파이어아이, APT29의 소행으로 의심되는 피싱 캠페인 확인
2018-11-22 15:38
-최초 침해 후 수 시간 내 피싱 공격 대상에서 이전
글로벌 보안업체 파이어아이는 지난 14일 다양한 업종의 고객사 가운데 스무 곳 이상에서 새로운 피싱 활동을 감지했다고 22일 발표했다.
파이어아이에 따르면 이번 공격자는 특정 병원의 이메일 서버와 특정 컨설팅 업체의 웹사이트를 해킹해 이들의 인프라를 이용해 피싱 이메일을 전송한 것으로 보인다. 해당 피싱 이메일은 미 국무성의 공보 담당자가 보낸 보안 커뮤니케이션인 것처럼 보이도록 조작됐다.
또한 다른 미 국무성 공보 담당자의 개인용 드라이브처럼 위장된 페이지에서 호스팅이 이뤄졌으며 미 국무성의 공식 양식이 사용됐다. 이러한 정보는 공개적으로 이용할 수 있는 자료를 통해 습득이 가능한 것으로, 미 국무성 네트워크가 이번 피싱 캠페인에 관여되었다는 징후는 없다.
해당 피싱 이메일과 네트워크 인프라에 투입된 리소스, 공격용으로 조작된 바로가기 파일 페이로드(payload)의 메타데이터(metadata), 공격 대상이 된 개인 및 기관 등 이번 피싱 캠페인에서 발견된 몇 요소들은 2016년 11월에 마지막으로 관찰된 APT29의 피싱 캠페인과 직접적으로 연결된다.
올해 11월 14일에 발생한 피싱 캠페인과 APT29의 소행으로 의심되는 2016년 11월 9일의 피싱 캠페인 간에는 모두 미국 선거 직후에 벌어졌다는 점 외에도 몇 유사성과 기술적으로 중첩되는 사항이 존재한다. 그러나 최근 피싱 캠페인에는 동일한 시스템을 이용해 윈도우용 바로가기(LNK) 파일을 공격용으로 조작하는 등 기존 피싱 TTP를 고의적으로 재사용한 것만큼 특이하고 새로운 요소도 포함돼 있다.
파이어아이 관계자는 "네트워크 관리자들의 경우, 이번 피싱 활동이 APT29의 소행인지 여부와 관계 없이 침입 시도의 전체 범위를 적절히 조사해야 한다"며 "APT29가 파악하기 어렵고 교묘한 속임수에 능한 탓에 이들이 실제로 침입에 성공할 경우 가히 치명적"이라고 전했다.