이스트시큐리티, 북한이탈주민(탈북민) 자문위원대상 의견수렴 설문지 위장 北 연계 해킹 주의보

이스트시큐리티, 북한이탈주민(탈북민) 자문위원대상 의견수렴 설문지 위장 北 연계 해킹 주의보

이스트시큐리티, 북한이탈주민(탈북민) 자문위원대상 의견수렴 설문지 위장 北 연계 해킹 주의보

이스트시큐리티, 북한이탈주민(탈북민) 자문위원대상 의견수렴 설문지 위장 北 연계 해킹 주의보

broad

2022. 5. 9.

22. 5. 9.

북한이탈주민 자문위원 대상 의견수렴 설문지 문서로 위장한 해킹 공격 전개

북한이탈주민 자문위원 대상 의견수렴 설문지 문서로 위장한 해킹 공격 전개

북한이탈주민 자문위원 대상 의견수렴 설문지 문서로 위장한 해킹 공격 전개

북한이탈주민 자문위원 대상 의견수렴 설문지 문서로 위장한 해킹 공격 전개

이스트시큐리티, 북한이탈주민(탈북민) 자문위원대상 의견수렴 설문지 위장 北 연계 해킹 주의보
이스트시큐리티, 북한이탈주민(탈북민) 자문위원대상 의견수렴 설문지 위장 北 연계 해킹 주의보

보안 전문 기업 이스트시큐리티(대표 정진일)는 북한이탈주민(탈북민) 자문위원들에게 의견을 수렴하는 내용처럼 위장한
HWP 악성 문서 기반 北 연계 해킹 공격이 발견됐다며, 각별한 주의가 요구된다고 9일 밝혔다.

이번 공격은 마치 북한이탈주민 자문위원을 대상으로 한 의견수렴 설문지처럼 위장한 것이 특징이다.
공격자는 HWP 한글 문서 내부에 OLE(개체 연결 삽입) 기능을 악용했으며, 문서가 실행될 때 가짜 메시지 창 ‘상위 버전에서 작성한 문서입니다.’
내용 등을 띄어 자연스러운 클릭을 유도했다. 해당 메시지 창은 평소 HWP 문서에서 많이 볼 수 있는 내용으로 별 의심 없이 [확인] 버튼을 클릭할 경우 해킹 공격에 그대로 노출된다.이스트시큐리티 시큐리티대응센터(이하 ESRC) 분석에 의하면, HWP 내부에 악성 OLE 파일이 삽입돼 있고, OLE 내부에 배치(Bat)파일과 파워셸(Powershell) 명령어를 통해 국내 특정 서버 ‘hanainternational[.]net’로 통신을 시도하는 기능까지 확인했다.

특히, 명령 제어(C2) 서버로 통신을 시도할 때, 외부에 노출되는 것을 최대한 숨기기 위해 작업 스케줄러에 잠복 기능처럼 동작 조건을 추가했으며, 마치 이스트소프트 프로그램처럼 위장하는 수법을 사용한 것으로 파악됐다.한편, 자유북한운동연합이 지난 4월 25일과 26일 이틀에 걸쳐 경기도 김포지역에서 20개의 대형 애드벌룬으로 약 100만 장의 대북 전단을 살포했다고 주장하고 나선 바 있는데, 이번 악성 파일은 마치 해당 내용의 의견을 수렴하는 것처럼 사칭함으로써 공격에 시기적절하게 활용됐다.

이처럼 실제 언론 등을 통해 알려진 내용을 그대로 차용해, 공격 효과를 보다 극대화시키기 위한 사이버 위협 전략에 주목할 필요가 있다.
ESRC는 지난 2월 유엔인권사무소 사칭 피싱 공격과 마찬가지로 이번 공격도 국내 서버를 해킹 중간 거점으로 활용했으며, 동일한 작업 스케줄러 이름과 ‘PEACE’, ‘Lailey’ 아이디 등이 공통적으로 사용된 것을 발견했다. 이번처럼 HWP 자체 취약점이 아닌 OLE 방식의 공격이 최근에도 종종 보고되고 있으며, 자체 보안 취약점이 아니기 때문에 이전 제품부터 가장 최신 버전까지 한컴 오피스 이용자들 모두 별도의 메시지 창 클릭 안내 화면을 보게 될 경우 더 세심한 주의가 필요하다.

