기사 메일전송
“한미 겨냥 사이버 공격 포착”…北 해킹조직 ‘김수키’ 소행 가능성
  • 이샤론
  • 등록 2019-04-17 15:20:08
  • 수정 2019-04-17 15:21:11

기사수정

▲ (사진은 기사 내용과 직접적 관련은 없음)


지난 2014년 한국수력원자력을 공격한 북한의 해킹 조직 김수키(Kimsuky)가 이번에는 한국과 미국을 동시에 노린 사이버 공격을 진행한 것으로 보인다는 분석이 제기됐다.

이스트시큐리티 시큐리티 대응센터(ESRC)는 17일 “한국의 대북 관련 분야에 종사하는 인물을 대상으로 4월 11일 기준 스피어 피싱(Spear Phishing) 공격이 수행된 것을 발견했다”며 “지난 3일 ‘최근 한반도 관련 주요국 동향’, ‘3.17 미국의 편타곤 비밀 국가안보회의’ 내용으로 진행된 APT(지능형 지속위협) 공격의 연장 활동으로 드러났다”고 밝혔다.

지난 3일에 외교·안보·통일 분야 및 대북·탈북 단체들을 표적으로 사이버 공격을 시도한 북한 해킹 조직에서 일주일여 만에 다시 공격을 시도한 것으로 이 조직의 공격은 올해 확인된 것만 10건에 달하고 있다.

ESRC는 “공격자는 ‘한미정상회담 관련 정부 관계자 발언’ 제목으로 수신자를 현혹했다”며 “이메일에는 ‘한미정상회담 관련 정부 관계자 발언.hwp’ 이름의 악성 파일이 첨부되어 있다”고 설명했다.

그러면서 ESRC는 “악성코드에 감염되면 키로거가 실행돼 감염된 컴퓨터의 정보가 은밀히 해커에게 유출된다”며 “레지스트리(운영 체제의 설정과 선택 항목을 담고 있는 데이터베이스)에 등록해 C2(해커가 만든 명령제어 서버) 통신만으로 스파이 기능을 수행하게 만든다”고 경고했다.

여기서 키로거는 키로깅 프로그램을 일컫는 말로, 키로깅은 사용자가 키보드로 PC에 입력하는 내용을 몰래 가로채 기록하는 행위를 말한다.

문종현 ESRC 이사는 데일리NK에 “악성코드에 감염되면 레지스트리에 해커가 만든 C2와 통신할 수 있는 URL이 등록된다”며 “이럴 경우 재부팅 때마다 C2와 통신하는 명령이 실행돼 정보가 유출된다”고 말했다.

또한, 이번 공격에 앞서 미국을 겨냥한 공격도 진행된 것으로 전해졌다.

ESRC는 “2019년 04월 01일 오후 05시 15분(KST)에 만들어진 ‘TaskForceReport.doc’ 이름의 악성 문서 파일이 해외에서도 관찰됐다”며 “이 악성 DOC 문서 파일은 최근 한국 및 미국 등지에서 발생한 특정 침해사고와 연계되는 정황이 포착됐다”고 밝혔다.

미국의 보안업체인 팔로알토가 지난 1월 미국의 싱크탱크를 공격한 악성코드를 공개했는데 이것이 이번에 발견된 문서의 코드가 거의 같다는 것이 ESRC의 설명이다.

ESRC는 “해당 위협 조직이 국내외 맞춤형 표적공격에 적극 가담하고 있을 것으로 풀이된다”며 “이 APT 공격에 사용된 악성 코드 시리즈가 한국에서 발견된 ‘김수키’와 직·간접적으로 연결된다”고 설명했다.

이번 APT 공격 배후에는 ‘특정 정부의 후원을 받는 조직(state-sponsored actor)’이 있다는 것이 ESRC의 설명이며 통상적으로 특정정부의 후원을 받는다고 불리는 조직 중 한국어를 능통하게 사용하는 곳은 북한으로 통용되고 있다.

한편, 이번에 공격에 사용된 악성파일 제작자가 국내 온라인 IT 아웃소싱 플랫폼, 해외 비트코인 포럼 등에서 활동하는 것으로 나타났다.

ESRC는 “악성 파일 제작자는 ‘windowsmb’, ‘JamFedura’, ‘Aji’, ‘DefaultAcount’, ‘yeri’, ‘Roberts Brad’ 등의 독특한 윈도우즈 계정 등을 사용했고, 비트코인 등을 거래하거나 사행성 도박게임, 암호화폐 관련 프로그램 개발에 참여하고 있는 것도 확인됐다”며 “일부 계정의 경우 한국의 카카오톡(Kakao Talk)에도 등록되어 있으며, 텔레그램(Telegram), 스카이프(Skype) 등의 메신저 서비스를 이용하고 있다”고 말했다.

