정부지원 해킹 그룹의 위협성. 통일 및 국방인사를 대상으로한 타겟형 공격. 주의가 요구됩니다.

#ThreatIntelligence.

<전인범 전 특전사령관. 전 전 사령관 제공>

북한이 전인범 전 특전사령관과 최정훈 탈북의사(고려대 교수)를 겨냥해 해킹 공격을 펼친 것으로 확인됐다. 안보와 대북 전문가를 노린 북측 해킹 공격이 양적, 질적으로 진화했다는 평가다.

전 전 사령관과 최 교수는 최근 KBS 북한 전문 프로그램 '남북의창' 작가 A씨를 사칭한 이메일을 각각 받았다. A씨는 '남북의창' 실제 작가이며 A씨가 실제 사용하는 이메일 주소가 스피어피싱에 악용됐다.

A씨에 따르면 공격자는 지난 5월 A씨가 이메일 보안을 강화하기 전 A씨 이메일 계정에 직접 침투, 스피어피싱을 유포했다. 이메일 계정에 이중 보안이 설정된 이후에는 허위 도메인을 만들어 공격을 지속했다. A씨는 “북한 분야 학자와 연락할 일이 많은데 이 사건 이후 '사전에 전화하지 않고 인터뷰를 요청하는 경우는 없다'고 고지했다”고 말했다.

A씨를 사칭한 스피어피싱 이메일은 각기 다른 시기에 발송됐다. 전 전 사령관에게는 7월 북한 담화 관련 인터뷰를, 최 교수에게는 6월 볼턴 회고록 관련 인터뷰를 사칭했다. 내용은 공격 대상별로 다르게 꾸몄다. 자료 참고용 구글 드라이브 링크를 삽입하고 클릭 시 '대북 인식 변화' '국정원장' 등 공격 대상이 관심 가질 만한 PDF 문서를 노출했다.

전 전 사령관은 “이메일을 받은 시기는 마침 '남북의창'에서 유엔군사령부 문제가 다뤄지던 때”라면서 “평소 해킹 공격을 의심하지 못했다면 자칫 속을 뻔했다”고 말했다. 전 전 사령관은 2013년 유엔군사령부 군사정전위원회 한국군 수석대표 겸 한미연합군사령부 부참모장을 역임했다. 현재 한국자유총연맹 부총재로 재임, 공격자는 이메일 제목과 도입부에 '부총재님'이라고 명명하는 치밀함을 보였다.

<전인범 전 특전사령관에게 발송된 스피어피싱 이메일 본문. 보안 연구자 제공>

최 교수 역시 공격을 의심해 추가 피해는 없었다고 밝혔다. 최 교수는 북한 청진의대를 졸업한 뒤 감염병 대응을 담당했던 북한 출신 의사다. 최 교수는 “지난달에도 이와 비슷한 이메일이 들어오는 등 피싱 공격을 지속 받는 상황”이라면서 “올해 들어 북한 코로나19 대응 현황에 관해 대외 발언을 하다 보니 공격 횟수가 늘어난 것 같다”고 말했다.

본지가 보안 전문가에게 의뢰해 이메일 두 건을 분석한 결과 동일한 북한 해킹조직 소행인 것으로 드러났다.

문종현 이스트시큐리티 시큐리티대응센터(ESRC) 센터장은 “전 전 사령관과 최 교수에게 스피어피싱 이메일을 보낸 공격자는 같은 해킹조직에 의한 것”이라면서 “해킹조직 '탈륨'이 배후”라고 지목했다. '탈륨'은 2014년 한국수력원자력 해킹 배후 '김수키'와 연관성이 높으며 북한 정부가 후원하는 것으로 알려졌다.

두 사람에게 발송된 이메일 명령제어(C2) 서버는 '탈륨'이 사용하는 C2 서버와 동일하게 조사됐다. 문 센터장은 “다른 '탈륨' 사건에서 분석된 이메일 주소와 이들 이메일 주소가 100% 일치한다”면서 “이들 이메일은 최종적으로는 정상 PDF 파일이 나타나지만 그 과정에서 피싱을 시도하고 계정 정보가 유출되면 실제 구글 드라이브로 연결하는 구조”라고 말했다.