특히, 이번 공격에 사용된 HWP 공격 수법과 전술 명령 등은 이전의 북한 연계 사이버 공격 사례와 일치한 것으로 분석돼, 배후에 북한 사이버 위협 조직이 있는 것으로 지목됐다. ESRC 센터장 문종현 이사는 “HWP 악성 문서 기반의 스피어 피싱 공격이 예전보다 많이 감소했지만, 오히려 은밀한 타깃 공격에 지금도 꾸준히 목격되고 있는 무시할 수 없는 위협 중에 하나다”라며 “이처럼 北 연계 사이버 위협이 날이 갈수록 증대되고 있기 때문에 보다 긴밀한 민관 공조와 협력이 중요하다”라고 당부했다.

한편, 이스트시큐리티 ESRC는 이와 관련된 사이버 위협 정보를 한국인터넷진흥원(KISA) 등 관계 당국과 긴밀히 공유해 기존에 알려진 위협이 확산되지 않도록 협력을 유지하고 있다.

보안 전문 기업 이스트시큐리티(대표 정진일)는 북한이탈주민(탈북민) 자문위원들에게 의견을 수렴하는 내용처럼 위장한
HWP 악성 문서 기반 北 연계 해킹 공격이 발견됐다며, 각별한 주의가 요구된다고 9일 밝혔다.

이번 공격은 마치 북한이탈주민 자문위원을 대상으로 한 의견수렴 설문지처럼 위장한 것이 특징이다.
공격자는 HWP 한글 문서 내부에 OLE(개체 연결 삽입) 기능을 악용했으며, 문서가 실행될 때 가짜 메시지 창 ‘상위 버전에서 작성한 문서입니다.’
내용 등을 띄어 자연스러운 클릭을 유도했다. 해당 메시지 창은 평소 HWP 문서에서 많이 볼 수 있는 내용으로 별 의심 없이 [확인] 버튼을 클릭할 경우 해킹 공격에 그대로 노출된다.이스트시큐리티 시큐리티대응센터(이하 ESRC) 분석에 의하면, HWP 내부에 악성 OLE 파일이 삽입돼 있고, OLE 내부에 배치(Bat)파일과 파워셸(Powershell) 명령어를 통해 국내 특정 서버 ‘hanainternational[.]net’로 통신을 시도하는 기능까지 확인했다.

특히, 명령 제어(C2) 서버로 통신을 시도할 때, 외부에 노출되는 것을 최대한 숨기기 위해 작업 스케줄러에 잠복 기능처럼 동작 조건을 추가했으며, 마치 이스트소프트 프로그램처럼 위장하는 수법을 사용한 것으로 파악됐다.한편, 자유북한운동연합이 지난 4월 25일과 26일 이틀에 걸쳐 경기도 김포지역에서 20개의 대형 애드벌룬으로 약 100만 장의 대북 전단을 살포했다고 주장하고 나선 바 있는데, 이번 악성 파일은 마치 해당 내용의 의견을 수렴하는 것처럼 사칭함으로써 공격에 시기적절하게 활용됐다.

이처럼 실제 언론 등을 통해 알려진 내용을 그대로 차용해, 공격 효과를 보다 극대화시키기 위한 사이버 위협 전략에 주목할 필요가 있다.
ESRC는 지난 2월 유엔인권사무소 사칭 피싱 공격과 마찬가지로 이번 공격도 국내 서버를 해킹 중간 거점으로 활용했으며, 동일한 작업 스케줄러 이름과 ‘PEACE’, ‘Lailey’ 아이디 등이 공통적으로 사용된 것을 발견했다. 이번처럼 HWP 자체 취약점이 아닌 OLE 방식의 공격이 최근에도 종종 보고되고 있으며, 자체 보안 취약점이 아니기 때문에 이전 제품부터 가장 최신 버전까지 한컴 오피스 이용자들 모두 별도의 메시지 창 클릭 안내 화면을 보게 될 경우 더 세심한 주의가 필요하다.

