구글 “북한 연계 해커, 사용자 계정 탈취 시도”
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
북한 연계 해킹 조직이 전 세계 개발자가 사용하는 오픈소스 소프트웨어를 해킹해 악성 코드를 유포한 사실이 확인됐다.
1일(현지 시간) 구글에 따르면 북한 연계 해킹 그룹 'UNC1069'는 최근 오픈 소스 소프트웨어 '악시오스(Axios)'의 업데이트 파일에 악성 코드를 삽입해 유포했다.
존 헐트퀴스트 구글 위협인텔리전스 수석 분석가는 "북한 해커들은 소프트웨어 공급망을 공격해 암호화폐를 탈취하는 데 상당한 경험을 보유하고 있다"고 설명했다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

1일(현지 시간) 구글에 따르면 북한 연계 해킹 그룹 ‘UNC1069’는 최근 오픈 소스 소프트웨어 ‘악시오스(Axios)’의 업데이트 파일에 악성 코드를 삽입해 유포했다.
악시오스는 웹 브라우저나 애플리케이션(앱)이 서버와 데이터를 주고받을 때 통로 역할을 하는 핵심 라이브러리로, 매주 수천만 건 이상의 다운로드가 이뤄지는 소프트웨어다.
이번 공격은 개발자 계정을 탈취한 뒤 공식 업데이트 경로를 통해 악성 코드를 유포하는 방식으로 이뤄졌다. 보안업체 스텝시큐리티에 따르면 해커들은 지난달 31일 주요 관리자 계정을 장악한 뒤 정식 패키지에 악성 코드를 삽입했다.
● 정상 업데이트인데 감염…왜 더 위험한가
문제는 사용자가 정상 업데이트로 인식하고 설치했다는 점이다. 이번 공격은 소프트웨어 자체를 오염시켜 이를 사용하는 모든 시스템으로 확산되는 ‘공급망 공격’ 형태로, 일반적인 피싱이나 악성 링크보다 탐지와 차단이 훨씬 어렵다.
삽입된 악성 코드는 백도어 프로그램 ‘WAVESHAPER.V2’로, 사용자 컴퓨터 권한을 장악해 로그인 정보와 금융 데이터를 탈취할 수 있도록 설계됐다.
해당 코드는 발견된 직후 제거됐지만, 오염된 버전이 배포된 기간 동안의 정확한 피해 규모는 아직 확인되지 않았다.
● 북한 해킹 조직 수법…암호화폐·금융 노린다

실제로 이번에 사용된 ‘공급망 공격’은 북한 연계 해커들이 선호하는 수법이다. 소프트웨어 자체를 오염시켜 이를 내려받는 사용자까지 연쇄적으로 노리는 방식이다.
존 헐트퀴스트 구글 위협인텔리전스 수석 분석가는 “북한 해커들은 소프트웨어 공급망을 공격해 암호화폐를 탈취하는 데 상당한 경험을 보유하고 있다”고 설명했다.
● 오픈 소스 소프트웨어 ‘악시오스’ 노려…“나도 모르는 새 감염”
보안업계는 이번 공격이 운영체제 전반을 겨냥했다는 점에도 주목하고 있다. 사이버 보안 전문기업 일래스틱 시큐리티는 분석 보고서를 통해 “해커들이 윈도(Windows), 맥(macOS), 리눅스(Linux) 등 운영체제별로 악성 소프트웨어를 제작했다”며 “수백만 개 시스템에 침투할 수 있는 전방위 전달 경로를 확보한 것”이라고 분석했다.
특히 소스 코드가 공개돼 있고 누구나 수정할 수 있는 오픈 소스 소프트웨어의 특성을 이용했다는 점에서 우려의 목소리가 높다.
톰 헤겔 센티넬원 선임연구원은 “웹사이트 접속이나 은행 잔고 확인 등 일상적인 작업만으로도 해킹에 노출될 수 있다”며 “사용자가 링크를 잘못 클릭하는 등 실수하지 않아도 자신도 모르는 사이 감염될 수 있다는 점이 이번 공격의 핵심”이라고 지적했다.
김영호 기자 rladudgh2349@donga.com
Copyright © 동아일보. All rights reserved. 무단 전재, 재배포 및 AI학습 이용 금지
- 아이폰 긴급구조 ‘5분 벽’ 깬다…30분으로 늘어난 ‘생존 골든타임’
- 셀트리온, ‘1조7200억 규모’ 자사주 911만주 소각 단행… “성장 맞춰 주주환원 속도전”
- 삼성바이오로직스, 美록빌 생산시설 인수 완료… 글로벌 생산능력 84만5000리터 확보
- 새벽 3시 ‘강제 로그아웃’…오라클 ‘짠물 구조조정’ 논란
- 이재명 “국회·대통령 집무실 세종으로…임기 내 건립”
- [송평인 칼럼]대선 경쟁이 팽팽해지기 위한 3가지 조건
- [속보]한은, 기준금리 연 2.75% 동결
- 권성동 “이재명, 공수처 강화 공약은 대규모 정치보복 빌드업”
- 헌재 “권한대행이 재판관 지명, 극심한 혼란 생길 것”
- 美, 저성능 AI칩도 中수출 통제… 관세전쟁, 반도체로 확전