Offcanvas

보안 / 비즈니스|경제 / 악성코드

SVB 붕괴에 '이메일 사칭, 암호화폐 보상 사기' 줄잇는다

2023.03.16 Apurva Venkat  |  CSO
사이버 범죄자들이 실리콘 밸리 은행(SVB)의 몰락을 기회 삼아 눈 깜짝할 사이에 이메일 사기 공격(BEC)을 위한 웹사이트를 만들고, 무료 USDC 코인을 미끼로 암호화폐 지갑까지 노리고 있다. 
 
ⓒGetty Images Bank

SVB는 정상적인 운영을 위한 자금을 조달하는 데 실패해 3월 10일 캘리포니아 금융 보호 혁신부에 의해 폐쇄되었다.

SVB 고객은 앞으로 몇 주 안에 다른 은행으로 금융 업무를 이전할 것으로 예상된다. 이 과정에서 고객은 이전할 새 은행의 계좌 번호가 담긴 통지를 받게 된다. 해커가 노리는 건 바로 이런 이메일이다. 은행 행세를 하며 SVB 고객을 대상으로 피싱 및 비즈니스 이메일 사기 공격(BEC)을 벌이고 있다.
 

수상쩍은 도메인 ‘우후죽순’

보안 전문가들은 해커가 공격을 수행하기 위해 수상쩍은 도메인과 페이지를 등록했다는 것을 진작 발견했다.

해킹용으로 추정되는 웹사이트로는 svbcollapse[.]com, svbclaim[.]com, svbdebt[.]com, login-svb[.]com, svb-usdc[.]com, svb-usdc[.]net, svb[]io, banksvb[com, svb]com, svb[com] 등이 있다.

일부 웹사이트는 SVB 붕괴 직후인 3월 10일 이후 등장했다. 3월 13일, 재무부, 연방준비제도이사회, FDIC는 모든 예금자의 자금을 보호하고 계좌 보존을 보장하겠다며 공동 성명을 발표했다.

디지털 리스크 보호 플랫폼 사이블(Cyble)의 보안 연구팀 CRIL(Cyble Research & Intelligence Labs (CRIL)은 “이렇게 정부 당국이 피해자를 안심시켰지만 해커는 오히려 이를 악용해 피해자를 속이려 하고 있다”라고 말했다

사이버 보안 전문 대학 산스 기술 인스티튜드(Sans Technology Institute)의 리서치 학장 요하네스 불리치는 SVB 붕괴 사건에는 방대한 자산이 연루되어 있으므로 해커의 관심을 끌 수밖에 없다고 말했다. 또한 붕괴의 충격으로 인해 수많은 이해 관계자가 불확실성에 휩싸여 인내심을 잃고 있다고 덧붙였다. 

불리치는 대학교 웹사이트 블로그에 “기업과 직원들은 당장 월급을 받고 집세를 낼 수 있을지도 알 수 없는 상황이다. SVB와 어떻게 소통해야 하는지, 어떤 웹사이트를 써야 하는지, 어떤 이메일 주소에서 연락이 올지 등등 아무것도 정해진 게 없어 혼란스럽기 그지 없는 처지에 놓여 있다”라고 말했다. 

CRIL 연구진이 공유한 바에 따르면 3월 12일 ‘SVB’라는 이름이 포함된 도메인 이름이 가장 많이 등록됐따. 
 

QR 코드 스캔 한 번에 코인지갑 털린다

해커들은 관련 기관을 사칭하며 피해자의 암호화폐 지갑를 노리고, 이메일 사기를 자행하고 있다. 

여러 암호화폐 사기 행각이 이미 CRIL에 의해 발각됐다. 보안 연구진이 분석한 사기 중 svb-usdc[.]com 및 svb-usdc[.]net과 같은 피싱 사이트는 가짜 USDC 보상 프로그램을 내걸었다. 이 사이트는 은행이 SVB USDC 투자 회수 프로그램의 일환으로 USDC를 자격 있는 USDC 보유자들에게 배분하고 있다고 주장한다. 

USDC 또는 USD 코인은 미국 달러에 고정된 디지털 스테이블 코인이다. CRIL은 보고서에서 "해커의 목표는 피해자에게 무료 USDC를 제공하는 동시에 피해자의 계정에서 암호화폐를 탈취하는 것”이라고 밝혔다.

피싱 사이트에서 사용자가 "무료 USCD를 받으려면 여기를 클릭하십시오"라는 버튼을 클릭하면 QR 코드가 표시된다. 사용자는 트러스트(Trust), 메타마스크(Metamask), 엑소더스(Exodus)와 같은 암호화폐 지갑을 사용해 QR 코드를 스캔하라고 지시받는다. CRIL은 “여기서 QR 코드를 스캔하면 지갑이 해킹당한다”라고 설명했다. 

이와 비슷하게 또 다른 피싱 사이트는 미국 달러 코인 업체 서클(Circle)을 사칭했다. 서클이 SVB에 33억 달러 규모의 USDC를 보유하고 있으며, 영업을 재개할 것이라고 발표한 직후 해당 피싱 사이트의  사기 행각이 발각됐다. 이 피싱 사이트는 서클을 사칭해 1달러당 1USDC를 교환해주겠다며 사용자를 속이려 했다.  

SVB 고객을 겨냥한 이메일 사기 공격(BEC)도 등장했다. VC 회사 인큐텔(In-Q-Tel)의 SVP이자 엔터프라이즈 프랙티드 책임 피터 브론즈는 소셜 미디어 플랫폼 마스토돈(Mastodon)에서 SVB 고객이 온갖 이상한 이메일을 받고 있다고 전했다. 주로 벤더사가 SVB의 운영 중단으로 다른 은행의 계좌를 보낸다며 요금을 청구하는 내용의 이메일이다. 만약 이 계좌가 벤더가 아닌 해커의 것이라면 송금된 돈을 영영 찾지 못하게 되는 셈이다. 

마스토돈, 트위터, 링크드인에서 비슷한 피해 사례가 제기됐다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.