특히, 이번 공격에 사용된 HWP 공격 수법과 전술 명령 등은 이전의 북한 연계 사이버 공격 사례와 일치한 것으로 분석돼, 배후에 북한 사이버 위협 조직이 있는 것으로 지목됐다. ESRC 센터장 문종현 이사는 “HWP 악성 문서 기반의 스피어 피싱 공격이 예전보다 많이 감소했지만, 오히려 은밀한 타깃 공격에 지금도 꾸준히 목격되고 있는 무시할 수 없는 위협 중에 하나다”라며 “이처럼 北 연계 사이버 위협이 날이 갈수록 증대되고 있기 때문에 보다 긴밀한 민관 공조와 협력이 중요하다”라고 당부했다.

한편, 이스트시큐리티 ESRC는 이와 관련된 사이버 위협 정보를 한국인터넷진흥원(KISA) 등 관계 당국과 긴밀히 공유해 기존에 알려진 위협이 확산되지 않도록 협력을 유지하고 있다.

보안 전문 기업 이스트시큐리티(대표 정진일)는 북한이탈주민(탈북민) 자문위원들에게 의견을 수렴하는 내용처럼 위장한
HWP 악성 문서 기반 北 연계 해킹 공격이 발견됐다며, 각별한 주의가 요구된다고 9일 밝혔다.

이번 공격은 마치 북한이탈주민 자문위원을 대상으로 한 의견수렴 설문지처럼 위장한 것이 특징이다.
공격자는 HWP 한글 문서 내부에 OLE(개체 연결 삽입) 기능을 악용했으며, 문서가 실행될 때 가짜 메시지 창 ‘상위 버전에서 작성한 문서입니다.’
내용 등을 띄어 자연스러운 클릭을 유도했다. 해당 메시지 창은 평소 HWP 문서에서 많이 볼 수 있는 내용으로 별 의심 없이 [확인] 버튼을 클릭할 경우 해킹 공격에 그대로 노출된다.이스트시큐리티 시큐리티대응센터(이하 ESRC) 분석에 의하면, HWP 내부에 악성 OLE 파일이 삽입돼 있고, OLE 내부에 배치(Bat)파일과 파워셸(Powershell) 명령어를 통해 국내 특정 서버 ‘hanainternational[.]net’로 통신을 시도하는 기능까지 확인했다.

특히, 명령 제어(C2) 서버로 통신을 시도할 때, 외부에 노출되는 것을 최대한 숨기기 위해 작업 스케줄러에 잠복 기능처럼 동작 조건을 추가했으며, 마치 이스트소프트 프로그램처럼 위장하는 수법을 사용한 것으로 파악됐다.한편, 자유북한운동연합이 지난 4월 25일과 26일 이틀에 걸쳐 경기도 김포지역에서 20개의 대형 애드벌룬으로 약 100만 장의 대북 전단을 살포했다고 주장하고 나선 바 있는데, 이번 악성 파일은 마치 해당 내용의 의견을 수렴하는 것처럼 사칭함으로써 공격에 시기적절하게 활용됐다.

이처럼 실제 언론 등을 통해 알려진 내용을 그대로 차용해, 공격 효과를 보다 극대화시키기 위한 사이버 위협 전략에 주목할 필요가 있다.
ESRC는 지난 2월 유엔인권사무소 사칭 피싱 공격과 마찬가지로 이번 공격도 국내 서버를 해킹 중간 거점으로 활용했으며, 동일한 작업 스케줄러 이름과 ‘PEACE’, ‘Lailey’ 아이디 등이 공통적으로 사용된 것을 발견했다. 이번처럼 HWP 자체 취약점이 아닌 OLE 방식의 공격이 최근에도 종종 보고되고 있으며, 자체 보안 취약점이 아니기 때문에 이전 제품부터 가장 최신 버전까지 한컴 오피스 이용자들 모두 별도의 메시지 창 클릭 안내 화면을 보게 될 경우 더 세심한 주의가 필요하다.

