통합 보안 기업 이스트시큐리티는 비트코인 등 가상 자산 투자자들 상대로 하는 사이버 공격에 각별한 주의를 당부한다고 17일 밝혔다.

최근 발생한 공격은 지난 12일 국세청 공식 홈페이지 공지 사항을 통해 알려진 ‘국세청 사칭 「세무조사 출석요구 안내통지문」 해킹메일 주의 안내’ 내용을 통해 수행된 해킹 공격의 일환인 것으로 밝혀졌다. 국세청에서 발송된 안내문으로 위장하며, 이메일 제목은 ‘[국세청] 세무조사 출석요구 안내통지문’ 이다. 발신자 또한 ‘국세청 <hometaxadmin@nts.go.kr>’ 주소를 사용해 정교하게 조작 후 공격을 수행한 것으로 드러났다.
일반적으로 해킹 메일을 구분하는 방법 중 하나는 발신지의 공식 주소 여부를 확인하는 것이다. 이는 공격자가 이메일 발송 서버를 구축하거나 별도의 설정을 통해 실제 주소처럼 보이게 하는 조작이 가능하다. 더불어 실제 주소를 도용하는 경우도 있으므로 발신지 주소만으로 신뢰도를 확인하면 안된다.
또한, 이번 공격은 실제 국세청 홈택스의 세무조사 신고 통지문처럼 보이는 본문을 담고 있었으며, ‘세무조사 신고서류안내.pdf’ 문서 파일이 첨부된 것처럼 보여졌다. 문서 파일은 실제 메일에 첨부된 상태가 아니고, 한국의 특정 경제문화교류협회 사이트와 통신한 후, 네이버 계정 피싱용 ‘navearcorps[.]help’, ‘mybox-naves[.]com’ 서버로 연결해 계정 탈취를 시도했다.
한편, 이스트시큐리티 시큐리티대응센터(이하 ESRC)에 따르면, 해킹 경유지로 사용된 공격자 서버에는 특정인의 주민등록증, 운전면허증, 사업자등록증 등도 발견됐다. 이는 피해자가 피싱 공격을 입은 후, 이메일에 저장된 개인정보가 추가 유출됐을 가능성에 무게를 두고 후속 분석 작업을 진행 중이다.
만약 피싱 공격에 속아 수신자가 암호를 입력해 유출되면, 실제 국세청 출석 시 필요한 세무조사 신고 안내 PDF 문서를 보여주는 등의 치밀한 공격을 진행해 피해자는 해킹 공격에 노출된 사실을 인지하는데 다소 시간이 걸릴 수 있다.
공격에 악용된 ‘navearcorps[.]help’ 서버는 ‘27.102.101.26’ 아이피 주소로 연결돼 있는데, 작년 4월 경 ‘goooglesecurity[.]com’ 주소를 포함해 ‘naaverascorp[.]com’, ‘naversinfo[.]help’, ‘nidnavesecorp[.]help’, ‘ninavaracorp[.]site’, ‘mybox-navers[.]com’, ‘infonavera[.]com’, ‘nidnaavers[.]com’ 주소 사용 이력이 존재한다. 당시 일부 도메인이 북한 연계 해킹 그룹인 ‘탈륨’ 또는 ‘김수키’에서 사용한 것으로 보고된 바 있다. 이처럼 북한 소행으로 지목된 사이버 위협이 공신력 있는 국세청을 사칭해 연초부터 해킹 공격을 시도하고 있다는 점이 주목할 만하며, 일각에선 통일분야 문서를 사칭한 공격도 보고되고 있다.
이스트시큐리티는 확인된 피해 대상자가 주로 비트코인 등 가상 자산 분야 투자자라는 흥미로운 공통점이 발견되고 있어, 외화벌이 목적으로 진행된 북한 배후 사이버 공격으로 추정하고 있다.
문종현 이스트시큐리티 ESRC 센터장 이사는 “금번 국세청 문서처럼 위장한 포털 계정 피싱 공격뿐만 아니라, 세무조사 신고 서류 안내와 출석 요구처럼 위장한 악성 파일도 다수 보고된 바 있는데, 해당 공격은 일명 ‘코니(Konni)’ 캠페인으로 분류돼 있다”며 “탈륨(김수키) 공격과 코니 캠페인 간의 연관성을 면밀히 조사 중이다”라고 덧붙였다.
관련기사
- 피싱 이메일 제목 '회신·주문·지불'이 전체의 절반 이상 차지
- 2023년 랜섬웨어 공격 '양보다 질' 추구
- “설문조사 사례금 30만 원”…이메일 피싱 주의보 발령
- 2023년 사이버위협 전망 TOP 5
- 외교안보 학술회의 토론 주제 사칭 '北 연계 해킹 공격' 주의보
- '외교·안보 문서 위장' 악성 문서파일 주의보
- 안전한 설 연휴 위한 정보보안 5대 수칙
- 기업을 노리는 각종 사기, 보호법은?
- IT 및 온라인 서비스 사칭 이메일 피싱 증가세
- '메타' 사칭 메일에 속지 마세요!
- 2023년 2분기 알약 랜섬웨어 행위기반 차단 건수, 총 4만 3645건
