‘라자루스(Lazarus)’ 그룹, 유명 인터넷 포럼 자료실 통해 악성 파일 유포

기사입력:2020-06-23 14:54:42
[로이슈 편도욱 기자]
통합보안 기업 이스트시큐리티(대표 정상원)는 지난 6월 22일 오전 한국의 특정 인터넷 포럼 자료실을 통해, 마치 유용한 프로그램처럼 위장한 악성 파일이 불특정 다수에게 무차별 유포되었다고 밝혔다.

해당 악성 파일이 포함된 게시물은 22일 오전 8시 49분경 등록되었고, 당일 기준 약 1,600여 명이 조회한 것으로 확인되었다. 악성 파일은 ‘시력 보호 프로그램’을 사칭하고 있으며, 23일 오전 기준 게시물은 삭제된 상태다.

이스트시큐리티 ESRC(시큐리티대응센터)는 공격자가 기존의 정상 프로그램을 임의로 변조해 파일 내부에 악성코드를 추가로 삽입하였고, 설치 및 삭제 과정에서 악성코드가 은밀히 작동되도록 정교하게 기능을 추가한 것으로 분석하였다.

만약 해당 자료실에 등록된 프로그램을 다운로드해 실행하게 될 경우, 자신도 모르게 악성 프로그램에 감염돼 잠재적인 사이버 위협에 노출될 우려가 있다.

다만, 해당 악성코드가 윈도 64비트 OS 기반으로 제작되어 사용 환경에 따라 다소 차이가 발생할 수 있고, 변종에 따라 32비트도 감염될 수 있다.

아울러 이번 악성 파일을 심층 분석한 결과, 특정 정부가 배후로 지목된 일명 ‘라자루스(Lazarus)’ 그룹의 소행으로 조사되었다. 이들은 美 재무부로부터 제재 대상인 해킹 조직으로 미국에선 ‘히든 코브라’라는 이름으로도 통용되며, 최근까지 국내외에서 매우 활발한 사이버 위협 활동을 펼치고 있는 것으로 악명높다.

국내는 주로 비트코인 등 암호 화폐 거래 관계자를 표적으로 삼고 있고, 해외는 항공 및 군 관련 방위산업체 분야를 주요 공격대상으로 위협 활동을 펼치는 특징이 있다.

대표적으로 지난 4월 1일 ▲감염병관리지원단을 사칭해 ‘인천광역시 코로나바이러스 대응’이라는 이메일 제목으로 악성 HWP 파일을 첨부해 공격한 사례가 이번 악성 파일과 코드 유사도가 매우 높은 것으로 분석되었다. 또한, 이러한 공격 수법은 2020년 상반기에 향상되고 있는 점이 주목된다.

그리고 ▲‘블록체인 소프트웨어 개발 계약서’, ▲‘비트코인 투자 카페 강퇴&활동정지’, ▲‘국내 비트코인 거래소 지원서 사칭’, ▲‘부동산 투자문건 사칭’ 등도 이번 위협의 연장선으로 조사되었다.

특히 이번 악성 파일은 정상적인 실행 프로그램 중간에 Base64로 인코딩된 악성코드를 강제 삽입해, 설치 과정 중 마치 임시 파일이 생성되는 것처럼 보이도록 만든 특징도 가지고 있다.

편도욱 로이슈 기자 toy1000@hanmail.net

주식시황 〉

항목 현재가 전일대비
코스피 2,724.62 ▼28.38
코스닥 855.06 ▼15.31
코스피200 370.58 ▼4.02

가상화폐 시세 〉

암호화폐 현재가 기준대비
비트코인 93,062,000 ▲23,000
비트코인캐시 663,500 ▼8,000
비트코인골드 50,550 ▲200
이더리움 4,331,000 ▼3,000
이더리움클래식 39,840 0
리플 724 ▼1
이오스 1,132 ▼2
퀀텀 5,130 ▼10
암호화폐 현재가 기준대비
비트코인 93,100,000 ▼30,000
이더리움 4,336,000 ▼3,000
이더리움클래식 39,830 ▼70
메탈 2,678 ▼2
리스크 2,722 ▼24
리플 725 ▼0
에이다 667 ▲2
스팀 382 ▼1
암호화폐 현재가 기준대비
비트코인 93,050,000 ▼15,000
비트코인캐시 664,500 ▼7,000
비트코인골드 51,500 ▲300
이더리움 4,331,000 ▼4,000
이더리움클래식 39,820 ▼60
리플 725 ▼1
퀀텀 5,150 ▼15
이오타 303 0
ad