2024 | 04 | 24
13.8℃
코스피 2,623.02 6.42(-0.24%)
코스닥 845.44 0.38(-0.04%)
USD$ 1376.0 -4.0
EUR€ 1473.6 3.6
JPY¥ 889.5 -1.8
CNY¥ 189.6 -0.7
BTC 96,427,000 293,000(0.3%)
ETH 4,672,000 45,000(0.97%)
XRP 795.2 2.4(-0.3%)
BCH 738,600 1,100(0.15%)
EOS 1,213 7(-0.57%)
  • 공유

  • 인쇄

  • 텍스트 축소
  • 확대
  • url
    복사

이스트시큐리티, '청와대 보안 메일 사칭' 악성파일 발견

  • 송고 2020.06.19 09:52 | 수정 2020.06.19 09:53
  • EBN 황준익 기자 (plusik@ebn.co.kr)

청와대 보안 메일 체크 프로그램으로 위장


청와대 보안 메일 체크 프로그램으로 위장한 악성파일.ⓒ이스트시큐리티

청와대 보안 메일 체크 프로그램으로 위장한 악성파일.ⓒ이스트시큐리티

이스트시큐리티가 19일 새벽 청와대 관련 파일로 위장한 악성 파일을 발견했다.


이 악성 파일은 윈도 스크립트 파일 형태인 WSF 확장자로 제작돼 있다. 파일명은 'bmail-security-check.wsf'이다. 또 윈도 화면보호기 파일처럼 위장한 변종 파일인 'bmail-security-check.scr'도 함께 발견됐다.


WSF 확장자는 자바스크립트, VB스크립트 등 다양한 언어를 지원하는 윈도 실행용 스크립트 파일이며 이번에 발견된 악성 WSF 파일은 이날 새벽 제작된 것으로 확인됐다. 이번 악성 파일은 파일명에서도 알 수 있듯이 'bmail' 보안 체크 프로그램으로 위장하고 있다.


이는 청와대가 속칭 블루하우스(BH, Blue House)로 불리는 것에 비춰 봤을 때 마치 청와대 보안 이메일 검사처럼 사칭해 관련자를 현혹 후 APT 공격을 수행할 목적으로 제작된 것으로 추정된다.


이 악성 파일은 실행하게 되면 '보안메일 현시에 안전합니다'라는 문구의 메시지 창이 보여지는 것으로 확인됐다. '현시'와 같은 표현은 국내에서 흔히 쓰이는 표현이 아니기 때문에 악성 파일이 내국인에 의해 제작된 것은 아닐 것으로 추정된다.


문종현 이스트시큐리티 시큐리티대응센터(ESRC)장(이사)은 "발견된 악성파일을 분석한 결과 공격자의 명령 제어(C2) 서버 일부 주소가 청와대 사이트로 연결되는 등 청와대를 사칭해 관련자를 공격할 의도가 다수 포착돼 각별한 주의가 필요하다"고 말했다.


이어 "이 악성 파일은 이스트시큐리티에서 진나해 12월 발견한 청와대 상춘재 행사 견적서 사칭 공격 등 특정 정부 후원을 받는 것으로 알려진 사이버 범죄 조직 '김수키(Kimsuky) 그룹'의 공격과 유사성이 매우 높은 것으로 분석됐다"고 설명했다.


현재 이스트시큐리티는 자사 백신 프로그램 알약으로 탐지, 차단할 수 있도록 긴급 업데이트를 완료했다.


©(주) EBN 무단전재 및 재배포 금지

전체 댓글 0

로그인 후 댓글을 작성하실 수 있습니다.

시황

코스피

코스닥

환율

KOSPI 2,623.02 6.42(-0.24)

코인시세

비트코인

이더리움

리플

비트코인캐시

이오스

시세제공

업비트

04.24 01:56

96,427,000

▲ 293,000 (0.3%)

빗썸

04.24 01:56

96,281,000

▲ 407,000 (0.42%)

코빗

04.24 01:56

96,305,000

▲ 429,000 (0.45%)

등락률 : 24시간 기준 (단위: 원)

서울미디어홀딩스

패밀리미디어 실시간 뉴스

EBN 미래를 보는 경제신문