이스트시큐리티, 병·의료원 건강검진 증명서 발급으로 위장한 北 연계 공격 등장

이스트시큐리티, 병·의료원 건강검진 증명서 발급으로 위장한 北 연계 공격 등장

이스트시큐리티, 병·의료원 건강검진 증명서 발급으로 위장한 北 연계 공격 등장

이스트시큐리티, 병·의료원 건강검진 증명서 발급으로 위장한 北 연계 공격 등장

broad

2022. 3. 4.

22. 3. 4.

건강 검진 결과서 인터넷 조회 및 발급 서비스로 위장한 수법 사용

건강 검진 결과서 인터넷 조회 및 발급 서비스로 위장한 수법 사용

건강 검진 결과서 인터넷 조회 및 발급 서비스로 위장한 수법 사용

건강 검진 결과서 인터넷 조회 및 발급 서비스로 위장한 수법 사용

이스트시큐리티, 병·의료원 건강검진 증명서 발급으로 위장한 北 연계 공격 등장
이스트시큐리티, 병·의료원 건강검진 증명서 발급으로 위장한 北 연계 공격 등장

보안 전문 기업 이스트시큐리티(대표 정상원)는 국내에서 병·의료원 증명서 발급처럼 위장한 北 연계 해킹 공격이 등장했다며, 각별한 주의와 대비가 요구된다고 4일 밝혔다.

이번 공격은 마치 건강 검진 결과 인터넷 조회 및 발급 서비스로 교묘히 위장해 악성 파일을 유포했으며, 실제 국내 병원 및 의료기관 증명서 발급에 필요한 정상 플러그인 프로그램을 함께 결합해 신뢰 기반 속임수를 사용한 것이 특징이다.

따라서 해당 프로그램이 설치될 경우 정상적인 병원 증명서 발급 진행이 가능하지만, 동시에 예기치 못한 사이버 보안 위협에 노출된다.

이스트시큐리티 시큐리티대응센터(이하 ESRC) 분석에 의하면, 악성 파일은 지난 2월 25일 만들어졌지만 실제 공격이 진행된 시기는 3월이며, 윈도(Windows) 64비트 기반으로 개발됐다.

해당 파일 내부에는 각각 암호화된 형태로 2개의 리소스가 존재하는데, 하나는 정상적인 병원 증명서 발급 프로그램이고, 나머지 다른 하나는 은밀히 백도어(Backdoor) 기능을 수행하는 악성 파일이다. 이러한 구조로 악성과 정상 두 개의 모듈이 동시에 설치되지만, 컴퓨터 화면에는 정상 설치 화면만 보이게 된다.

ESRC는 발견된 악성 파일의 유사도 및 연관성 조사를 통해 지난 2월 국내 공중파 방송국 기자 및 북한 전문 언론사 등에 ‘사내 금융업무 상세내역.zip’ 파일로 수행된 APT(지능형지속위협) 공격과 일본 외교안보 싱크탱크인 일본국제문제연구소의 동북아시아 군사적 긴장 고조와 일본의 대응전략 연차 보고서처럼 사칭한 공격 사건의 연장선으로 공식 확인했다.

당시 국내 방송사 대상 공격에서 발견된 위협 지표 중에는 북한 표기식 단어인 ‘현시’와 공격자가 사용한 ‘Freehunter’ 계정, 그리고 명령 제어(C2) 서버인 ‘ms-work[.]com-info[.]store’ 등의 고유한 흔적이 발견됐다. 특히, 해당 위협과 연결된 침해사고에서 ‘KGH’ 이니셜이 발견된 바 있다.

이번 공격에 사용된 C2 서버는 ‘ms-work[.]com-pass[.]online’ 도메인으로 앞서 언급한 특정 방송사 대상 공격 주소와 유사하고, 주요 함수 구조 역시 일치한 것으로 분석됐다. 아울러 2021년 7월경 발견된 변종은 웨일(Whale) 브라우저의 확장 프로그램처럼 위장했고, ‘KGH_Backdoor.dll’ 익스포트 함수명과 ‘support-hosting[.]000webhostapp[.]com’ 주소가 사용됐다.