덧붙이는 글

자료출처=데일리엔케이

0
  • 목록 바로가기
  • 인쇄


이전 기사 보기 다음 기사 보기
가장 많이 본 뉴스더보기
  1. '리얼시그널' 웹사이트...부동산, 예금, 주식, 가상자산 보유 현황 확인 (사진=네이버db)[뉴스21 통신=추현욱 ]고위 공직자들의 실제 부동산 보유 현황을 보여주는 웹사이트가 등장해 눈길을 끈다. 공개된 고위공직자 재산공개 자료를 기반으로 만들어진 온라인 서비스 '리얼시그널'이 그것이다.리얼시그널에는 대통령, 국회의원, 장·차관, 고위 법관 및 검사, 군 장성 등 약 7000명의 자산 내역이 담겨 있..
  2. 태광그룹, 애경산업 지분 63% 4700억원에 인수...매매 예정일자, 내년 2월 19일 [뉴스21 통신=추현욱 ] 태광산업 컨소시엄이 4700억원에 애경산업을 인수한다.AK홀딩스와 태광산업 등은 각각 이사회를 열고 이같은 내용이 담긴 주권 양수도 방안을 승인했다고 지난 20일 밝혔다.매각 대상 주식은 애경산업 보통주 1667만2578주다. AK홀딩스 보유주식 1190만4812주와 애경자산관리 보유주식 476만7766주다.이는 애경산업 전체 발행주...
  3. 제천 S목욕탕 여탕 냉탕서도 ‘인분’…남탕 이어 위생 논란 확산 충북 제천의 한 목욕탕 입구에서 대변을 본 혐의로 40대 남성이 입건된 가운데, 같은 지역의 또 다른 목욕탕에서도 인분이 반복적으로 발견돼 시민 불안이 커지고 있다.제천시 청전동의 S 목욕탕을 이용 중인 A(여) 씨는 “최근 냉탕에서 인분이 떠다니는 일이 잇따랐다”며 “지금까지 8차례나 이런 일이 있었지만, 누가 그런 짓을 ...
  4. 24일 경찰 고위직 경무관 51명 인사 전보...서울경찰청 '수사 3인방' 전격 교체, 세관 마약 수사 외압 의혹 경찰 간… [뉴스21 통신 =추현욱] 경찰청이 24일 경무관 51명에 대한 전보 인사를 단행했다. 경문관은 '경찰의 별'로서 시·도경찰청 차장, 서울·부산·경기·인천 등 경찰청 부장, 경찰청 심의관 등으로 근무한다.경찰청 국제협력관으로 이재영 서울경찰청 범죄예방대응부장, 치안상황관리관으로 강순보 강원경찰청 공공안전부장...
  5. 제천시, 11월 3일부터 자체 경제활력지원금 지급 시작 충북 제천시가 지역 내 소비 촉진과 경기 회복을 위해 ‘제천시 자체 경제활력 지원금’을 오는 11월 3일부터 지급한다.지원금은 제천시민 1인당 20만 원, 기초생활 보장 수급자·차상위계층·한부모가족 등 취약계층은 30만 원이 지급된다.지급대상은 10월 10일 기준 제천시에 주민등록이 있는 시민, 그리고 제천에 체류 중인 결.
  6. 몸속의 불멸 코드 — 2025 노벨의학상이 밝힌 '면역의 오해' [뉴스21 통신=홍판곤 ]2025년 10월 6일, 스웨덴 카롤린스카연구소 노벨포럼에서 노벨위원회는 올해 생리의학상 수상자로 메리 E. 브룬코우, 프레드릭 J. 램스델, 시키몬 사카구치 세 명을 선정했다. 그들이 밝혀낸 것은 우리 몸속의 '면역 브레이크', 즉 조절 T세포였다. 면역은 단순히 싸우는 기능이 아니라, 싸움을 멈출 줄 아는 지혜를 ...
  7. 제5회 연지골 마을축제, 주민이 함께 웃고 즐긴 화합의 한마당 2025년 10월 25일(토) 오후 2시, 연지공원에서 '함께 만드는 우리의 이야기'를 주제로 제5회 연지골 마을축제가 성황리에 개최되었다.이번 축제는 종로구 종로5,6가동 주민자치위원회와 마을행사추진위원회가 주관하고, 관내 기관,단체와 자원봉사자들이 힘을 모아 준비한 주민 주도형 마을 축제로 꾸며졌다.□ "이웃의 정이 살아 숨 ...
역사왜곡
모바일 버전 바로가기