오다인기자 ohdain@etnews.com

 

https://www.etnews.com/20200914000196?fbclid=IwAR0n5ZbbgsO4sDUs6KLhji8lZnEPBfLbMmJ_M7SZUT_aEWapWlKh8xLpsK8

 

北, 전인범 전 특전사령관·최정훈 탈북의사 겨냥해 해킹 공격

북한이 전인범 전 특전사령관과 최정훈 탈북의사(고려대 교수)를 겨냥해 해킹 공격을 펼친 것으로 확인됐다. 안보와 대북 전문가를 노린 북측 해킹 공격이 양적, 질적으로 진화했다는 평가다. ��

www.etnews.com

 

IOC


root@www65.dotnetpia.co.kr

smtp.mailfrom=root@www65.dotnetpia.co.kr;

202007140030.06E0UgDR018339@www65.dotnetpia.co.kr

202006230745.05N7jA3D009968@www65.dotnetpia.co.kr

211.218.150.87

https://www.virustotal.com/gui/file/f7af0ada4827201905a8922a5753def68835d45d903f84855a61d65f5d47621d/summary?fbclid=IwAR0kS1kXn7F4Wx5z5NDwz1JlveAz_KMjvdWRB3bLcmMjNiAziFP1eyshZgQ
https://www.virustotal.com/gui/file/f7af0ada4827201905a8922a5753def68835d45d903f84855a61d65f5d47621d/summary?fbclid=IwAR0kS1kXn7F4Wx5z5NDwz1JlveAz_KMjvdWRB3bLcmMjNiAziFP1eyshZgQ

 

 

https://www.virustotal.com/gui/file/f7af0ada4827201905a8922a5753def68835d45d903f84855a61d65f5d47621d/summary?fbclid=IwAR0kS1kXn7F4Wx5z5NDwz1JlveAz_KMjvdWRB3bLcmMjNiAziFP1eyshZgQ

 

VirusTotal

 

www.virustotal.com

https://www.virustotal.com/gui/file/592464cc171e9fdf5354f33fb89192c54d86fea95a4571daad20f1896355dd2a/summary?fbclid=IwAR2jhEV7l7jxDpP7rfv82_P9RahnuG-e9oDkxXmgJgTeLI0smggAVFrt0os

 

VirusTotal

 

www.virustotal.com

공격에 활용된 파일 

728x90
반응형

WRITTEN BY
J cert
Freedom of Liberty and the establishment of a law to establish the law of cyberspace will defend freedom and try to build a just society.

,

이스라엘을 포함한 해외 항공·방위산업체를 겨냥한 북한 해킹조직의 수법을 분석한 clearskysec은

‘드림잡 작전’(Operation ‘Dream Job’)이란 46쪽 분량의 보고서를 공개했습니다.

해당 Case는 구인공고를 미끼로 한 공격 사례 입니다.

 

특히, 보고서는 ‘라자루스’가 구인·구직 사회연결망 서비스인 ‘링크트인’에 가짜 채용담당자 계정을 만들고 악성코드를 심은 전자우편을 보내는 것을 넘어서, 인터넷 메신저 ‘왓츠앱’을 통해 사람들에게 직접 문자나 전화로 연락을 취하는 ‘직접 접촉’ 수법에 주목했습니다.

 

상세 사항은 상기 Reference를 참고하세요.

 

https://www.clearskysec.com/operation-dream-job/?fbclid=IwAR3ZO2QFxIM62Cz0sNXYVlUqrw93XOpCzvg0ivbXif7mD4VCTWWQXA-IeQc

 

 

 

728x90
반응형

WRITTEN BY
J cert
Freedom of Liberty and the establishment of a law to establish the law of cyberspace will defend freedom and try to build a just society.

