전체기사 최신뉴스 GAM 라씨로
KYD 디데이
산업 ICT

속보

더보기

[해킹 경보] 코로나19 '마스크' 관심 노린 APT 공격 발견

기사입력 : 2020년04월22일 10:13

최종수정 : 2020년04월22일 10:13

코니(Konni) 조직 소행 추정

[서울=뉴스핌] 김지완 기자 = 마스크 관련 정보 문서로 위장한 악성 문서 파일이 발견돼 주의가 필요하다. 이 악성 문서를 열어볼 경우 사용자 PC에 악성코드가 설치되고 주요 정보가 탈취될 수 있다.

보안 전문 기업 이스트시큐리티은 마스크 관련 정보 문서로 위장한 악성 문서가 유포되고 있으며, 이 문서는 특정 정부 후원을 받는 것으로 추정되는 '지능형 지속 공격(APT, Advanced Persistent Threat)' 공격 그룹 코니(Konni) 소행으로 추정된다고 22일 밝혔다.

[서울=뉴스핌] 김지완 기자 = 마스크 관련 정보 문서로 위장한 악성 문서 파일.[제공=이스트시큐리티] 2020.04.22 swiss2pac@newspim.com

APT 공격 그룹 '코니'는 진난 몇 년간 꾸준히 국내를 타깃으로 APT공격을 수행하고 있으며, 이스트시큐리티 시큐리티대응센터(ESRC)에서는 이미 수차례 이 조직의 위협을 확인하고 경고한 바 있다.

이 조직은 2020년에도 지속해서 APT 공격을 시도하고 있으며, 실제로 올 1분기 러시아어로 작성된 '북한의 2020년 정책 문서', 그리고 '일본 2020년 패럴림픽 관련 자선단체 문서' 사칭, 'Keep an eye on North Korean Cyber'라는 악성 doc 문서를 활용한 공격 등을 진행한 것으로 밝혀졌다.

문종현 ESRC 센터장 이사는 "이번에 발견된 마스크 관련 정보로 위장한 악성 문서는 MS워드(MS- Word)로 작성되었고, 한국어 기반의 시스템 환경에서 4월 21일에 생성된 것으로 추정된다"며  "활용된 공격 벡터와 코드 기법 등을 분석한 결과 코니(Konni) 조직의 공격임을 확인했다"고 밝혔다.

새롭게 발견된 악성 문서는 'guidance'라는 파일명을 사용하고 있다. 이 악성 문서를 열어보면 최초에는 문서 내용이 제대로 보이지 않으며, 문서 내용 확인을 위해 상단에 나타난 '콘텐츠 사용' 버튼을 클릭하도록 유도한다.

만약 '콘텐츠 사용' 버튼을 클릭할 경우 최근 이슈가 되고 코로나19 바이러스 관련 마스크 소개 내용을 담은 문서를 보여주며 악성코드 감염 의심을 회피한다.

하지만 실제로는 공격자가 미리 설정해둔 악성 매크로 코드가 동작하며 사용자 몰래 자동으로 추가 파일을 실행한다. 이후 공격자의 명령제어(이하 C2)서버에서 추가로 악성 파일을 다운로드해 사용자 정보를 탈취하는 기능을 가진 최종 악성코드를 설치한다.

악성코드가 설치될 경우 공격자가 지정한 FTP로 감염된 PC의 시스템 정보와 실행 중인 응용프로그램, 관련 작업, 프로세스 목록 정보가 업로드되며, C2 서버를 통한 추가 공격 명령도 수행할 수 있게 된다.

ESRC는 악성코드 설치과정에서 공격자가 탐지와 분석을 회피하기 위해 커스텀 Base64 코드를 적용했고, 이는 기존 코니 조직이 사용한 방식과 동일한 것으로 분석했다.

문 이사는 "코니 조직은 2014년부터 국내외 특정 조직을 타깃으로 사회공학적 기법을 활용한 다양한 APT 공격을 수행해왔다"며 "이 조직은 타깃이 관심을 가질만한 사회적 이슈나 주제를 공격에 활용하는 모습을 자주 보여온 만큼, 각 기업과 기관에서는 이들의 움직임에 주목해야 한다"고 강조했다.

 

swiss2pac@newspim.com

[뉴스핌 베스트 기사]