특히, 이번 공격에 사용된 HWP 공격 수법과 전술 명령 등은 이전의 북한 연계 사이버 공격 사례와 일치한 것으로 분석돼, 배후에 북한 사이버 위협 조직이 있는 것으로 지목됐다. ESRC 센터장 문종현 이사는 “HWP 악성 문서 기반의 스피어 피싱 공격이 예전보다 많이 감소했지만, 오히려 은밀한 타깃 공격에 지금도 꾸준히 목격되고 있는 무시할 수 없는 위협 중에 하나다”라며 “이처럼 北 연계 사이버 위협이 날이 갈수록 증대되고 있기 때문에 보다 긴밀한 민관 공조와 협력이 중요하다”라고 당부했다.

한편, 이스트시큐리티 ESRC는 이와 관련된 사이버 위협 정보를 한국인터넷진흥원(KISA) 등 관계 당국과 긴밀히 공유해 기존에 알려진 위협이 확산되지 않도록 협력을 유지하고 있다.

WE WORK WITH AI

We believe that AI makes the world more convenient and safer

1.

Senior care with AI

AI 휴먼 기술로 시니어의 Fun과 인지강화를 책임지는 AI 시니어케어 서비스

2.

Education with AI

셀럽강사 동영상 강의 개설, 토익스피킹 교육 콘텐츠 제작, 헬스 트레이닝 강사로서의

AI 콘텐츠 등 다양한 분야의 교육사업 확장

3.

Content with AI

EST AI 기술을 적용하여 '움직이는 사진' 구현, 딥러닝을 통한 '얼굴변형, 화장적용, 의상생성'

신입사원 애널리스트, 아나운서 등 다양한 AI 휴먼 콘텐츠를 제작, 활용

4.

API business with AI

기업이 본연의 고객가치에 집중할 수 있도록 AI를 활용한 데이터와 솔루션을

API로 제공해드립니다.

5.

Software with AI

알캡처 등에 적용된 배경제거 기술과같이 ESTsoft AI기술과 알툴즈 제품의 원활한 설계로

사용자들이 원하는 환경의 유틸리티를 제공합니다.

WE WORK WITH AI

We believe that AI makes

the world more convenient

and safer

1.

Senior care with AI

AI 휴먼 기술로 시니어의 Fun과 인지강화를 책임지는 AI 시니어케어 서비스

2.

Education with AI

셀럽강사 동영상 강의 개설, 토익스피킹 교육 콘텐츠 제작, 헬스 트레이닝 강사로서의

AI 콘텐츠 등 다양한 분야의 교육사업 확장

3.

Content with AI

EST AI 기술을 적용하여 '움직이는 사진' 구현, 딥러닝을 통한 '얼굴변형, 화장적용, 의상생성'

신입사원 애널리스트, 아나운서 등 다양한 AI 휴먼 콘텐츠를 제작, 활용

4.

API business with AI

기업이 본연의 고객가치에 집중할 수 있도록 AI를 활용한 데이터와 솔루션을 API로 제공해드립니다.

5.

Software with AI

알캡처 등에 적용된 배경제거 기술과같이 ESTsoft AI기술과 알툴즈 제품의 원활한 설계로

사용자들이 원하는 환경의 유틸리티를 제공합니다.

WE WORK WITH AI

We believe that AI makes the world more convenient and safer

1.

Senior care with AI

AI 휴먼 기술로 시니어의 Fun과 인지강화를 책임지는 AI 시니어케어 서비스

2.

