최근 한글파일의 취약점을 이용한 공격이 증가하고 있다. 주로 정부기관을 사칭하거나 개인들이 작성한 문서처럼 위장된 경우가 많다. 이러한 공격은 지능형보안위협(ATP)으로 일반적인 사이버 공격과 다르다. 불특정 다수가 아니라 특정 대상을 공격한다는 점에서 ‘스피어(Spear) 피싱’이라고도 한다.
이스트시큐리티는 이 사이버 공격이 한글파일의 ‘고스트스크립트(GhostScript)’ 엔진 취약점과 ‘페이로드의 원격제어 기능’과 같은 공격 특징을 토대로 한다는 점에서 작전(Operation)명을 ‘유령 꼭두각시(Ghost Puppet)’로 명명했다.
구체적으로 해커들은 유령 꼭두각시를 수행하기 위해 주로 한글 파일의 ‘고스트 스크립트’라는 엔진을 이용한다. 한컴 오피스의 정상 기능이지만 해커가 이 취약점을 찾아서 악용한 것.
문종현 이스트시큐리티 이사는 “유령 꼭두각시의 공격 방식은 주로 메일을 이용하는 것이 특징”이라면서 “악성코드가 담긴 한글파일을 업무적인 메일이나 공문처럼 만들어 메일에 첨부해 공격대상에게 보낸다”고 설명했다.
그렇다면 왜 한글파일을 이용한 것일까? 이유는 한글파일은 국산 워드프로세서로 사용처가 주로 국가 기관이기 때문. 문 이사는 “그동안 이뤄진 공격을 살펴보면 어떤 그룹이나 국가와 관계된 해커가 조직으로 해킹을 수행한 것”이라면서 “이는 국가기반, 정부기반의 사이버 작전으로 ‘사이버 첩보전’이라고 이해하면 된다”고 말했다.
이들의 목적은 특정 국가의 정보를 수집하고 자료를 빼돌리기는 것이다. 한글파일의 취약점을 이용해 컴퓨터를 감염시키면 원격제어가 가능하다. 외부에서 악의적인 행위가 가능하다는 의미에서 작전명 '유령 꼭두각시'와 일맥상통한다.
이스트시큐리티는 이 해커들에 대해 '정부의 후원을 받는 해커조직'이라 설명했다. 문 이사는 “정부의 후원을 받는 해커 그룹이 수행한 사이버 작전의 하나”라면서 “이들이 길게는 10년 이상 사이버 해킹을 하다보니 그 흔적이 남게 된다”고 밝혔다.
이처럼 유령 꼭두각시 해킹을 예방하기 위해서는 ▲한글파일을 지속적으로 업데이트하고 ▲정품을 사용해야 한다. 문 이사는 “이 두 가지만 해도 한글파일 취약점 공격을 막을 수 있다”면서 “쉬우면서 중요한 것인데 잘 안되고 있다. 특히 정품을 사용하지 않을 경우 업데이트가 안되기 때문에 정품을 사용해야 한다”고 당부했다.
<홍하나 기자>hhn0626@ddaily.co.kr
Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
[현장]“어르신, 온라인 예약 하셨어요?”...SKT 유심교체 방문해보니
2025-05-10 07:07:00[DD퇴근길] 김영섭號 KT, 통신 다음은 AI…"MS 협력 성과 가시화"
2025-05-09 17:25:15SKT 위약금 면제여부, 6월 말 이후 결론 전망 …"2차 조사결과 먼저 나와야"(종합)
2025-05-09 16:55:50넷플릭스, ‘베이식·광고스탠다드’ 요금인상…“스탠다드·프리미엄은 유지”
2025-05-09 14:37:46[일문일답] 과기정통부 “SKT 침해사고 2차 조사결과, 6월말 발표”
2025-05-09 13:36:41KT 통신 성장 견조, AI·부동산이 견인…AX 매출 가시화 시동(종합)
2025-05-09 12:15:13국내 플랫폼 다 죽는다…"공정거래법 개정안, 경쟁력 약화할 것"
2025-05-09 19:09:38[DD퇴근길] 김영섭號 KT, 통신 다음은 AI…"MS 협력 성과 가시화"
2025-05-09 17:25:15[현장] "한계란 없는 날"…배민 팝업, 기억에 남을 한입은?
2025-05-09 16:17:30'월드투어'로 본 '베이비몬스터' 화력…YG 흑자전환 이끌었다
2025-05-09 16:16:19"AI가 코디 추천"…넥슨 메이플스토리, 'AI 스타일 파인더' 출시
2025-05-09 15:03:18