,

미국 육군은 지난 달 말 미군의 대북 대응작전 지침을 다룬 보고서(North Korean Tactics)를 발간하고,

북한의 전자정보전(Electronic Intelligence Warfare), 사이버 공격의 심각성을 강조했습니다.

또한, 해외 파견 북한 개발팀과 해킹팀에 대한 연구를 진행하였습니다.

아래 링크에 있는 상세 Reference를 참고하세요

 

https://armypubs.army.mil/epubs/DR_pubs/DR_a/ARN30043-ATP_7-100.2-000-WEB-2.pdf?fbclid=IwAR1JuxHVcIR_vNoCpZV9FAvoj1tg1-wOAbG42WIWVfLEobj4mSVV7Dpwkwc

 

728x90
반응형

WRITTEN BY
J cert
Freedom of Liberty and the establishment of a law to establish the law of cyberspace will defend freedom and try to build a just society.

,

미국 국토안보부 산하 기관인 CISA와 FBI가 북한 사이버 공격자들이 사용하는 것으로 알려진 멀웨어에 대한 상세 내용을 공개했습니다.

 

상세 내용은 상기 Reference를 참고하세요.

 

North Korean Malicious Cyber Activity

On August 26, 2020, the Cybersecurity Security and Infrastructure Security Agency (CISA), the Department of the Treasury, the Federal Bureau of Investigation, and U.S. Cyber Command identified malware and other indicators of compromise used by the North Korean government in an ATM cash-out scheme—referred to by the U.S. Government as “FASTCash.” The U.S. Government refers to the group behind this activity as BeagleBoyz, a subset of HIDDEN COBRA.

The information contained in the alerts and MARs listed below is the result of analytic efforts between the U.S. Department of Homeland Security, the U.S. Department of Defense, and the Federal Bureau of Investigation to provide technical details on the tools and infrastructure used by cyber actors of the North Korean government. Each MAR includes malware descriptions, suggested response actions, and recommended mitigation techniques. Users or administrators should flag activity associated with the malware and report the activity to the Cybersecurity and Infrastructure Security Agency (CISA) or the FBI Cyber Watch (CyWatch), and give the activity the highest priority for enhanced mitigation. The U.S. Government refers to the malicious cyber activity by the North Korean government as HIDDEN COBRA.

See the listing below for previous alerts and Malware Analysis Reports (MARs) on North Korea’s malicious cyber activities.

 

https://us-cert.cisa.gov/northkorea?fbclid=IwAR2tbP9vCTuDcipSYmO8QPhVY70QYcHmiU7_luRF24_riZbaCdx7cSx7dyI

 

North Korean Malicious Cyber Activity | CISA

Official website of the Department of Homeland Security

us-cert.cisa.gov

http://m.boannews.com/html/detail.html?idx=90612&fbclid=IwAR1UZTAVSxWz-0DWtoyTYPbhobosEl9NcsM-0h9vZZP1dr4XBNQ9ttHXPX4

 

미국, 북한 라자루스가 사용하는 멀웨어 세세하게 공개해

미국 국토안보부 산하 기관인 CISA와 FBI가 북한 사이버 공격자들이 사용하는 것으로 알려진 멀웨어에 대한 상세 내용을 공개했다. 발표 내용에 따르면 북한의 공격자들은 이 멀웨어를 사용해 이�

m.boannews.com

 

728x90
반응형

WRITTEN BY
J cert
Freedom of Liberty and the establishment of a law to establish the law of cyberspace will defend freedom and try to build a just society.

,


728x90
반응형

WRITTEN BY
J cert
Freedom of Liberty and the establishment of a law to establish the law of cyberspace will defend freedom and try to build a just society.

,

보호되어 있는 글입니다. 내용을 보시려면 비밀번호를 입력하세요.

보호되어 있는 글입니다. 내용을 보시려면 비밀번호를 입력하세요.