사진
김수현, 故김새론 의혹에 직접 입 열까 [서울=뉴스핌] 이지은 기자 =고(故) 김새론과의 열애설을 전면 부인한 김수현이 입장을 밝히지 않고 있는 가운데 외신에서도 큰 관심을 보이고 있다. 유튜브 채널 가로세로연구소(가세연)은 지난 11일 김새론의 유족들이 제보한 것이라고 밝히며 한 장의 사진과 김새론과 김수현에게 보낸 문자 메시지를 공개했다. 배우 김수현 [사진=뉴스핌DB]  김새론의 이모 A씨는 가세연을 통해 김새론이 미성년자 시절부터 6년간 김수현과 교제를 했다고 주장했다. 또한 가세연 측은 김새론이 SNS에 올리려고 했지만 올리지 못했던 글을 입수했다며 "김새론이 골드메달리스트 소속 당시 신인 캐스팅, 비주얼 디렉팅 등의 일을 했지만 이에 대해 정당한 지급을 받지 못했다"고 폭로했다. 유족들은 김새론이 2022년 5월 음주운전 논란을 일으키면서 200억원에 이르는 손해배상청구를 받자, 소속사가 제대로 된 조사 없이 청구액을 그대로 수용했다고 주장했다. 생활고를 겪었던 김새론은 김수현에게 상환일을 미뤄달라고 요청했다. 유족이 공개한 문자 메시지에 따르면 김새론은 김수현에게 "안 갚겠다는 소리가 아니고 당장 7억원을 달라고 하면 나는 정말 할 수가 없어. 안 하는 게 아니라 못 하는 건데 꼭 소송까지 가야만 할까. 나 좀 살려줘. 부탁할게. 시간을 주라"고 호소했다. 가세연은 김수현이 김새론의 볼에 뽀뽀하는 사진을 공개, 열애설을 뒷받침할 증거로 내세웠다. 가세연 측은 "김새론 유가족에게 직접 받은 자료와 인터뷰로 방송한 것이다. 유가족에게도 법적 대응을 할 것인가"라는 주장을 펼쳤다. 현재 김수현과 김새론을 둘러싼 논란은 해외에서도 주목하고 있다. 할리우드 리포터, 사우스차이나모닝포스트(SCMP) 등에서는 "현재 진위 여부가 불분명한 상태에서 논란이 확산되고 있다"고 전하고 있다. 김수현 소속사 골드메달리스트는 지난 10일 가세연이 김새론과 열애설을 제기했을 당시만 해도 "가로세로연구소는 당사와 김수현 배우가 유튜버 이진호와 결탁하여 故 김새론 배우를 괴롭혔다는 취지로 주장을 하면서, 故 김새론 배우가 15세부터 김수현 배우와 연애를 하였다는 주장, 故 김새론 배우의 음주운전 사고 당시 소속사의 대처가 부당했다는 주장, 당사 소속 매니저가 유튜버 이진호와 친분이 있다는 주장 등 당사와 김수현 배우에게 악의적인 많은 주장들 해왔다"고 했다. 소속사 측은 "이는 모두 도저히 묵과할 수 없는 허위사실로서 당사는 가로세로연구소의 허위사실 유포에 대하여 취할 수 있는 가장 강력한 수준의 법적 대응을 검토할 예정"이라며 강경대응을 예고했다. 하지만 가세연의 추가로 공개한 볼뽀뽀, 문자메시지 이후에는 별다른 입장을 밝히지 않고 있는 만큼 김수현 측이 또 다른 반박을 할지 이목이 쏠리고 있다. 고 김새론은 지난 2022년 음주운전 사고를 일으킨 뒤 연예계 복귀에 어려움을 겪었다. 이후 지난 2025년 2월 16일 자택에서 사망했다. alice09@newspim.com 2025-03-12 09:14
사진
국세청, 홈플 대주주 MBK 세무조사 [서울=뉴스핌] 오상용 기자 = 국세청이 홈플러스 대주주인 MBK에 대한 세무조사에 착수했다. 11일 관련 업계에 따르면 서울지방국세청 조사4국은 이날 MBK파트너스에 대한 세무조사에 들어갔다. MBK파트너스측은 "지난 2020년 이후 5년 만에 이뤄지는 정기 세무조사로 인지하고 있다"며 "최근 불거진 홈플러스 사태(기업회생신청)와는 무관한 것으로 알고 있다"고 전했다. 다만 이번 세무조사 담당 부서가 비정기(특별) 세무조사를 맡는 서울지방국세청 조사4국이라는 점에서 지난해 논란이 됐던 김병주 MBK파트너스 회장의 역외 탈세 의혹까지 다시 들여다보는 게 아닌가 하는 관측도 제기된다. MBK파트너스는 지난 2020년 세무조사 결과 1000억원 규모의 역외탈세 혐의가 드러나 400억원 가까이를 추징 당했다. 지난해에도 국회 보건복지위원회 국정감사에서 역외탈세 의혹이 재차 제기된 바 있다. MBK파트너스는 대규모 차입금에 의존해 지난 2015년 홈플러스를 인수했다. 이후 점포 등을 팔아 인수대금을 상환하고 배당을 받는 방식으로 투자 원금 회수에 주력했다. 정작 홈플러스는 자금 압박에 빠져 최근 기업회생 절차에 들면서 금융권과 업계 안팎에서 'MBK 먹튀' 논란이 거세게 일고 있다. 한편 국회 정무위원회는 이번 홈플러스 사태와 관련해 오는 18일 MBK파트너스 김병주 회장을 증인으로 불러 긴급현안질의에 나설 예정이다.  [서울=뉴스핌] 양윤모 기자 = 홈플러스 영등포점 신호등에 빨간불이 들어와 있다. yym58@newspim.com osy75@newspim.com 2025-03-11 19:39
안다쇼핑
Top으로 이동