세계 보안 엑스포  전자정부 솔루션 페어  개인정보보호 페어  국제 사이버 시큐리티 컨퍼런스  세계 태양에너지 엑스포  스마트팩토리  세계 다이어트 엑스포  INFO-CON
Home > 전체기사
네이버 백신 사칭한 모바일 스피어 피싱 시도 발견
  |  입력 : 2018-03-20 13:08
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
대북·통일단체 및 국방 분야 대상의 APT 공격그룹, 안드로이드 기반 맞춤형 공격
플래시 제로데이, HWP 문서취약점 활용과 함께 다양한 방식으로 표적공격 수행
한국 가상화폐 거래소 회원 대상으로 피싱 공격도 지속적으로 유지


[보안뉴스 원병철 기자] 대북 단체 및 국방 분야를 주요 공격 대상으로 사이버 침투 활동을 일삼아온 APT 공격 그룹 ‘Geumseong121’이, 최근 안드로이드 기반 모바일 기기를 대상으로 한 스피어 피싱(Spear Phishing) 공격까지 수행하고 있는 정황이 발견됐다. 이스트소프트의 보안 자회사 이스트시큐리티(대표 정상원)는 20일 이들의 공격수법을 공개했다.

▲Geumseong121의 공격 흐름도[자료=이스트시큐리티]


이 공격 그룹은 각 보안 기업마다 △ScarCruft(Kaspersky Lab) △Red Eyes(AhnLab) △APT37(FireEye) △Group 123(Talos) 등 다양한 이름으로 불리고 있으며, 해외에서 전혀 보고되지 않았던 최신의 제로데이(Zero-Day) 보안 취약점을 국내 공격에 사용한 바 있는 것으로 알려졌다.

특히, 국내 업무 환경에 특화된 HWP 문서 파일 취약점을 자주 사용하며, 지난해에는 카카오톡 메신저(PC버전)를 통해 MS-OFFICE 엑셀(*.XLS) 파일에 최신 취약점을 삽입해 악성코드를 전파하는 등 갈수록 지능화된 공격 수법을 사용하는 것으로 나타났다.

더불어 이 공격 그룹은 2017년에 포털 사 비밀번호 입력을 요구하는 고전적인 피싱 공격도 수행한 바 있는 것으로 확인되었다.

▲ 2017년 사용한 계정 피싱(좌측)과 2018년 사용한 스피어 피싱(우측)[자료=이스트시큐리티]


이스트시큐리티 시큐리티대응센터(이하 ESRC)는 이 공격 그룹이 올해 3월부터 특정 대상의 안드로이드 기반 모바일 기기를 겨냥한 스피어 피싱 공격을 수행한 정황을 새롭게 발견했다.

ESRC의 분석 결과에 따르면 공격자는 특정 대상에게 국내 유명 포털 사이트의 개인정보 보안 위협이 발생한 것처럼 가짜 안내 메일을 발송하고, ‘네이버 백신 앱’으로 위장된 악성 APK 파일을 설치하도록 유도한다.

만약 이메일 수신자가 가짜 안내 메일에 속아 첨부된 ‘네이버 백신 앱 설치’ 링크를 통해 APK 앱을 설치할 경우, ‘Naver Defender’라는 이름과 특정 포털사 대표 아이콘을 사용하는 악성 앱이 각종 악성 행위를 수행하게 된다.

ESRC는 이 공격 그룹을 ‘Geumseong121’으로 명명하고 이들이 수행하는 사이버 보안 위협을 꾸준히 추적 분석해왔다.

실제로 ESRC는 이 그룹이 2018년 3월 현재 한국의 특정 IP 주소를 거점으로 활동한 정황을 일부 포착했으며, 지난 2017년 또 다른 IP 주소를 거점으로 대북 관련 분야에 소속된 국내 특정인을 대상으로 HWP 취약점 공격을 수행한 것도 확인했다.

이 밖에도 발견된 두 공격은 모두 동일한 악성 도메인으로 연결되는 공통점이 있으며, 해당 공격 흔적에서 북한식 언어 표현 방식도 일부 발견했다.

▲APK 악성 앱이 단말기에 설치된 화면[자료=이스트시큐리티]


이스트시큐리티 시큐리티대응센터 문종현 이사는 “과거 스피어 피싱은 주로 악성 문서 파일이나 실행 파일(*.EXE) 등을 실행하도록 유도하는 데 반해, 이번 공격은 안드로이드 기반의 악성 앱을 설치하도록 유도하는 특징이 있다”며, “이제는 APT 표적 공격이 PC 기반을 넘어 스마트폰까지 노리는 추세이며, 악성 앱에 감염될 경우 주소록, 통화기록, 문자메시지, 등록계정, 통화녹음 등 민감한 정보가 유출될 가능성이 있기 때문에 각별한 주의가 요구된다”고 당부했다.

현재 이스트시큐리티의 모바일 보안앱 ‘알약M’에서는 이번 공격에 활용된 악성 앱을 ‘Trojan.Android.Fakeav’ 탐지명으로 진단하고 치료한다.
[원병철 기자(boanone@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 2
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기


  •  SNS에서도 보안뉴스를 받아보세요!! 
위즈디엔에스 2018WD 파워비즈 2017-0305 시작
설문조사
7월은 정보보호의 달, 7월 둘째 주 수요일은 정보보호의 날로 지정된 상태입니다. 정보보호의 달과 날짜가 특정되지 않은 ‘정보보호의 날’의 변경 필요성에 대해서는 어떤 견해를 갖고 계신지요?
정보보호의 날(달) 모두 현행 유지
정보보호의 달은 현행대로, 정보보호의 날은 7월 7일로
1.25 인터넷대란, 카드사 사태 발생한 1월, 정보보호의 달(날)로
매월 매일이 정보보호의 달(날), 기념일 폐지해야
기타(댓글로)