-북한 정부 연계된 '탈륨' 조직 소행으로 추정
네이버 고객센터 사칭 이메일 피싱 공격 사례 사진 (사진=이스트시큐리티) |
[헤럴드경제=채상우 기자] 네이버 고객센터를 사칭한 이메일 피싱 공격이 발견돼 주의가 당부된다. 피싱 공격 배후로는 북한 정부와 관련왼 조직이 지목됐다.
통합보안 기업 이스트시큐리티는 네이버 고객센터로 위장한 이메일 피싱 공격 징후를 포착했다고 11일 밝혔다.
이스트시큐리티 시큐리티대응센터(이하 ESRC)가 포착한 이번 공격은 네이버 보안 서비스 중 하나인 ‘새로운 기기 로그인 알림 기능’이 해제되었다는 이메일 공지를 사칭하고 있다.
메일 내용에는 새로운 기기 로그인 알림 기능이 해제되어 다시 설정이 필요하다는 안내와 함께, ‘새로운 기기 로그인 알림 설정 바로 가기’ 버튼을 클릭하도록 유도하고 있다. 이 버튼을 클릭하면 안전한 사용을 위해 사용자 계정의 비밀번호를 다시 한번 입력하도록 요구하는 창이 나타난다. 이때 사용자가 계정 정보를 입력하면 그 정보는 고스란히 해커에게 넘어가는 전형적인 피싱 공격이다.
이번 공격에 사용된 메일 화면은 실제 포털 회사에서 사용하는 고객센터 공지 이메일과 디자인이 동일하다. 메일 수신자가 해킹 이메일로 판단하기에 어려움이 있을 것으로 예상된다.
ESRC는 이번 공격의 배후로 북한과 연계된 것으로 알려진 해킹 조직인 ‘탈륨(Thallium)’을 지목했다. 탈륨의 주요 공격 대상은 북한 분야를 취재하거나 연구하는 언론 기자, 공무원, 탈북 단체장과 같은 대북 분야 종사자 등이다.
탈륨은 지난해 미국 마이크로소프트(MS)로부터 고소를 당하며 국제 사회에 주목을 받았다. 2014년 한국수력원자력 해킹 공격 배후로 유명한 ‘김수키(Kimsuky)’ 조직과도 관련성이 높은 것으로 알려져 있다.
이 조직은 지난 8월부터 현재까지 1개월 동안에만 ‘국내 유명 포털 계정 오류’, ‘국내 대기업 클라우드 서비스 고객센터’, ‘개성공단 관련 연구 내용 문서’, ‘아태지역 학술 논문 투고 규정’ 등을 사칭한 다양한 피싱 공격을 국내에서 활발히 전개했다.
문종현 이스트시큐리티 ESRC센터은 “탈륨 조직은 국내 포털 회사 고객센터로 정교하게 위장한 이메일 피싱 공격을 매우 오래전부터 꾸준히 활용하고 있다”며 “최근에는 평일뿐만 아니라 공휴일이나 야간 시간에도 공격 이메일을 발송하고 있어, 각별한 주의가 요구된다”고 당부했다.
현재 이스트시큐리티는 새롭게 발견된 피싱 사이트에 대한 대응 조치를 관련 부처와 긴밀하게 진행하고 있다.
123@heraldcorp.com