28일 이스트시큐리티의 시큐리티대응센터(ESRC)에 따르면, ACE 압축포맷 취약점(CVE-2018-20250)을 활용한 APT 공격 의심정황이 포착됐다. ACE 압축포맷은 압축형태 중 하나다.
압축파일 내부에는 '북미2차정상회담.hwp' 문서파일과 'Desktop.ini.exe' 악성파일이 담겨 있다. 이 압축파일을 해제하면 암호입력 창이 나타난다. 공격자가 암호화 압축 설정을 통해 맞춤형 공격과 보안탐지 회피 등을 시도한 것으로 보인다고 ESRC는 분석했다.
이번 공격은 압축파일을 활용한 만큼 해제 시 취약점에 노출된다. 문종현 이스트시큐리티 이사는 “메일에 압축파일을 해제하는 비밀번호가 기재되어 있었을 것으로 추정된다”며 “또 이 압축파일에는 정상적인 한글문서가 있는데, 사용자들을 공식 파일처럼 현혹시키기 위한 것”이라고 설명했다.
압축파일은 RAR압축파일 확장자를 가지고 있으나, 내부에 ACE 포맷을 보유하고 있다. 여기에는 파이썬 기반의 악성 파일이 포함됐다. 파이썬은 프로그래머들이 쓰는 프로그래밍 언어다. 이에 ESRC는 ACE 취약점을 활용하고 파이썬 기반 공격벡터를 사용한 점을 고려해 작전명을 히든 파이썬으로 명명했다.
문 이사는 “파이썬 악성코드는 해외에서 공격자들이 많이 활용하고 있는 추세이나, 한국에서는 APT 공격으로 거의 사용되고 있지 않다”며 “자신의 신분을 최소한으로 노출하기 위한 해커의 의도로 보이며, 공격자가 한글을 활용한 점 등 모든 가능성을 열어두고 종합적으로 분석해봐야 한다”고 말했다.
따라서 재부팅이 되기 전까지 해당 파일은 잠복 대기시간을 유지한다. 공격자는 시작프로그램 경로에 'desktop.ini' 정상 구성 설정파일이 있는 것을 활용해, 파일명과 아이콘을 유사하게 사용해 사용자들이 눈치채지 못하게 한다.
이러한 취약점 노출을 사전에 방지하기 위해 ESRC는 압축 프로그램을 최신 버전으로 업데이트해야 한다고 권장했다. 만약 해당 압축파일을 다운로드했다면, 재부팅을 하지 말고 파일을 전부 삭제해야 한다고 강조했다.
문 이사는 "한국인터넷진흥원(KISA)과 이번 공격에 대해 공조하고 있다"고 밝혔다.
<홍하나 기자>hhn0626@ddaily.co.kr
Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
[MWC25] SKT, 'K-AI 얼라이언스' 7개사 글로벌 진출 지원
2025-02-24 10:17:42"스터디그룹·선의의 경쟁 봤지?"…와이랩, 이제는 '넷플릭스'다
2025-02-23 16:48:11통신3사, MWC25서 'AI 각축전' 예고…유상임 장관 깜짝 회동할까
2025-02-23 14:57:14[OTT레이더] 인생을 건 머니게임이 시작됐다, 웨이브 ‘보물섬’
2025-02-23 12:04:50[인터뷰]“밤 9시까지 AI 열정!”...’KT에이블스쿨 전형’이 신설된 이유는?
2025-02-23 09:00:00연간 통신분쟁 전년 대비 22% 급증…”이용계약 관련 분쟁이 절반”
2025-02-21 17:39:30"카톡 선물·야놀자 예약, AI가 한다"…오픈AI, '오퍼레이터' 국내 첫 도입
2025-02-24 14:00:37"3D 아바타 만나는 가상도시"…마와리, AI·XR 더한 '난바 프로젝트' 가동
2025-02-24 11:35:40넥슨 ‘던전앤파이터’, 중천으로 재도약… 바통은 ‘카잔’으로
2025-02-24 11:30:05"KTX 타면서 렌터카까지"…쏘카, 장거리 이동 트렌드 제시
2025-02-24 10:26:32데브시스터즈 ‘쿠키런: 브레이버스’, 7월11일 미국 출시
2025-02-24 10:19:17넥슨 ‘FC 온라인’, 이스포츠 대회 개편안 발표… 구단 프랜차이즈 도입
2025-02-24 09:29:13