2024-04-26 23:00 (금)
[주의] 통일연구 및 무역 기관 겨냥 표적공격 다수 포착!
상태바
[주의] 통일연구 및 무역 기관 겨냥 표적공격 다수 포착!
  • 길민권
  • 승인 2013.07.12 18:58
이 기사를 공유합니다

한컴오피스 문서파일 취약점 이용…이메일로 악성파일 유포 확인!
지난 7월 1일부터 10일까지 한국내 통일연구 및 무역관련 기관을 집중적으로 노린 지능화된 표적공격 정황을 다수 포착돼 주의가 요구된다.
 
이번 공격은 한글과컴퓨터사의 한컴오피스 문서파일 취약점을 공통적으로 사용한 특징이 있으며, HWP 파일뿐만 아니라 CELL 파일 취약점도 이용되었다. 또한, 일부는 PDF 문서파일처럼 아이콘을 조작한 실행파일(EXE) 스타일의 악성파일도 함께 발견되는 등 다양한 기법이 동원되었다.
 
특히 이메일의 보낸 사람 이름에 "보좌관"이라고 표기하거나 마치 중요한 업무내용처럼 관련 문구를 포함시킨 사례도 확인되었다. 이는 수신자로 하여금 좀더 안심하고 신뢰할 수 있는 이메일로 가장하는 고전적인 심리수법이며 이용자가 최대한 보안 사각지대에 놓이고 현혹될 수 있도록 유혹하는데 그 주목적이 있다.

?
잉카인터넷 대응팀 문종현 팀장은 “이러한 전통적인 스피어 피싱 공격기법은 국가기관이나 주요기업 등에 은밀히 침투해 각종 기밀정보를 수집하고 외부로 유출을 시도하므로 표적공격의 시발점이라 할 수 있고, 내부보안을 저해하는 요소로 작용된다”며 “공격 과정에서 침투공격이 성공할 경우 지속적인 잠복 및 정찰이 수행되며 내부조직의 중요한 정보수집과 후속공격의 교두보로 악용될 가능성이 높다. 이렇듯 표적공격은 이메일에 첨부한 악성파일을 이용하는 경우가 많으므로 운영체제 및 응용프로그램들을 항시 최신버전으로 업데이트하고 유지해 기존에 알려져 있는 보안취약점에 노출되지 않도록 유념해야 한다”고 강조했다.
 
지난 7월 1일 오후, 국내 무역관련 협회에서 근무하는 다수에게 유사한 형태로 악성파일이 첨부된 이메일이 전파되었다. 이메일 제목과 첨부파일은 동일하게 만들어져 있으며 보낸 사람은 모두 동일한 한메일 계정이 이용되었고, "보좌관"이라고 표기되어 있는 것이 특징이다.
 
또 8일에는 2013-통일부 성과관리시행계획 자료집이라는 제목으로 HWP 악성파일이 포함된 이메일이 특정 포털사이트 웹 메일에서 다른 포털사의 웹 메일로 발송되었다.

 
7월 10일에는 통일관련 연구기관 내부 직원에게 악성파일이 첨부된 이메일이 전파되었다. 본문 및 악성 첨부파일은 내부 직원들이 관심을 가질만한 "통일"이나 "안보"와 관련된 내용으로 사용자들을 현혹하는데 이용했다.
 
각 이메일에 첨부되어 있는 HWP 문서 파일은 악성파일로 보안취약점이 존재하는 상태에서 실행할 경우 해당 컴퓨터는 악성파일에 감염되어 추가적인 보안위협에 노출되게 된다.
 
특히, "개최계획과 남북통일위원회 명단.zip" 압축파일 내부에는 "남북통일위원회 명단.cell", "상임위원 워크숍 개최계획.exe" 악성파일이 포함되어 있다. 파일 확장자가 CELL 인 "남북통일위원회 명단.cell" 파일은 한컴 한셀 취약점을 이용한 파일이다.
 
문종현 팀장은 “현재 HWP 문서파일의 취약점을 이용한 악성파일이 끊이지 않고 발생하고 있다”며 “이용자들은 최신 버전으로 반드시 업데이트해야 하고 7월 10일 최신 보안패치가 발표된 상태이므로 반드시 업데이트를 설치해야 안전할 수 있다”고 주의를 당부했다.
 
데일리시큐 길민권 기자 mkgil@dailysecu.com
■ 보안 사건사고 제보 하기

▷ 이메일 : mkgil@dailysecu.com

▷ 제보 내용 : 보안 관련 어떤 내용이든 제보를 기다립니다!

▷ 광고문의 : jywoo@dailysecu.com

★정보보안 대표 미디어 데일리시큐 / Dailysecu, Korea's leading security media!★