 

서울 송파구 한국인터넷진흥원(KISA) 내 인터넷침해대응센터 종합상황실. ⓒ 연합뉴스

앵커: 남북 정상회담을 앞두고 화해 분위기가 조성되는 가운데 한국 내에서 북한의 소행으로 추정되는 해킹 시도가 지속적으로 포착되고 있습니다. 

서울에서 목용재 기자가 보도합니다. 

평창 동계올림픽을 계기로 남북간 화해 분위기가 조성된 이후에도 북한의 소행으로 추정되는 해킹이 지속적으로 포착되고 있습니다. 북한의 해킹은 지난해와 비슷한 수준으로 이뤄지는 것으로 알려졌습니다. 해킹이란 타인의 전산망에 들어가 해를 입히는 행위를 말합니다. 

북한의 해킹을 추적·연구하는 한국의 민간단체, 사이버전연구센터의 사이먼 최 센터장은 21일 자유아시아방송에 “전날인 20일에도 북한의 소행으로 보이는 해킹 정황을 포착했다”며 “이들은 가상화폐 등을 통해 금전적 이득을 노리고 있고 여전히 북한 업계 종사자들을 대상으로 해킹을 시도하고 있다”고 밝혔습니다. 

가상화폐 거래소 이용자들의 지능형 손전화기를 노린 해킹 시도도 포착됐습니다. 배후는 북한으로 추정됩니다. 

한국의 컴퓨터 보안전문업체인 ‘이스트시큐리티’는 이번에 해킹을 시도한 해커 집단이 과거 한국 내 대북, 국방 관련 분야에 대해 해킹을 시도한 전력이 있다고 밝혔습니다. 

업체는 북한의 소행으로 지목된 과거 해킹 사례와 유사한 부분을 이번 해킹을 분석하는 과정에서 상당수 발견했습니다. 해킹에 활용된 악성 프로그램(코드)과 관련 전자우편, 해커들이 사용하는 표현 등에서 북한의 흔적을 포착한 겁니다. 

문종현 이스트시큐리티 이사는 “이번 공격의 흔적에서 두음법칙을 사용하지 않는 북한식 표현도 발견됐다”며 “과거 북한의 소행으로 지목된 사건들까지 종합적으로 분석했을 때 이번 해킹도 북한의 소행으로 추정할 수 있다”고 말했습니다. 

일각에서는 한반도의 화해 분위기가 조성된 상황 속에서도 북한이 해킹을 지속할 것이라는 관측이 나옵니다. 고강도 대북제재에 직면한 북한이 경제난 극복을 위한 외화벌이 차원에서 해킹에 나설 수 있기 때문입니다. 

익명을 요구한 전문가는 “남북, 미북 관계가 좋아지는 상황에서 북한의 해킹이 줄어들 것이라는 관측이 나오는데 실제로는 그렇지 않다”며 “북한은 자신을 외부에 노출시키지 않는 해킹으로 여전히 외화벌이에 집중하고 있는 것으로 보인다”고 분석했습니다. 

앞서 한국의 하태경 바른미래당 의원도 지난 2월 북한의 소행으로 추정되는 해킹 정황을 포착했다고 밝힌 바 있습니다. 당시 하 의원에 따르면 해커는 하태경 의원실을 사칭해 가상화폐와 관련한 전자우편을 유포했습니다. 

올해 북한의 해킹 시도가 지난해에 비해 오히려 증가할 것이라는 전망도 나옵니다. 북한이 정상회담 전략을 짜기 위한 정보 수집 차원에서 해킹을 활용할 가능성이 있기 때문입니다. 

윤봉한 국가안보전략연구원 책임연구위원: 남북, 미북 정상회담이 예정돼 있는 상태입니다. 북한은 정상회담에 어떤 전략을 들고 나갈지 이에 대한 정보가 필요합니다. 

윤 책임연구위원은 “지난해에는 정보 획득을 목적으로 하는 북한의 대남 해킹이 2016년에 비해 줄어들었다”며 “하지만 올해는 상황이 다를 것으로 보인다”고 전망했습니다.

