전체기사 최신뉴스 GAM
KYD 디데이
산업 ICT

속보

더보기

[해킹 경보] 대북 분야 종사자 겨냥 이메일 피싱 공격...대기업 클라우드 사칭

기사입력 : 2020년08월25일 10:59

최종수정 : 2020년08월25일 10:59

※ 본문 글자 크기 조정

  • 더 작게
  • 작게
  • 보통
  • 크게
  • 더 크게

※ 번역할 언어 선택

특정 정부 연계 APT 해킹 그룹 '탈륨(Thallium)' 공격 이어져
국내 유명 클라우드 서비스 안내 메일로 위장...악성 URL 클릭 테스트

[서울=뉴스핌] 김지완 기자 = 통합보안 기업 이스트시큐리티는 특정 대북 분야 종사자를 상대로 한 정교한 이메일 피싱 공격이 발견되었다고 25일 밝혔다. 

이스트시큐리티 시큐리티대응센터(ESRC)에 따르면 이번 공격은 국내 대기업에서 제공하는 클라우드 갤러리 서비스에서 공식적으로 발송한 것으로 보이게끔 정교하게 꾸며진 악성 이메일을, 특정 대북 분야 종사자에게 발송하는 공격 수법을 사용했다.

[서울=뉴스핌] 김지완 기자 = 8월 24일 대북 분야 종사자에게 수행된 피싱 공격 이메일 화면. [제공=이스트시큐리티] 2020.08.25 swiss2pac@newspim.com

이메일 본문에는 특정 클라우드 서비스의 갤러리 사용이 확인되었다는 안내와 함께, 메일 수신자의 궁금증을 유발할 수 있도록 강조된 글씨체로 '자주 묻는 질문'을 보여준다. 만약 이 문구를 클릭하게 된다면, 공격자가 사전에 설정해둔 악성 URL로 연결된다.

이 같은 피싱 공격은 전형적인 사회공학적 기법의 하나로 사람의 호기심과 심리를 적절히 활용해 파고드는 고전적인 사이버 위협 방식이지만, 그만큼 해킹 효과가 높아 지금도 여전히 널리 유행하고 있다.

ESRC는 이번 피싱 공격에 사용된 명령제어서버(C2)를 조사한 결과, 일자리 소개, 근로자 파견 등을 하는 국내 특정 아웃소싱 회사의 서버가 악용된 것으로 확인했다.

공격자는 해당 서버를 통해 수신자가 악성 주소로 접근하는지 확인하고, 만약 피싱 링크를 클릭할 경우 클릭한 사용자 환경 정보를 수집한다. 이후 사용자에게 보여지는 화면은 실제 클라우드 서비스의 정상적인 고객지원 센터 페이지로 리디렉션(redirection) 시켜, 악성 위협에 노출된 것을 인지하지 못하도록 만들었다.

[서울=뉴스핌] 김지완 기자 = C2서버로 접근 시, 정상 클라우드 서비스로 연결시키는 소스 화면. [제공=이스트시큐리티] 2020.08.25 swiss2pac@newspim.com

ESRC는 이번 피싱의 위협 배후를 조사하는 과정에서 '112.175.85.xxx', '121.78.88.xxx' 아이피(IP) 주소 대역이 사용된 것을 확인했고, 이 주소 대역은 '탈륨(Thallium)' APT 그룹의 활동 반경과 일치한다. 또한 이번 공격의 연장선에 있는 추가 공격도 발견되었으며, 이 역시 동일한 아이피 주소가 사용된 것으로 나타났다.

'탈륨' 그룹은 국내 방위 업체를 포함, 대북 연구 분야 종사자와 탈북민, 북한 관련 취재 기자들을 집중 공격하고 있는 조직이다.

문종현 이스트시큐리티 ESRC센터장 이사는 "특정 정부가 연계된 것으로 알려진 탈륨 조직이, 국내 대북 분야 활동가들을 상대로 거의 매일 사이버 첩보전을 수행하고 있다 해도 전혀 과언이 아닐 정도로 위협이 고조되고 있다"고 설명했다.

