글로벌 보안 기업 카스퍼스키의 글로벌 연구 분석팀(GReAT)이 북한 연계 해킹 조직 라자루스(Lazarus)가 새로운 모듈식 백도어 ‘쿠키플러스(CookiePlus)’를 활용해 핵 관련 조직의 직원들을 대상으로 한 사이버 공격을 감행했다고 밝혔다.
이번 공격은 ‘Operation DreamJob’ 또는 ‘DeathNote’로 알려진 라자루스의 지속적인 캠페인의 일환으로, 2019년부터 시작돼 암호화폐 관련 기업을 주로 표적으로 삼았다. 2024년에는 유럽, 라틴아메리카, 한국, 아프리카의 IT 및 방위 산업 기업들로 대상이 확대됐다. 특히 최근에는 브라질의 핵 관련 조직과 베트남의 특정 산업 분야 직원들이 표적이 됐다.

공격자들은 유명 항공우주 및 방위 기업의 IT 직책을 위한 기술 평가로 위장한 손상된 압축 파일을 통해 악성 코드를 배포했다. 이러한 파일은 주로 링크드인과 같은 구직 플랫폼을 통해 전달된 것으로 추정된다.
감염 체인은 다운로더, 로더, 백도어 등 다양한 악성 소프트웨어를 포함한 복잡한 구조로 이루어져 있으며, 변조된 VNC(Virtual Network Computing, 원격 제어 SW)와 다른 합법적인 VNC 도구를 활용해 다단계 공격을 수행했다.
특히 새롭게 발견된 ‘CookiePlus’ 백도어는 오픈 소스 Notepad++ 플러그인인 ‘ComparePlus’로 위장돼 있었다. 이 백도어는 시스템 정보를 수집하고, 메인 모듈의 실행 일정을 조정하며, 특정 시간 동안 대기 상태를 유지하는 등 다양한 기능을 수행한다.
카스퍼스키 이효은 한국 지사장은 “이번 Operation DreamJob의 진화는 그들의 끈질긴 작전과 핵, 방위, IT 등 중요한 산업을 겨냥한 전략적인 접근 방식을 잘 보여준다.”라며 “조직들은 위협 정보를 활용하고 고급 사이버 보안 솔루션을 통해 이들의 전술을 앞서 나가야 한다.”라고 밝혔다.
카스퍼스키 류소준 글로벌 연구 분석팀 책임은 “Operation DreamJob은 행동을 지연시켜 침투 직후 탐지를 피하고 시스템에 오랜 시간 동안 남을 수 있게 한다.”라며 “특정 실행 시간을 설정함으로써 주기적으로 작동해 눈에 띄지 않게 하며, 시스템 프로세스를 조작해 탐지를 더욱 어렵게 만들고 추가적인 피해나 악용을 초래할 수 있다.”라고 전했다.
관련기사
- 카스퍼스키, QKS ‘관리형 보안 서비스·디지털 포렌식·사고 대응’ 리더 선정
- 카스퍼스키, SE 랩스 테스트 2024년 1등 기록
- “악성 파일 매일 46만 7000개 탐지, 윈도우OS 겨냥 93%”
- 기업 노리는 사이버 공격 콕집어내는 '기업 맞춤형 위협 분석' 솔루션
- 카스퍼스키-인터폴, 전 세계 사이버 범죄자 40명 검거...표적형 피싱·랜섬웨어·정보 탈취 차단
- 시도때도 없는 SW 공급망 공격, AI로 진화하며 피해는 막대
- 카스퍼스키, ISG 'XDR 부문 리더' 선정
- 카스퍼스키, 한국에 투명성 센터 개소...소스코드 공개
- 중국 해킹그룹 APT41, 대만 연구소 공격 "MS 오피스 취약점 악용"
- DDoS 공격으로 애저 포털, 마이크로소프트 365 및 퓨어뷰 서비스 8시간 중단
- 美 상무부 제재당한 카스퍼스키, 한국 시장 대응 방침 발표
- 사이버 침해사고 피해, 전년 대비 약 48% 증가
- AI 기반 OSINT 검색 기능 강화된 ‘카스퍼스키 스레드 룩업'…보안 데이터 제공 범위↑
- 맬웨어 분석 솔루션 ‘조샌드박스’, 277개 신규 악성코드 탐지 범위 확대
- 카스퍼스키, 구글 플레이·앱스토어서 OCR 악용 ‘스파크캣’ 트로이 목마 발견
- ‘발렌타인 데이 노리는 스토킹’ 주의
- '핀테크·암호화폐' 산업 겨냥 악성코드 '종 스틸러' 부상...고객 지원 채팅 시스템 공격
- 클라우드 보안, 확장성과 포렌식 기능으로 강화되다
- 카스퍼스키, ‘2024 IDA 플러그인 콘테스트’ 우승
- 아태지역 기업 겨냥 사이버 공격 ‘살몬슬라럼’ 발견…클라우드 서비스 활용 및 탐지 회피 기술로 공격 정교화
- 깃허브에 숨은 '깃배놈' 맬웨어...개인 데이터 탈취 신종 위협
- 지난해 국내 발생 웹 기반 공격 천만 건 육박
- 식품·IT·통신·산업 부문, 심각한 보안 사고 증가
- 카스퍼스키, AI 및 리소스 시각화 기능 강화된 SIEM 발표
- 카스퍼스키, 다크웹에 230만 개 은행카드 정보 유출 확인
- 중국 해킹 그룹 UNC3886, 라우터에 맞춤형 백도어 공격...국방, 기술 및 통신 기업 겨냥
- 돈을 노리는 보안 위협...'은밀화·고도화·모호화'
- 카스퍼스키, 해커조직 ‘사이드윈더’ 핵 시설 타깃 공격 발견
- 北 해외 IT 인력, 유럽 방산·정부 겨냥 공격 증가 및 고도화
- 북한 라자루스 그룹, 한국 공급망 겨냥 고도화 사이버 공격
- 잉카인터넷, SKT USIM 공격한 ‘BPFDoor' 대응 전용 백신 무료 제공
- ‘北 IT 인력 지원’ 중국 기업 네트워크 적발
- AI 딥페이크·위장 회사 활용 ‘북한 IT 고용 사기’...기업 신원 검증 체계 강화 시급
