갑자기 날아온 ‘협의이혼’ 신청서, 당신은 열어보겠습니까?

갑자기 날아온 ‘협의이혼’ 신청서, 당신은 열어보겠습니까?

김채현 기자
김채현 기자
입력 2023-03-16 11:37
업데이트 2023-03-16 11:37
  • 글씨 크기 조절
  • 프린트
  • 공유하기
  • 댓글
    14

메일 첨부된 워드문서 ‘콘텐츠 사용’
버튼 클릭하면 매크로 실행
ESRC “북한 정찰총국이 배후”

이미지 확대
이혼 자료사진. 아이클릭아트
이혼 자료사진. 아이클릭아트
이혼 소송 서류를 위장해 악성코드를 유포하는 북한 해커조직의 활동이 확인돼 주의가 요구된다.

16일 인터넷 보안업체 ESRC(이스트시큐리티 시큐리티 대응센터)에 따르면 ‘협의 이혼 의사 확인 신청서’ 워드 파일로 위장한 악성 매크로 공격이 확인됐다.

ESRC는 “여러 지표들을 분석한 결과 이번 공격은 북한이 배후에 있는 APT(지능형 지속위협) 조직의 ‘스모크 스크린’ 공격 활동의 연장선으로 결론지었다”며 “북한 정찰총국 지원을 받는 해커 조직의 국내 공격이 거세지고 있다”고 했다.
이미지 확대
‘콘텐츠 사용’ 버튼 클릭 후 보이는 페이지(좌) 및 정상 파일(우). ESRC 제공
‘콘텐츠 사용’ 버튼 클릭 후 보이는 페이지(좌) 및 정상 파일(우). ESRC 제공
이번 확인된 공격 메일에 담긴 악성코드는 ‘콰사르RAT’라고 불린다.

기존에는 주로 피싱 및 스팸 메일이나 크랙 프로그램을 통해 유포돼 왔는데 이번에는 이 매크로가 포함된 워드파일이 공격에 쓰인 것이다.

ESRC에 따르면, 이번 공격 파일은 ‘협의 이혼 의사 확인 신청서’라는 제목의 워드 문서로 위장하고 있다. 사용자가 파일을 열람하면 문서 내 상단의 ‘콘텐츠 사용’ 버튼 클릭을 유도한다.

버튼을 누르면 본문 란에 협의이혼 의사 확인신청서 양식이 나타나지만, 워드 파일에 포함된 매크로가 자동 실행돼 공격자가 미리 설정해 놓은 악성 코드를 ‘version.ini’ 파일명으로 저장 및 실행해 ‘version.ini’, ‘runps.vbs’, ‘conf.ps1’ 등의 또다른 파일을 각각 생성 후 실행한다.

이후 ‘version.ini’은 공격자가 설정한 ‘c2’에 접속해 수 차례 추가 악성 파일을 다운로드한 뒤 최종적으로 콰사르RAT을 실행하게 된다.
이미지 확대
대한민국 법원에서 제공하는 이혼 관련 문서로 위장한 해커들의 매크로 공격 문서. ESRC 제공
대한민국 법원에서 제공하는 이혼 관련 문서로 위장한 해커들의 매크로 공격 문서. ESRC 제공
인터넷 보안업체 ESRC “북한 정찰총국이 배후”
ESRC에 따르면 이 공격은 북한이 배후에 있다.

업체 측은 “여러 지표들을 분석한 결과 이번 공격은 북한 정찰총국이 배후에 있는 APT 조직이 실행한 ‘스모크 스크린’공격 활동의 연장선에 있다”고 설명했다.

북한의 정보기관이자 대외 무력 행사를 담당하는 정찰총국은 공작원의 양성 및 침투, 정보 수집, 요인 암살, 납치, 테러 등의 공작을 벌이는 집단이다.

ESRC는 “이 공격 파일의 확장명은 워드 문서의 ‘.doc’으로 돼있지만, 실제 문서를 열람하면 아래아한글과 같이 구성돼있다”며 “공격자들이 법원 전자민원센터에서 제공되는 한글 파일(.hwp)을 워드 파일(.doc)로 저장해 이번 공격 파일로 위장 및 사용했음을 추측할 수 있다”고 지적했다.

그러면서 “공격자로 하여금 원격 접근이 가능하도록 허용하는 악성코드”라며 “사용자 계정 및 사용자 환경정보 수집이 가능하며 원격 코드실행 및 파일 업·다운로드 등 추가 악성행위가 가능하다”고 설명했다.

또 ESRC는 “의심스러운 파일들의 실행을 지양해 주길 바란다”면서 “백신 설치를 통해 안전한 PC 환경을 만들기 바란다”고 당부했다.
김채현 기자
많이 본 뉴스
종부세 완화, 당신의 생각은?
정치권을 중심으로 종합부동산세 완화와 관련한 논쟁이 뜨겁습니다. 1가구 1주택·실거주자에 대한 종부세를 폐지해야 한다는 의견도 있습니다. 종부세 완화에 대한 당신의 생각은?
완화해야 한다
완화할 필요가 없다
모르겠다
광고삭제
위로