Home > 전체기사
해킹사고 빗썸, 웹셸 다수 발견...결제승인 사칭 문자도 출현
  |  입력 : 2018-07-03 17:12
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
빗썸 내부 서버 등에서 웹셸 여러 개 발견
공격경로와 스피어피싱 여부 아직 확인 안 돼
빗썸 사칭한 SMS 문자 주의보 발령


[보안뉴스 김경애 기자] 해킹사고를 당한 국내 최대 규모 암호화폐 거래소 빗썸의 내부 서버 등에서 웹셸이 여러 개 발견된 것으로 알려졌다. 특히, 일부 웹쉘은 6월 이전에 심어진 것으로 드러나 실제 해킹 공격은 빗썸이 공지한 6월 20일보다 이전에 발생했을 가능성이 제기된다. 또한, 최근에는 빗썸을 사칭한 스미싱 공격도 발견되고 있다.


웹셸은 서버를 해킹하는 도구 중 하나로 공격자가 원격에서 공격대상 웹 서버에 명령을 수행할 수 있도록 작성한 웹 스크립트 파일이다. 웹셸 공격은 우선 공격자가 취약점을 이용해 웹 서버에 웹셸을 심어놓은 후, 한참 뒤에 이를 작동시켜 스팸메일 발송, 개인정보 유출 등의 명령을 실행시킬 수 있다.

본지 취재결과, 이번에 발견된 웹셸 가운데 1개는 DRM 서버에 심어져 있었는데, 웹셸이 심어진 시기는 지금까지의 정황으로 볼 때 사건 발생 이전인 6월 전으로 추정되고 있다. 더욱이 추가 발견되는 웹셸에 따라 6월 보다 이전에 심어졌을 가능성도 배제할 수 없다.

이와 관련 한 보안전문가는 “웹셸이 심어진 시간 간격은 사건 추적에 있어 매우 중요하다”며 “한국을 타깃으로 공격했던 웹셸이 발견된 건지, 웹셸 종류는 무엇인지 등이 사건을 풀어가는 중요한 실마리가 될 수 있다. 일반적으로 공격자 입장에서는 위장전술로 공개된 웹셸을 가져다 사용하는 경우가 많기 때문”이라고 설명했다.

하지만 웹셸을 심은 서버나 시스템을 특정하기는 쉽지 않은 상황이다. 누구의 IP에서 어느 경로를 통해 심어졌는지 확인이 중요한데, 이를 위한 연결고리를 찾기가 쉽지 않기 때문이라는 것. 해킹사건을 조사하는 관계자들도 이 부분에 주목하는 것으로 알려졌다.

조사당국 관계자는 “DRM 서버에 접속한 IP를 분석하고 있지만 방화벽 로그만으로는 시스템 특정하기가 쉽지 않다”며 “망분리를 하다 보면 IP가 바뀌기도 하기 때문에 시스템을 특정하기기가 어려운 게 현실이다. 컴퓨터가 확인돼야 스피어피싱 공격 여부도 확인될 수 있다”고 귀띔했다.

보안업계 관계자는 “DRM 서버에 접속한 특정 컴퓨터가 발견되면 거기에서 발견된 웹셸을 바탕으로 어떻게 감염됐는지 알 수 있지만, 현재까지 웹셸을 심은 컴퓨터는 찾지 못했다”며 “설령 컴퓨터를 찾아도 해커가 흔적을 다 지우고 나갔으면 추적하기가 쉽지 않다”고 말했다.

이러한 가운데 최근에는 빗썸을 사칭한 결제승인 문자가 나돌고 있어 이용자들의 각별한 주의가 요구되고 있다. 3일 빗썸 측은 “최근 빗썸을 사칭한 SMS 사례가 발생하고 있다”며 “빗썸을 사칭한 SMS는 빗썸페이 결제 내역을 보낸 후 해당번호로 전화연결을 유도해 보안 비밀번호, OTP 등과 같은 개인정보를 요구하고 있다”며 공지했다.

또한, 빗썸은 오는 14일부터 암호화폐 전문 트레이딩 플랫폼 빗썸PRO 베타 서비스도 종료한다고 밝혔다. 이와 관련 빗썸 관리자는 “향후 정식 서비스 오픈 계획 때문에 종료한다”며 “정식 서비스 일정은 추후 별도로 공지할 예정”이라고 밝혔다.

이에 따라 거래종료 전까지 미체결 주문을 비롯한 모든 기존 주문은 취소할 것을 권장하며, 보유하고 있는 자산은 빗썸으로 이동시켜 줄 것을 당부했다. 또한, 자산이동 종료 이후, 남아 있는 자산은 시스템에서 순차적으로 빗썸으로 이동시킬 예정이라며, 베타 서비스 이용내역은 5년간 보관되며, 빗썸에서 조회할 수 있다고 안내했다.