ESRC는 ‘KGH’ 키워드가 계정 또는 폴더 이름에 사용된 여러 자료를 조사하고 있으며, 영문 이니셜 등 모든 가능성을 염두에 두고 면밀한 위협 배후 조사를 진행하고 있다. 유사 위협 중 2012년경 북한 아이피(IP) 주소에서 해외 특정 서비스에 접근한 이력이 보고된 바 있다.

이스트시큐리티 문종현 센터장은 “러시아 소행으로 알려진 데이터 파괴용 악성 파일이 우크라이나에서 다수 보고되고 있는 가운데, 국내도 北 연계 사이버 위협이 꾸준히 발견되고 있다”라며, “특히 다가오는 대한민국 대통령 선거와 관련해 사회공학적 해킹 공격이 등장할 수 있다며 각별한 주의와 대비가 필요하다”라고 당부했다.

한편, 이스트시큐리티는 이와 관련된 악성 파일을 알약(ALYac) 백신 프로그램에 업데이트를 완료하였고, 사이버 위협 정보를 한국인터넷진흥원(KISA) 등 관계 당국과 긴밀히 공유해 기존에 알려진 위협이 확산되지 않도록 협력을 유지하고 있다.

보안 전문 기업 이스트시큐리티(대표 정상원)는 국내에서 병·의료원 증명서 발급처럼 위장한 北 연계 해킹 공격이 등장했다며, 각별한 주의와 대비가 요구된다고 4일 밝혔다.

이번 공격은 마치 건강 검진 결과 인터넷 조회 및 발급 서비스로 교묘히 위장해 악성 파일을 유포했으며, 실제 국내 병원 및 의료기관 증명서 발급에 필요한 정상 플러그인 프로그램을 함께 결합해 신뢰 기반 속임수를 사용한 것이 특징이다.

따라서 해당 프로그램이 설치될 경우 정상적인 병원 증명서 발급 진행이 가능하지만, 동시에 예기치 못한 사이버 보안 위협에 노출된다.

이스트시큐리티 시큐리티대응센터(이하 ESRC) 분석에 의하면, 악성 파일은 지난 2월 25일 만들어졌지만 실제 공격이 진행된 시기는 3월이며, 윈도(Windows) 64비트 기반으로 개발됐다.

해당 파일 내부에는 각각 암호화된 형태로 2개의 리소스가 존재하는데, 하나는 정상적인 병원 증명서 발급 프로그램이고, 나머지 다른 하나는 은밀히 백도어(Backdoor) 기능을 수행하는 악성 파일이다. 이러한 구조로 악성과 정상 두 개의 모듈이 동시에 설치되지만, 컴퓨터 화면에는 정상 설치 화면만 보이게 된다.

ESRC는 발견된 악성 파일의 유사도 및 연관성 조사를 통해 지난 2월 국내 공중파 방송국 기자 및 북한 전문 언론사 등에 ‘사내 금융업무 상세내역.zip’ 파일로 수행된 APT(지능형지속위협) 공격과 일본 외교안보 싱크탱크인 일본국제문제연구소의 동북아시아 군사적 긴장 고조와 일본의 대응전략 연차 보고서처럼 사칭한 공격 사건의 연장선으로 공식 확인했다.

당시 국내 방송사 대상 공격에서 발견된 위협 지표 중에는 북한 표기식 단어인 ‘현시’와 공격자가 사용한 ‘Freehunter’ 계정, 그리고 명령 제어(C2) 서버인 ‘ms-work[.]com-info[.]store’ 등의 고유한 흔적이 발견됐다. 특히, 해당 위협과 연결된 침해사고에서 ‘KGH’ 이니셜이 발견된 바 있다.

이번 공격에 사용된 C2 서버는 ‘ms-work[.]com-pass[.]online’ 도메인으로 앞서 언급한 특정 방송사 대상 공격 주소와 유사하고, 주요 함수 구조 역시 일치한 것으로 분석됐다. 아울러 2021년 7월경 발견된 변종은 웨일(Whale) 브라우저의 확장 프로그램처럼 위장했고, ‘KGH_Backdoor.dll’ 익스포트 함수명과 ‘support-hosting[.]000webhostapp[.]com’ 주소가 사용됐다.

