Offcanvas

보안 / 분쟁|갈등

“북한 공격 조직, 보안 업계 노린 공격 시도 중” 구글 TAG

2023.09.12 Shweta Sharma  |  CSO
북한 정부가 후원하는 사이버 공격 조직이 제로데이 익스플로잇을 사용하여 보안 기업 및 연구원을 표적으로 삼고 있다는 경고다.

구글의 위협 분석 그룹(TAG)은 2021년 1월부터 이 캠페인을 추적해 왔으며, 최근 해당 캠페인에서 제로데이 익스플로잇이 사용되는 것을 발견했다고 밝혔다.

TAG 측은 “지난 몇 주 동안 보안 연구원을 표적으로 삼기 위해 제로데이를 적극적으로 악용하는 공격이 적어도 한 건 이상 발행했다. 해당 취약점은 영향을 받은 공급업체에 보고되었으며 패치가 진행 중이다”라고 전했다.

TAG는 초기 발견 사실을 업계에 경고하기 위해 조기 알림을 발표했으며, 북한의 지원을 받는 캠페인을 계속 분석하고 있다고 밝혔다.

보안 업계 노린다
TAG에 따르면 북한 위협 행위자들은 X(이전의 트위터)와 같은 미디어 사이트를 사용하여 표적과 관계를 구축했다. "한 사례에서는 보안 연구원과 상호 관심사에 대한 협업을 시도하면서 몇 달 동안 대화를 이어나간 적도 있다. X를 통해 처음 연락을 취한 후, 그들은 시그널(Signal), 왓츠앱(WhatsApp), 와이어(Wire)와 같은 암호화된 메시징 앱으로 이동했다”라고 TAG는 설명했다.

표적이 된 연구원과 관계를 구축한 후, 위협 행위자는 적어도 하나의 제로데이가 포함된 악성 파일을 보냈다. 널리 사용되는 소프트웨어 패키지 담아서였다. 구글 측은 해당 패키지 이름에 대해서는 언급하지 않았다.

파일이 실행되면 셸코드가 일련의 안티-가상 머신 검사를 수행함으로써 수집한 정보와 스크린샷을 공격자가 제어하는 C2 도메인으로 전송하는  양태를 보였다.

이 공격에는 2차 감염 벡터가 존재
제로데이 익스플로잇 외에도, 공격자들은 디버깅 심볼과 중요한 프로그램 메타데이터를 다운로드하기 위해 자체 개발한 독립 실행형 윈도우 툴을 마이크로소프트, 구글, 모질라 및 시트릭스 심볼 서버에 심었다.

TAG는 "표면적으로 이 도구는 다양한 소스에서 심볼 정보를 빠르고 쉽게 다운로드할 수 있는 유용한 유틸리티로 보인다. 이 도구의 소스 코드는 2022년 9월 30일에 깃허브에 처음 공개됐으며, 그 이후로 몇 가지 업데이트가 이뤄졌다"라고 전했다.

TAG에 따르면 심볼 서버는 소프트웨어 문제를 디버깅하거나 취약성 조사를 수행할 때 도움이 될 수 있는 바이너리에 대한 추가 정보를 제공한다. 또한 이 도구는 공격자가 제어하는 도메인에서 임의의 코드를 다운로드하고 실행할 수 있는 기능도 가지고 있다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.