이어 문 이사는 "실제 발생하는 사이버 공격 중 언론 등을 통해 외부로 알려지는 사례는 극소수에 불과하고, 대다수는 외부에 알려지지 않거나 대수롭지 않게 여기는 경우가 비일비재하다"며 "탈륨 조직의 APT 공격 수법이 갈수록 다양화 고도화되는 추세이기 때문에, 보다 각별한 주의가 요구된다"고 당부했다.

현재 이스트시큐리티는 자사 백신 프로그램 알약(ALYac)에 탈륨 조직의 악성 파일과 피싱 사이트를 탐지 차단할 수 있도록, 지속적인 업데이트를 진행하고 있다. 이와 동시에 피해 방지를 위해 관련 부처와 긴밀한 대응 공조 체제도 가동하고 있다.

swiss2pac@newspim.com

[뉴스핌 베스트 기사]

사진
김주애, 아빠 따라 첫 외교무대 데뷔 [서울=뉴스핌] 이영종 통일전문기자 = 김정은 북한 국무위원장의 딸 주애(12)가 중국 방문길에 동행한 것으로 확인됐다. 북한 관영 조선중앙통신은 2일 밤 김정은의 베이징역 도착 소식을 전하면서 3장의 사진을 공개했다. [서울=뉴스핌] 이영종 통일전문기자 = 김정은 북한 국무위원장이 2일 오후 전용열차 편으로 베이징역에 도착해 중국 측 인사들의 환영을 받고 있다. 김정은 뒤편으로 딸 주애(붉은 원)와 최선희 외무상이 보인다. 김주애가 해외 방문에 나선 건 이번이 처음이다. [사진=조선중앙통신] 2025.09.02 yjlee@newspim.com 여기에는 환영나온 왕이 외교부장 등 중국 측 인사와 만나는 김정은 바로 뒤에 서있는 딸 주애가 드러난다. 김주애가 해외 방문에 나선 건 지난 2022년 11월 공개석상에 등장한 이후 처음이다. 김주애는 검은색 바지 정장 차림으로 김정은을 따라 전용열차에서 내렸고, 그 뒤는 최선희 외무상이 따랐다. 그러나 붉은 카페트를 걸어가는 의전행사에는 빠져 공식 수행원에 명단을 올리지는 않을 것으로 보인다. 김주애가 중국 전승절(3일) 행사참석을 위해 방중한 김정을을 수행함으로써 그의 후계자 지명 관측에는 더 힘이 실릴 것으로 보인다.  또 시진핑 국가주석 등 중국 지도부와 김정은이 만나는 자리에 주애가 동행할 가능성이 높다는 점에서 '알현 행사' 성격을 띠게 될 것이란 관측도 나온다. yjlee@newspim.com 2025-09-02 22:00
기사 번역
결과물 출력을 준비하고 있어요.
기사제목
기사가 번역된 내용입니다.
종목 추적기

S&P 500 기업 중 기사 내용이 영향을 줄 종목 추적

결과물 출력을 준비하고 있어요.

긍정 영향 종목

  • Lockheed Martin Corp. Industrials
    우크라이나 안보 지원 강화 기대감으로 방산 수요 증가 직접적. 미·러 긴장 완화 불확실성 속에서도 방위산업 매출 안정성 강화 예상됨.

부정 영향 종목

  • Caterpillar Inc. Industrials
    우크라이나 전쟁 장기화 시 건설 및 중장비 수요 불확실성 직접적. 글로벌 인프라 투자 지연으로 매출 성장 둔화 가능성 있음.
이 내용에 포함된 데이터와 의견은 뉴스핌 AI가 분석한 결과입니다. 정보 제공 목적으로만 작성되었으며, 특정 종목 매매를 권유하지 않습니다. 투자 판단 및 결과에 대한 책임은 투자자 본인에게 있습니다. 주식 투자는 원금 손실 가능성이 있으므로, 투자 전 충분한 조사와 전문가 상담을 권장합니다.
안다쇼핑
Top으로 이동