닫기

한미연합연습 노린 ‘악성 전자우편’…北 해킹조직 ‘김수키’ 소행

기사듣기 기사듣기중지

공유하기

닫기

  • 카카오톡

  • 페이스북

  • 트위터 엑스

URL 복사

https://www.asiatoday.co.kr/kn/view.php?key=20230820010009717

글자크기

닫기

정민훈 기자

승인 : 2023. 08. 20. 12:29

올해 2월 한미연합연습 악성 전자우편 '김수키' 공격
北해킹조직 작년 4월부터 해킹시도…악성코드 설치
원천징수영수증 위장등 탈취정보 활용 해킹공격 확인
경찰청 제공
북한 해킹조직이 보낸 연말정산 위장 악성 전자우편 /경찰청
올해 2월부터 한미연합연습 전투모의실에 파견된 국내 워게임(War Game) 운용업체 직원들을 대상으로 발송된 '악성 전자우편' 사건은 북한 해킹조직 '김수키(Kimsuky)'의 소행인 것으로 나타났다.

20일 경찰청 국가수사본부(국수본)에 따르면 국수본은 미군 수사기관과 공조해 악성 전자우편에 대한 추적 수사를 진행한 결과, 북 해킹조직이 작년 4월부터 국내 워게임 운용업체를 해킹하기 위해 지속적으로 악성 전자우편 공격한 사실을 확인했다.

또 올해 1월에는 해당 업체 소속 행정직원의 전자우편 계정을 탈취하고 업체 컴퓨터에 악성코드를 설치하는데 성공한 것으로 조사됐다.

북 해킹조직은 악성코드 설치 이후 원격접속을 통해 피해업체의 업무 진행 상황과 전자우편 송수신 내용을 실시간으로 확인하고, 업체 전 직원의 신상정보를 탈취했다.

탈취한 정보를 바탕으로 올해 2월부터 연말정산 시기에 맞춰 '원천징수영수증'으로 위장된 악성 전자우편을 한미연합연습 전투모의실에 파견된 피해업체 직원들을 대상으로 발송했지만, 보안시스템에 의해 저지됐다.

다만 일부 직원이 해당 전자우편을 외부 계정으로 재전송해 열람하는 과정에서 개인용 컴퓨터가 악성코드에 감염됐다.

경찰청 제공
북한 해킹조직의 공격 개요도 /경찰청
국수본과 미군 수사기관은 공격 사용된 아이피(IP)가 과거 '한국수력원자력 해킹 사건(2014년)'에서 확인된 아이피(IP) 대역과 일치하고 탈취한 자료를 자동으로 전송하는 기능이 포함된 악성코드가 사용된 사실을 확인했다.

이와 더불어 △경유지 구축 방법 등 기존 공격과 유사성 △북한식 어휘 '념두(염두)' △한미연합연습 시기에 맞춰 공격한 점 등을 종합 판단한 결과, 이번 사건을 북 해킹조직 일명'김수키(Kimsuky)'소행으로 최종 판단했다.

국수본과 미군 수사기관은 이 같은 조사 결과를 바탕으로 피해 업체의 공용 및 개인용 컴퓨터의 악성코드 감염 여부를 점검하는 등 보호조치를 완료했고, 추가 피해 예방을 위해 한미연합연습에 참여하는 근무자를 대상으로 보안교육을 실시했다.

경찰청 관계자는 "한미 간 유기적인 협업과 선제 조치로 주한미군의 자료유출을 예방한 사례"라며 "앞으로도 국가안보에 위협이 되는 북한의 사이버 공격에 적극적으로 대응해나갈 계획"이라고 밝혔다.
정민훈 기자

ⓒ 아시아투데이, 무단전재 및 재배포 금지

기사제보 후원하기