ESRC는 ‘KGH’ 키워드가 계정 또는 폴더 이름에 사용된 여러 자료를 조사하고 있으며, 영문 이니셜 등 모든 가능성을 염두에 두고 면밀한 위협 배후 조사를 진행하고 있다. 유사 위협 중 2012년경 북한 아이피(IP) 주소에서 해외 특정 서비스에 접근한 이력이 보고된 바 있다.

이스트시큐리티 문종현 센터장은 “러시아 소행으로 알려진 데이터 파괴용 악성 파일이 우크라이나에서 다수 보고되고 있는 가운데, 국내도 北 연계 사이버 위협이 꾸준히 발견되고 있다”라며, “특히 다가오는 대한민국 대통령 선거와 관련해 사회공학적 해킹 공격이 등장할 수 있다며 각별한 주의와 대비가 필요하다”라고 당부했다.

한편, 이스트시큐리티는 이와 관련된 악성 파일을 알약(ALYac) 백신 프로그램에 업데이트를 완료하였고, 사이버 위협 정보를 한국인터넷진흥원(KISA) 등 관계 당국과 긴밀히 공유해 기존에 알려진 위협이 확산되지 않도록 협력을 유지하고 있다.

보안 전문 기업 이스트시큐리티(대표 정상원)는 국내에서 병·의료원 증명서 발급처럼 위장한 北 연계 해킹 공격이 등장했다며, 각별한 주의와 대비가 요구된다고 4일 밝혔다.

이번 공격은 마치 건강 검진 결과 인터넷 조회 및 발급 서비스로 교묘히 위장해 악성 파일을 유포했으며, 실제 국내 병원 및 의료기관 증명서 발급에 필요한 정상 플러그인 프로그램을 함께 결합해 신뢰 기반 속임수를 사용한 것이 특징이다.

따라서 해당 프로그램이 설치될 경우 정상적인 병원 증명서 발급 진행이 가능하지만, 동시에 예기치 못한 사이버 보안 위협에 노출된다.

이스트시큐리티 시큐리티대응센터(이하 ESRC) 분석에 의하면, 악성 파일은 지난 2월 25일 만들어졌지만 실제 공격이 진행된 시기는 3월이며, 윈도(Windows) 64비트 기반으로 개발됐다.

해당 파일 내부에는 각각 암호화된 형태로 2개의 리소스가 존재하는데, 하나는 정상적인 병원 증명서 발급 프로그램이고, 나머지 다른 하나는 은밀히 백도어(Backdoor) 기능을 수행하는 악성 파일이다. 이러한 구조로 악성과 정상 두 개의 모듈이 동시에 설치되지만, 컴퓨터 화면에는 정상 설치 화면만 보이게 된다.

ESRC는 발견된 악성 파일의 유사도 및 연관성 조사를 통해 지난 2월 국내 공중파 방송국 기자 및 북한 전문 언론사 등에 ‘사내 금융업무 상세내역.zip’ 파일로 수행된 APT(지능형지속위협) 공격과 일본 외교안보 싱크탱크인 일본국제문제연구소의 동북아시아 군사적 긴장 고조와 일본의 대응전략 연차 보고서처럼 사칭한 공격 사건의 연장선으로 공식 확인했다.

당시 국내 방송사 대상 공격에서 발견된 위협 지표 중에는 북한 표기식 단어인 ‘현시’와 공격자가 사용한 ‘Freehunter’ 계정, 그리고 명령 제어(C2) 서버인 ‘ms-work[.]com-info[.]store’ 등의 고유한 흔적이 발견됐다. 특히, 해당 위협과 연결된 침해사고에서 ‘KGH’ 이니셜이 발견된 바 있다.