자유아시아방송(RFA)

 

http://www.bluetoday.net/news/articleView.html?idxno=17942

728x90
반응형

WRITTEN BY
J cert
Freedom of Liberty and the establishment of a law to establish the law of cyberspace will defend freedom and try to build a just society.

,

&NK Infor APT Cin Attack%0xd

2018. 3. 29. 14:51

보호되어 있는 글입니다. 내용을 보시려면 비밀번호를 입력하세요.



https://www.us-cert.gov/ncas/current-activity/2018/02/13/North-Korean-Malicious-Cyber-Activity
국토 안보부 (DHS)와 연방 수사국 (FBI)은 북한 정부가 사용하는 HARDRAIN 및 BADCALL과 같은 트로이 악성 코드 변종을 확인했습니다.
미국 정부는 북한 정부가 HIDDEN COBRA라는 그룹의 악의적인 사이버 공격 활동을 연구합니다.
위 정보는 북한 정부의 사이버 행위자가 사용하는 도구와 인프라에 대한 기술적 세부 사항을 제공하기 위해 국토 안보부 (DHS)와 미연방 수사국 (FBI) 간의 분석 노력의 북한의 사이버 조직의 공격과 정보에 대한 인텔리전스 결과입니다. 이 정보를 공유하려는 목적은 네트워크 관리자가 북한 정부의 사이버 활동에 대한 노출을 식별하고 줄일 수있게하는 것입니다.
NCCIC / US-CERT는 사용자 및 관리자가 HIDDEN COBRA - Malware Analysis Reports MAR-10135536-F 및 MAR-10135536-G에 대한 정보가 포함 된 Northicious Malicious Cyber ​​Activity 페이지에서 정보를 검토 하세요
< 관련 정보 링크 >
2018 년 2 월 13 일 : 맬웨어 분석 보고서 (MAR-10135536-F) - 북한 트로이 목마 : HARDRAIN
https://www.us-cert.gov/sites/default/files/publications/MAR-10135536-F.pdf
https://www.us-cert.gov/sites/default/files/publications/MAR-10135536-F_WHITE_stix.xml
MAR-10135536-F 용 STIX 파일
2018 년 2 월 13 일 : 멀웨어 분석 보고서 (MAR-10135536-G) - 북한 트로이 목마 : BADCALL
https://www.us-cert.gov/sites/default/files/publications/MAR-10135536-G.PDF
https://www.us-cert.gov/sites/default/files/publications/MAR-10135536-G.PDF
MAR-10135536-G 용 STIX 파일
https://www.us-cert.gov/sites/default/files/publications/MAR-10135536-B_WHITE_stix.xml
2017 년 12 월 21 일 : 악성 코드 분석 보고서 (MAR-10135536) - 북한 트로이 목마 : BANKSHOT
MAR-10135536 용 STIX 파일
https://www.us-cert.gov/ncas/alerts/TA17-318A
2017 년 11 월 14 일 : 경고 (TA17-318A) HIDDEN COBRA - 북한 원격 관리 도구 : FALLCHILL
https://www.us-cert.gov/ncas/alerts/TA17-318B
2017 년 11 월 14 일 : 경고 (TA17-318B) 숨겨진 코브라 - 북한 트로이 : Volgmer
2017 년 8 월 23 일 : 멀웨어 분석 보고서 (MAR-10132963) - 델타 찰리 공격 맬웨어 분석
https://www.us-cert.gov/sites/default/files/publications/MAR-10132963.pdf
MAR-10132963 용 STIX 파일
https://www.us-cert.gov/sites/default/files/publications/MAR-10132963_stix_0.xml
2017 년 6 월 13 일 : 경고 (TA17-164A) HIDDEN COBRA - 북한의 DDoS 봇넷 인프라
https://www.us-cert.gov/ncas/alerts/TA17-164A


728x90
반응형

WRITTEN BY
J cert
Freedom of Liberty and the establishment of a law to establish the law of cyberspace will defend freedom and try to build a just society.

,