닫기

글로벌이코노믹

北 해킹 조직 ‘탈륨’, 포털 ‘휴면 알림’ 이메일 위장…‘피싱 공격’ 주의

글로벌이코노믹

北 해킹 조직 ‘탈륨’, 포털 ‘휴면 알림’ 이메일 위장…‘피싱 공격’ 주의

이스트시큐리티, 탈륨 이메일 공지 사칭 포착…사용자 계정 정보 노출 우려
포털 회사 이메일 공지 사칭 화면과 가짜 로그인 화면[자료=이스트시큐리티]이미지 확대보기
포털 회사 이메일 공지 사칭 화면과 가짜 로그인 화면[자료=이스트시큐리티]
북한 해킹 조직 ‘탈륨’의 국내 주요 포털사 고객센터 이메일을 위장한 피싱 공격 징후가 포착됐다.

지난해 마이크로소프트(MS)로부터 고소를 당한 ‘탈륨’은 지난 2014년 한국수력원자력 해킹 공격 배후로 알려진 ‘김수키(Kimsuky)’과도 관련성이 높은 조직으로 알려져 있다.

11일 국내 통합 보안기업인 이스트시큐리티에 따르면 ‘탈륨’의 이번 공격은 국내 유명 포털의 보안 서비스 중 하나인 ‘새로운 기기 로그인 알림 기능’이 해제되었다는 이메일 공지를 사칭하고 있다. 이 회사는 이번 공격의 배후로 특정 정부가 연계된 것으로 알려진 해킹 조직인 ‘탈륨(Thallium)’의 소행이라는 판단이다.

해당 이메일을 클릭하면 안전한 사용을 위해 사용자 계정의 비밀번호를 다시 한번 입력하도록 요구하는 창이 나타나며, 이때 사용자가 스스로 계정 정보를 입력하게 되면 그 정보는 고스란히 해커에게 넘어가는 전형적인 피싱 공격이라는 게 회사 측의 설명이다.
이번 공격에 사용된 메일 화면은 실제 포털 회사에서 사용하는 고객센터 공지 이메일과 디자인이 동일해, 메일 수신자가 변별력을 가지 못할 정도다. 최근에는 ‘휴면 알림 메일 공지’, ‘이메일 계정에 오래된 쿠키 정보가 있다’ 등 다양한 수법이 번갈아 사용하며 지속적으로 디자인과 내용을 업데이트하고 있어, 각별한 주의가 요구된다.

문종현 이스트시큐리티 ESRC센터장 이사는 “특정 정부가 연계된 탈륨 조직은 국내 포털 회사 고객센터로 정교하게 위장한 이메일 피싱 공격을 매우 오래전부터 꾸준히 활용하고 있다”며 “최근에는 평일뿐만 아니라 공휴일이나 야간 시간에도 공격 이메일을 발송하고 있어, 각별한 주의가 요구된다”고 당부했다.

문 이사는 “이와 유사한 위협의 피해를 예방하고 노출을 최소화하기 위해서는 발신자 이메일을 유심히 살펴봄과 동시에, 로그인을 유도하는 웹 사이트의 인터넷 URL 주소가 공식 사이트가 맞는지 반드시 살펴봐야 한다”고 강조했다.


민철 글로벌이코노믹 기자 minc0716@g-enews.com