이번 공격에 사용된 C2 서버는 ‘ms-work[.]com-pass[.]online’ 도메인으로 앞서 언급한 특정 방송사 대상 공격 주소와 유사하고, 주요 함수 구조 역시 일치한 것으로 분석됐다. 아울러 2021년 7월경 발견된 변종은 웨일(Whale) 브라우저의 확장 프로그램처럼 위장했고, ‘KGH_Backdoor.dll’ 익스포트 함수명과 ‘support-hosting[.]000webhostapp[.]com’ 주소가 사용됐다.

ESRC는 ‘KGH’ 키워드가 계정 또는 폴더 이름에 사용된 여러 자료를 조사하고 있으며, 영문 이니셜 등 모든 가능성을 염두에 두고 면밀한 위협 배후 조사를 진행하고 있다. 유사 위협 중 2012년경 북한 아이피(IP) 주소에서 해외 특정 서비스에 접근한 이력이 보고된 바 있다.

이스트시큐리티 문종현 센터장은 “러시아 소행으로 알려진 데이터 파괴용 악성 파일이 우크라이나에서 다수 보고되고 있는 가운데, 국내도 北 연계 사이버 위협이 꾸준히 발견되고 있다”라며, “특히 다가오는 대한민국 대통령 선거와 관련해 사회공학적 해킹 공격이 등장할 수 있다며 각별한 주의와 대비가 필요하다”라고 당부했다.

한편, 이스트시큐리티는 이와 관련된 악성 파일을 알약(ALYac) 백신 프로그램에 업데이트를 완료하였고, 사이버 위협 정보를 한국인터넷진흥원(KISA) 등 관계 당국과 긴밀히 공유해 기존에 알려진 위협이 확산되지 않도록 협력을 유지하고 있다.

WE WORK WITH AI

We believe that AI makes the world more convenient and safer

1.

Senior care with AI

AI 휴먼 기술로 시니어의 Fun과 인지강화를 책임지는 AI 시니어케어 서비스

2.

Education with AI

셀럽강사 동영상 강의 개설, 토익스피킹 교육 콘텐츠 제작, 헬스 트레이닝 강사로서의

AI 콘텐츠 등 다양한 분야의 교육사업 확장

3.

Content with AI

EST AI 기술을 적용하여 '움직이는 사진' 구현, 딥러닝을 통한 '얼굴변형, 화장적용, 의상생성'

신입사원 애널리스트, 아나운서 등 다양한 AI 휴먼 콘텐츠를 제작, 활용

4.

API business with AI

기업이 본연의 고객가치에 집중할 수 있도록 AI를 활용한 데이터와 솔루션을

API로 제공해드립니다.

5.

Software with AI

알캡처 등에 적용된 배경제거 기술과같이 ESTsoft AI기술과 알툴즈 제품의 원활한 설계로

사용자들이 원하는 환경의 유틸리티를 제공합니다.

WE WORK WITH AI

We believe that AI makes

the world more convenient

and safer

1.

Senior care with AI

AI 휴먼 기술로 시니어의 Fun과 인지강화를 책임지는 AI 시니어케어 서비스

2.

Education with AI

셀럽강사 동영상 강의 개설, 토익스피킹 교육 콘텐츠 제작, 헬스 트레이닝 강사로서의

AI 콘텐츠 등 다양한 분야의 교육사업 확장

3.

Content with AI

EST AI 기술을 적용하여 '움직이는 사진' 구현, 딥러닝을 통한 '얼굴변형, 화장적용, 의상생성'

신입사원 애널리스트, 아나운서 등 다양한 AI 휴먼 콘텐츠를 제작, 활용

4.

API business with AI

기업이 본연의 고객가치에 집중할 수 있도록 AI를 활용한 데이터와 솔루션을 API로 제공해드립니다.

5.

Software with AI

알캡처 등에 적용된 배경제거 기술과같이 ESTsoft AI기술과 알툴즈 제품의 원활한 설계로

사용자들이 원하는 환경의 유틸리티를 제공합니다.

WE WORK WITH AI

We believe that AI makes the world more convenient and safer

1.

Senior care with AI

AI 휴먼 기술로 시니어의 Fun과 인지강화를 책임지는 AI 시니어케어 서비스

2.

