Home > 전체기사
[긴급] 청와대 보안 메일 사칭 악성 파일 발견! APT 공격 이어 사이버테러 노리나
  |  입력 : 2020-06-19 10:23
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
사이버 범죄 조직 ‘김수키(Kimsuky) 그룹’의 공격과 매우 유사
청와대 사칭해 관련자 노린 APT 공격, 사이버테러 대비한 위기대응 만전 기해야


[보안뉴스 권 준 기자] 남북관계가 급속히 악화됨에 따라 북한 추정 해커조직의 대규모 사이버테러 가능성도 그 어느 때보다 높아지고 있는 가운데 19일 새벽 청와대 관련 파일로 위장한 악성 파일이 발견돼 사이버상에서도 경고등이 켜졌다.

무엇보다 이번 사이버공격은 특정 정부 후원을 받는 것으로 알려진 사이버 범죄 조직 ‘김수키(Kimsuky) 그룹’의 공격과 유사성이 매우 높은 것으로 분석됐다. 이에 청와대 관련자를 대상으로 한 정보 탈취 목적의 APT 공격을 감행한 후, 또 한 번의 사이버테러를 준비하고 있을 가능성도 제기된다.

▲청와대 보안 메일 체크 프로그램으로 위장한 악성파일[자료=이스트시큐리티]


통합보안 기업 이스트시큐리티에 따르면 오늘(19일) 새벽 청와대 관련 파일로 위장한 악성 파일이 발견됐다며, 새롭게 발견된 악성 파일은 윈도 스크립트 파일(Windows Script File) 형태인 WSF 확장자로 제작되어 있으며, 파일명은 ‘bmail-security-check.wsf’라고 설명했다. 또한, 윈도 화면보호기(Screen Saver) 파일처럼 위장한 변종 파일인 ‘bmail-security-check.scr’도 함께 발견됐다.

WSF 확장자는 자바스크립트(JScript), VB스크립트(VBScript) 등 다양한 언어를 지원하는 윈도 실행용 스크립트 파일이며, 이번에 발견된 악성 WSF 파일은 오늘(19일) 새벽 제작된 것으로 확인됐다. 아울러 이번 악성 파일은 파일명에서도 알 수 있듯이 ‘bmail’ 보안 체크 프로그램으로 위장하고 있다.

이는 청와대가 속칭 블루 하우스(BH, Blue House)로 불리는 것에 비춰 봤을 때, 마치 청와대 보안 이메일 검사처럼 사칭해 관련자를 현혹한 후, APT 공격을 수행할 목적으로 제작된 것으로 추정된다는 게 이스트시큐리티 측의 설명이다.

▲악성 파일 실행 시 나타나는 메시지 창[자료=이스트시큐리티]


특히, 이 악성 파일은 실행하게 되면 ‘보안메일 현시에 안전합니다’라는 문구의 메시지 창이 보여지는 것으로 확인됐다. ‘현시’와 같은 표현은 오늘날 국내에서 흔히 쓰이는 표현이 아니기 때문에 악성 파일이 내국인에 의해 제작된 것은 아닐 것으로 추정된다.

이스트시큐리티 시큐리티대응센터(ESRC) 문종현 센터장(이사)은 “발견된 악성 파일을 분석한 결과 공격자의 명령제어(C&C) 서버 일부 주소가 청와대 사이트로 연결되는 등 청와대를 사칭해 관련자를 공격할 의도가 다수 포착되어 각별한 주의가 필요하다”며, “또한 이 악성파일은 이스트시큐리티에서 지난해 12월 발견한 청와대 상춘재 행사 견적서 사칭 공격 등 특정 정부 후원을 받는 것으로 알려진 사이버 범죄 조직 ‘김수키(Kimsuky) 그룹’의 공격과 유사성이 매우 높은 것으로 분석됐다”고 설명했다.

현재 이스트시큐리티는 자사 백신 프로그램 알약(ALYac)에 이번 악성 파일을 진단명 ‘Trojan.Agent.218372K’으로 탐지, 차단할 수 있도록 긴급 업데이트를 완료했으며, 이와 동시에 피해 방지를 위해 관련 부처와 긴밀한 대응 공조 체제도 가동하고 있다.
[권 준 기자(editor@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기


  •  SNS에서도 보안뉴스를 받아보세요!! 
모니터랩 파워비즈 6개월 2020년6월22~12월 22일 까지넷앤드 파워비즈 진행 2020년1월8일 시작~2021년 1월8일까지위즈디엔에스 2018파워비즈배너 시작 11월6일 20181105-20200131
설문조사
코로나19 팬더믹 이후, 가장 기승을 부리고 있는 사이버 공격 유형은 무엇이라고 보시나요?
랜섬웨어
피싱/스미싱
스피어피싱(표적 공격)/국가 지원 해킹 공격
디도스 공격
혹스(사기) 메일
악성 앱
해적판 소프트웨어
기타(댓글로)