한편, 현재까지 빗썸이 밝힌 암호화폐 피해현황은 약 190억원으로 당초 피해 규모인 350억에서 크게 감소했다. 이에 대해 빗썸 측은 “암호화폐 재단 및 전세계 암호화폐 거래소와의 협업, 모든 암호화폐의 콜드월렛 보관(이동) 조치 등으로 탈취될 것으로 예상했던 금액 중 일부를 보존할 수 있었다”며 “이번 사태가 종료될 때까지 추가 피해 방지와 피해금액 회수 작업은 계속 진행할 예정”이라고 밝혔다.

또한, 추가 피해 방지를 위해 암호화폐의 입금 중단을 안내했지만 이후에도 암호화폐 입급이 발생하고 있다며 암호화폐 임급 서비스는 시스템 전면 교체 등을 통해 충분한 안정성이 확보될 때까지 당분간 중단할 예정이라고 밝혔다.
[김경애 기자(boan3@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기


  •  SNS에서도 보안뉴스를 받아보세요!! 
IBM 파워비즈 배너 2019년2월8일~2020년2월7일까지/7월25일 수정위즈디엔에스 2018파워비즈배너 시작 11월6일 20181105-20200131
설문조사
올해는 4차 산업혁명 시대에 따른 융합보안 이슈가 가장 큰 키워드가 되고 있습니다. 보안과 활발히 접목되고 있는 분야 가운데 가장 큰 관심 분야 한 가지만 꼽는다면?
인공지능(AI)
빅데이터
VR(가상현실)/AR(증강현실)
웨어러블
블록체인
스마트시티
자율주행차
클라우드 컴퓨팅
기타(댓글로)
      

하이크비전
CCTV / IP / NVR

인콘
통합관제 / 소방방재

현대틸스
팬틸트 / 카메라

아이디스
DVR / IP / VMS

시큐인포
CCTV / NVR

한화테크윈
CCTV 카메라 / 영상감시

티제이원
영상 보안 / 출입 통제

대명코퍼레이션
DVR / IP카메라

피엔에이
CCTV / IP 카메라 모듈

하이크비전 코리아
CCTV / IP / NVR

원우이엔지
줌카메라

동양유니텍
IR PTZ 카메라

다후아 코리아
CCTV / DVR

트루엔
IP 카메라

지케이테코
출입통제 / 얼굴인식

아이디스
DVR / IP / VMS

한국하니웰
CCTV / DVR

이화트론
DVR / IP / CCTV

선진인포텍
보안 오디오 장비 / 소프트웨어

테크스피어
손혈관 / 차량하부 검색기

씨게이트
보안감시전용 드라이브

슈프리마
출입통제 / 얼굴인식

아이티엑스엠투엠
DVR / NVR / IP CAMERA

디비시스
CCTV토탈솔루션

비전정보통신
IP카메라 / VMS / 폴

엔토스정보통신
DVR / NVR / CCTV

경인씨엔에스
CCTV / 자동복구장치

도마카바코리아
시큐리티 게이트

씨오피코리아
CCTV 영상 전송장비

다민정보산업
기업형 스토리지

씨엠아이텍
근태관리 소프트웨어 / 홍채 스케너

에스카
CCTV / 영상개선

보쉬시큐리티시스템즈
CCTV / 영상보안

테크어헤드
얼굴인식 소프트웨어

에스에스엔씨
방화벽 정책관리

옵텍스코리아
실내 실외 센서

나우시스템
네트워크 IP 스피커

신우테크
팬틸드 / 하우징

에프에스네트웍스
스피드 돔 카메라

엔클라우드
VMS / 스위치

케이제이테크
지문 / 얼굴 출입 통제기

사라다
지능형 객체 인식 시스템

알에프코리아
무선 브릿지 / AP

일산정밀
CCTV / 부품 / 윈도우

아이엔아이
울타리 침입 감지 시스템

구네보코리아
보안게이트

브이유텍
플랫폼 기반 통합 NVR

진명아이앤씨
CCTV / 카메라

이노뎁
VMS

새눈
CCTV 상태관리 솔루션

케이티앤씨
CCTV / 모듈 / 도어락

이후커뮤니케이션
CCTV / DVR

이스트컨트롤
통합 출입 통제 솔루션

아이유플러스
레이더 / 카메라

창우
폴대

두레옵트로닉스
카메라 렌즈

금성보안
CCTV / 출입통제 / NVR

지에스티엔지니어링
게이트 / 스피드게이트

엘림광통신
광전송링크

티에스아이솔루션
출입 통제 솔루션

대산시큐리티
CCTV 폴 / 함체 / 랙

더케이
투광기 / 차량번호인식

수퍼락
출입통제 시스템

포커스에이치앤에스
지능형 / 카메라

휴컴스
PTZ 카메라 / 줌카메라

세환엠에스
시큐리티 게이트

유진시스템코리아
팬틸트 / 하우징

카티스
출입통제 / 외곽경비

유니온커뮤니티
생체인식 / 출입통제