Education with AI

셀럽강사 동영상 강의 개설, 토익스피킹 교육 콘텐츠 제작, 헬스 트레이닝 강사로서의

AI 콘텐츠 등 다양한 분야의 교육사업 확장

3.

Content with AI

EST AI 기술을 적용하여 '움직이는 사진' 구현, 딥러닝을 통한 '얼굴변형, 화장적용, 의상생성' 신입사원 애널리스트, 아나운서 등 다양한 AI 휴먼 콘텐츠를 제작, 활용

4.

API business with AI

기업이 본연의 고객가치에 집중할 수 있도록 AI를 활용한 데이터와 솔루션을

API로 제공해드립니다.

5.

Software with AI

알캡처 등에 적용된 배경제거 기술과같이 ESTsoft AI기술과 알툴즈 제품의 원활한 설계로

사용자들이 원하는 환경의 유틸리티를 제공합니다.

WE WORK WITH AI

We believe that AI makes the world more convenient and safer

1.

Senior care with AI

AI 휴먼 기술로 시니어의 Fun과 인지강화를 책임지는 AI 시니어케어 서비스

2.

Education with AI

셀럽강사 동영상 강의 개설, 토익스피킹 교육 콘텐츠 제작, 헬스 트레이닝 강사로서의 AI 콘텐츠 등 다양한 분야의 교육사업 확장

3.

Content with AI

EST AI 기술을 적용하여 '움직이는 사진' 구현, 딥러닝을 통한 '얼굴변형, 화장적용, 의상생성'

신입사원 애널리스트, 아나운서 등 다양한 AI 휴먼 콘텐츠를 제작, 활용

4.

API business with AI

기업이 본연의 고객가치에 집중할 수 있도록 AI를 활용한 데이터와 솔루션을 API로 제공해드립니다.

5.

Software with AI

알캡처 등에 적용된 배경제거 기술과같이 ESTsoft AI기술과 알툴즈 제품의 원활한 설계로

사용자들이 원하는 환경의 유틸리티를 제공합니다.

LET'S Connect

우리는 전 세계의 야심찬 브랜드 및 사람들과 협력합니다.

고객과 타겟 고객에게 효과적으로 다가가고 참여를 유도할 수 있는 디지털 경험에 대해 자세히 알아보려면 연락하세요.

회사소개서 다운로드

대표이사 : 정상원

사업자등록번호 229-81-03214 통신판매업신고번호 2011-서울서초-1962

서울시 서초구 반포대로3 이스트빌딩(우)06711

Family Site

LET'S Connect

우리는 전 세계의 야심찬 브랜드 및 사람들과 협력합니다.

고객과 타겟 고객에게 효과적으로 다가가고 참여를 유도할 수 있는 디지털 경험에 대해 자세히 알아보려면 연락하세요.

회사소개서 다운로드

대표이사 : 정상원

사업자등록번호 229-81-03214 통신판매업신고번호 2011-서울서초-1962

서울시 서초구 반포대로3 이스트빌딩(우)06711

Family Site

LET'S Connect

우리는 전 세계의 야심찬 브랜드 및 사람들과 협력합니다.

고객과 타겟 고객에게 효과적으로 다가가고 참여를 유도할 수 있는 디지털 경험에 대해 자세히 알아보려면 연락하세요.

회사소개서 다운로드

대표이사 : 정상원

사업자등록번호 229-81-03214 통신판매업신고번호 2011-서울서초-1962

서울시 서초구 반포대로3 이스트빌딩(우)06711

Family Site

LET'S Connect

우리는 전 세계의 야심찬 브랜드 및 사람들과 협력합니다.

고객과 타겟 고객에게 효과적으로 다가가고 참여를 유도할 수 있는 디지털 경험에 대해 자세히 알아보려면 연락하세요.

회사소개서 다운로드

대표이사 : 정상원

사업자등록번호 229-81-03214 통신판매업신고번호 2011-서울서초-1962

서울시 서초구 반포대로3 이스트빌딩(우)06711

Family Site