Education with AI

셀럽강사 동영상 강의 개설, 토익스피킹 교육 콘텐츠 제작, 헬스 트레이닝 강사로서의

AI 콘텐츠 등 다양한 분야의 교육사업 확장

3.

Content with AI

EST AI 기술을 적용하여 '움직이는 사진' 구현, 딥러닝을 통한 '얼굴변형, 화장적용, 의상생성' 신입사원 애널리스트, 아나운서 등 다양한 AI 휴먼 콘텐츠를 제작, 활용

4.

API business with AI

기업이 본연의 고객가치에 집중할 수 있도록 AI를 활용한 데이터와 솔루션을

API로 제공해드립니다.

5.

Software with AI

알캡처 등에 적용된 배경제거 기술과같이 ESTsoft AI기술과 알툴즈 제품의 원활한 설계로

사용자들이 원하는 환경의 유틸리티를 제공합니다.

WE WORK WITH AI

We believe that AI makes the world more convenient and safer

1.

Senior care with AI

AI 휴먼 기술로 시니어의 Fun과 인지강화를 책임지는 AI 시니어케어 서비스

2.

Education with AI

셀럽강사 동영상 강의 개설, 토익스피킹 교육 콘텐츠 제작, 헬스 트레이닝 강사로서의 AI 콘텐츠 등 다양한 분야의 교육사업 확장

3.

Content with AI

EST AI 기술을 적용하여 '움직이는 사진' 구현, 딥러닝을 통한 '얼굴변형, 화장적용, 의상생성'

신입사원 애널리스트, 아나운서 등 다양한 AI 휴먼 콘텐츠를 제작, 활용

4.

API business with AI

기업이 본연의 고객가치에 집중할 수 있도록 AI를 활용한 데이터와 솔루션을 API로 제공해드립니다.

5.

Software with AI

알캡처 등에 적용된 배경제거 기술과같이 ESTsoft AI기술과 알툴즈 제품의 원활한 설계로

사용자들이 원하는 환경의 유틸리티를 제공합니다.

LET'S Connect

우리는 전 세계의 야심찬 브랜드 및 사람들과 협력합니다.

고객과 타겟 고객에게 효과적으로 다가가고 참여를 유도할 수 있는 디지털 경험에 대해 자세히 알아보려면 연락하세요.

회사소개서 다운로드

대표이사 : 정상원

사업자등록번호 229-81-03214 통신판매업신고번호 2011-서울서초-1962

서울시 서초구 반포대로3 이스트빌딩(우)06711

Family Site

LET'S Connect

우리는 전 세계의 야심찬 브랜드 및 사람들과 협력합니다.

고객과 타겟 고객에게 효과적으로 다가가고 참여를 유도할 수 있는 디지털 경험에 대해 자세히 알아보려면 연락하세요.

회사소개서 다운로드

대표이사 : 정상원

사업자등록번호 229-81-03214 통신판매업신고번호 2011-서울서초-1962

서울시 서초구 반포대로3 이스트빌딩(우)06711

Family Site

LET'S Connect

우리는 전 세계의 야심찬 브랜드 및 사람들과 협력합니다.

고객과 타겟 고객에게 효과적으로 다가가고 참여를 유도할 수 있는 디지털 경험에 대해 자세히 알아보려면 연락하세요.

회사소개서 다운로드

대표이사 : 정상원

사업자등록번호 229-81-03214 통신판매업신고번호 2011-서울서초-1962

서울시 서초구 반포대로3 이스트빌딩(우)06711

Family Site

LET'S Connect

우리는 전 세계의 야심찬 브랜드 및 사람들과 협력합니다.

고객과 타겟 고객에게 효과적으로 다가가고 참여를 유도할 수 있는 디지털 경험에 대해 자세히 알아보려면 연락하세요.

회사소개서 다운로드

대표이사 : 정상원

사업자등록번호 229-81-03214 통신판매업신고번호 2011-서울서초-1962

서울시 서초구 반포대로3 이스트빌딩(우)06711

Family Site