"SNS로 은밀하게 접근해 해킹"..北 '금성121', 인권단체 공격 포착

송화연 기자 2021. 9. 7. 16:50
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

통합 보안 기업 이스트시큐리티는 7일 북한 연계 해킹 그룹으로 알려진 '금성121'의 새로운 APT 공격이 발견됐다며 각별한 주의를 당부했다.

이번에 발견된 공격은 이메일에 악성 파일을 첨부해 보내는 전형적인 스피어 피싱 공격 기법이 사용됐다.

이스트시큐리티 시큐리티대응센터(ESRC)의 분석 결과, 이번 공격에 사용된 악성 파일은 지난해 3월 위장 탈북 증거를 사칭한 '스파이 클라우드' APT 공격과 매우 유사한 것으로 나타났다.

음성재생 설정
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

국내 北 인권단체 대표 등에 소셜미디어로 접근한 사례 발견
북한 관련 이미지도구로 위장한 악성앱 유포 화면 (이스트시큐리티 제공) © 뉴스1

(서울=뉴스1) 송화연 기자 = 통합 보안 기업 이스트시큐리티는 7일 북한 연계 해킹 그룹으로 알려진 '금성121'의 새로운 APT 공격이 발견됐다며 각별한 주의를 당부했다.

이번에 발견된 공격은 이메일에 악성 파일을 첨부해 보내는 전형적인 스피어 피싱 공격 기법이 사용됐다. 첨부된 악성 파일은 북한의 최근 정세와 안보 관련 주제의 문서를 가장해 국내 특정 인권단체의 대표를 공격 표적으로 삼았다.

특히 이번 공격은 단순히 메일을 발송하는 것이 아니라, 사전에 소셜미디어(SNS)를 통해 공격 대상과 친분을 만든 뒤 악성 파일을 전달하는 치밀한 수법이 사용됐다.

먼저 공격자는 특정 인물의 SNS 계정을 해킹한 후, 친구 관계로 연결된 또 다른 사람을 물색해 추가 공격대상을 선정했다. 이후 공격대상에 SNS 메신저를 사용해 가벼운 안부 인사와 함께 가십거리로 대화하며, 경계심을 낮추고 친분을 확보했다.

그런 다음 자신이 작성한 최근 북한 정세와 관련된 칼럼에 대해 조언을 구하는 식으로, 악성 워드파일(DOC) 문서를 공격대상에 이메일로 전달하는 수법을 사용했다.첨부된 문서 파일에는 악성 매크로 명령이 삽입돼 있어, 메일 수신자가 '콘텐츠 사용'을 허용할 경우 예기치 못한 해킹 위협에 노출된다.

이스트시큐리티 시큐리티대응센터(ESRC)의 분석 결과, 이번 공격에 사용된 악성 파일은 지난해 3월 위장 탈북 증거를 사칭한 '스파이 클라우드' APT 공격과 매우 유사한 것으로 나타났다.

다만 이번 악성 파일에 삽입된 매크로 함수 중 난독화 루틴이 일부 변경된 것으로 확인됐다. 이 밖에도 코드 내부에서 사이버 무기를 의미하는 'Weapon' 경로가 사용됐으며 'bluelight' 문자열도 여러 차례 발견됐다.

ESRC는 이번 사건의 배후로 북한 연계 해킹 그룹인 '금성121' 조직을 지목했다. 해당 조직은 최근 대북 분야 언론매체를 겨냥한 '워터링 홀' 공격과 함께 안드로이드 기반 스마트폰 이용자를 노린 '스미싱' 공격까지 수행하며, 갈수록 거세게 공격 수위를 높여가고 있다.

특히 이 조직이 최근 수행한 안드로이드 기반 휴대전화 스미싱 공격은 악성 APK 앱이 설치되면 저장된 주소록, 문자 메시지, 통화 내역, 위치 정보, 녹음, 사진 파일 등 개인정보가 대거 유출되기 때문에 각별한 주의가 필요하다.

문종현 이스트시큐리티 ESRC센터장(이사)은 "금성121 조직은 특정 국회의원을 포함해 유명인사의 휴대폰을 해킹해 개인 정보를 탈취한 바 있고, 대북 전문 분야 단체의 홈페이지를 침해하거나 가짜 페이스북 계정 등을 만들어 북한 분야 종사자들을 지속적으로 노리고 있다"고 말했다.

이어 "특히 모바일이나 이메일로 마치 지인이나 업계 전문가 인척 연락하는 경우가 많아, APK, DOC 문서 등을 보내올 경우 반드시 발신자와 직접 통화해 사실 여부를 확인하고 열람하는 것이 안전하다"고 덧붙였다.

이스트시큐리티는 새롭게 발견된 악성 파일을 백신 프로그램 '알약'에서 탐지할 수 있도록 긴급 업데이트를 완료했으며, 피해 확산 방지를 위한 대응 조치를 관련 부처와 긴밀하게 협력하고 있다.

이스트시큐리티에 따르면 현재 국내를 대상으로 활동하는 북한 연계 사이버 위협 조직으로는 라자루스(안다리엘), 탈륨(김수키), 금성121(레드아이즈) 등이 있다.

hwayeon@news1.kr

Copyright © 뉴스1. All rights reserved. 무단 전재 및 재배포, AI학습 이용 금지.

이 기사에 대해 어떻게 생각하시나요?