북한 연계 해커들이 개발용 프로그램에 악성코드를 심어 기업 시스템에 접속하는 데 쓰이는 정보를 훔치고 있다는 보안업체 분석이 나왔습니다. 개발자의 컴퓨터를 기업 침투의 통로로 삼고, 공개 블록체인을 이용해 공격 서버를 바꾸는 수법도 활용하고 있습니다. 조상진 기자가 보도합니다.
북한 연계 해커들이 개발자들이 사용하는 프로그램을 감염시켜 기업 시스템의 접속정보를 노리고 있다는 분석이 나왔습니다.
미국 사이버 보안업체 팔로알토 네트웍스의 ‘유닛42’는 최근 공개한 보고서에서 이 같은 공격 방식을 설명했습니다.
유닛42는 악성코드가 개발자 컴퓨터와 소프트웨어 자동 제작 시스템에서 기업의 클라우드 인증정보를 훔친다고 설명했습니다.
클라우드는 기업이 인터넷을 통해 사용하는 서버와 데이터 저장공간이며, 인증정보는 여기에 접속하는 ‘디지털 열쇠’에 해당합니다.
보고서는 북한 연계 해커들이 정보를 확보하면 추가적인 보안 통제가 없는 경우 기업의 클라우드 관리 시스템에 직접 접근할 수 있다고 지적했습니다.
또 공격자들이 공개 블록체인을 이용해 악성코드가 접속할 서버 주소를 전달한다고 밝혔습니다.
블록체인은 거래 기록 등을 여러 컴퓨터가 나눠 보관하는 기술입니다.
유닛42는 북한 연계 해커가 블록체인에 새 거래를 기록해 접속할 서버 주소를 바꿀 수 있어, 기존 주소만 차단하는 대응을 어렵게 만든다고 설명했습니다.
북한 연계 판단의 근거도 제시했습니다.
유닛42는 여러 공격에서 서버와 통신하는 방식과 연결 설정, 서버 주소 대역의 공통점을 확인했다고 밝혔습니다.
보고서가 인용한 아마존의 별도 조사에서는 공격 수법과 코드 재사용 등을 기존 북한 연계 조직의 활동과 대조했습니다.
아마존은 이를 토대로 여러 공격을 같은 북한 연계 조직의 활동으로 평가했습니다.
아마존은 널리 쓰이는 프로그램 몇 개를 감염시키면 수천 개의 이용 환경에 잠재적으로 접근할 수 있다고 분석했습니다.
다만, 이번 유닛42 보고서에는 실제 피해 기업 수나 총손실액은 제시되지 않았습니다.
유닛42는 북한 연계 해커들이 개발용 프로그램을 무단 변경하고 예상치 못한 외부 접속할 가능성을 지속적으로 감시할 것을 권고했습니다.
VOA 뉴스 조상진입니다.
Forum