 오랜 기간 DOC 형식의 악성 문서를 활용해 국내 전·현직 고위 정부 인사 등을 상대로 해킹 공격을 시도해 왔으며, 최근에는 국내 유명 방송 및 언론사의 주요 간부나 국장급을 상대로 PDF 취약점 (CVE-2020-9715) 공격도 수행한 바 있다.

또한, ESRC는 첨부된 악성 DOC 문서 파일 내부에 악성 매크로 코드가 숨겨져 있으며, 추가 악성 명령을 수행하기 위해 국내 특정 고시학원 사이트 서버를 탈취해 명령 제어 서버(C2)로 활용했다고 전했다.

실제로 이메일 수신자가 첨부된 악성 DOC 문서를 열어보면, 호환성 문제로 콘텐츠를 불러올 수 없으며, 정상적인 문서 확인을 위해서 ‘콘텐츠 사용’ 버튼을 클릭하라는 내용의 위조된 안내 화면이 나타난다.

MS 오피스에서 문서를 열어볼 때 자주 나타나는 콘텐츠 사용 버튼은 문서에 삽입된 매크로 코드가 사용자 허가 없이 동작하지 않도록 차단하는 일종의 보안 기능이다.

만약, 이메일 수신자가 의심 없이 해당 버튼을 클릭하면 해커가 사전 설정한 악성 매크로가 동작해 해킹 명령이 은밀하게 작동되기 때문에, 신뢰할 수 없는 문서의 경우 이 버튼을 클릭하지 않는 보안 습관을 가지는 것이 중요하다.

문종현 이스트시큐리티 ESRC센터장 이사는 “현재 북한 연계 해킹 조직의 대남 사이버 공작 활동이 예사롭지 않고, 외교·안보·국방·통일 및 대북 분야에서 활동하는 고위 유력인사를 집중적으로 겨냥해 공격을 수행하고 있다. 이메일로 PDF, DOC 형식의 문서를 전달받을 경우, 문서를 열어보기 전 이메일 발신자에 전화 등을 통해 실제 발송 여부를 확인하는 것이 중요하다”고 당부했다.

 


관련기사

댓글삭제
삭제한 댓글은 다시 복구할 수 없습니다.
그래도 삭제하시겠습니까?
댓글 0
0 / 400
댓글쓰기
계정을 선택하시면 로그인·계정인증을 통해
댓글을 남기실 수 있습니다.