English | 로그인 ㅣ ID/비번 찾기 ㅣ 회원가입/이메일 재인증
Home

HWP 악성파일 유포조직 실태 확인.... 1년 이상 공격 중

2013/09/16 11:24:14

글로벌 정보보안 전문기업인 잉카인터넷(대표 주영흠, www.nprotect.com) 대응팀은 2013년 09월 13일 대북언론매체인 데일리NK 뉴스 “北해커 '좀비 PC' 악성코드 對北 단체에 대량유포” 라는 제하의 기사에 소개된 악성파일을 분석해 본 결과 약 1년 전 2012년 6월경 대응팀이 공개한 “탈북인 인적 사항으로 유혹하는 HWP 악성파일 등장"에 쓰인 악성파일과 동일한 제작자나 조직이 만든 정황근거가 확인 됐다고 발표했다.

마치 세종연구소 수석연구원이 작성한 것으로 위장한 HWP 악성파일은 대북단체 사람들에게 이메일로 전파되었으며, 실행되면 실제 북한과 관련된 정상적인 문서파일을 보여주지만, 실제로는 보안취약점을 이용해 이용자 컴퓨터에 새로운 악성파일을 은밀하게 설치하도록 만들어져 있다. 이 악성파일에 감염되면 홍콩의 특정 호스트로 접속을 시도하여 공격자의 추가명령을 수행하는 이른바 “좀비 PC”로 만들 수 있으며, 예기치 못한 각종 정보유출 등의 피해를 입을 수 있다. 현재는 한국인터넷진흥원(KISA) 등 유관기관과 긴밀하고 신속한 대응으로 명령제어(C&C)서버의 접속이 차단 조치된 상태이다.

해당 악성파일 내부에 포함된 악의적인 코드는 보안제품 탐지 우회 및 코드 분석을 방해하기 위해서 암호화된 형태로 숨겨져 있으며, HWP파일의 보안 취약점 작동 시 윈도우의 임시폴더(Temp) 경로에 “$EM0001.jpg” 이름으로 암호화된 악성파일이 생성되고, Shellcode 명령 등에 의해서 암호화(XOR 0x69)된 코드가 복호화되고 "svohost.exe" 파일명의 악성파일이 생성되고 실행된다.

겉으로 보기에는 생성된 파일이 마치 JPG 이미지 파일처럼 보여지지만, 코드 내부적으로는 암호화된 악성파일이 포함되어 있다. 이러한 심층암호 방식은 일종의 스테가노그래피(Steganography) 기법이라 할 수 있고, 악성파일 제작자들이 코드노출을 최소화하기 위해 사용하는 은폐기술 중에 하나이다.

악성파일이 접속을 시도하는 명령제어 서버는 홍콩소재의 호스트로, 약 1년 전에 탈북인 인적 사항으로 위장했던 HWP 악성파일의 C&C주소와 100% 일치하는 것으로 나타났고, 정상적인 "rundll32.exe" 프로그램을 통해서 악성파일인 "GooglePlay.dll" 파일이 동작하는 구조를 가지고 있다. 또한, mscmos.sys 파일을 이용하는 점도 1년 전 HWP 악성파일 수법과 동일하다. 더불어 아이콘(MFC)과 프로그래밍 언어(중국어) 역시 2012년 악성파일과 일치한다.

이런 대표적인 몇 가지 단서만을 놓고 보아서도 금번 HWP 악성파일 제작 유포조직이 1년 넘도록 국내 대북단체 등을 노리고 교묘하고 지능적인 공격을 꾸준히 벌이고 있다는 것을 확인할 수 있다.

잉카인터넷 문종현 대응팀장은 ‘한글(HWP) 문서파일의 취약점을 이용하는 불특정 공격자가 한국 내 북한관련 단체 및 특정 기업ㆍ기관을 상대로 은밀하고 지속적인 침투활동을 1년 넘게 수행하고 있다는 것을 공식 확인할 수 있었다.’면서 ‘HWP 문서파일의 취약점을 이용한 악성파일 공격이 국내에서 끊이지 않고 발생하고 있으니, 한컴오피스 이용자들은 항시 최신 버전으로 제품을 업데이트 하여 사용하여야 한다.’라고 거듭 강조하였다.

 

Tweet

#잉카인터넷, #HWP, #악성파일


케이벤치 많이 본 기사
  [기획] [컴퓨텍스 2025] AI 신기술과 장인정신이 공존하는 MSI
  [기획] 우드 패널로 고급스러움 UP한 어항형 미니타워 케이스, 마이크로닉스 WIZMAX 우드리안 Pro
  [기획] 디자인도 성능도 만족, ESSENCORE KLEVV DDR5-6400 CL32 URBANE V RGB
  [뉴스] 갤럭시S26 탑재 루머 2나노 기반 '엑시노스 2600' 프로토타입 생산 시작
  [뉴스] 삼성전자, 갤럭시 언팩에서 '갤럭시 워치 울트라' 히어로 색상 선보인다
  [뉴스] 이번엔 진짜? iOS 26 '최근 통화를 탭하여 전화' 옵션 다시 추가
  [뉴스] 갤럭시S26 탑재 루머 2나노 기반 '엑시노스 2600' 프로토타입 생산 시
  [뉴스] SK텔레콤 새 효도폰 '갤럭시 와이드8' 출시 임박했나?
  [뉴스] 갤럭시 워치4 시리즈, 원UI 8 워치 이후 OS 지원 중단
  [뉴스] 삼성 첫 보급형 폴더블폰 '갤럭시Z 플립7 FE' 美 FCC 인증 통과
  [기획] '퍼플과 그레이' 두 가지 매력, COX C108 유무선 기계식 키보드
  [뉴스] 갤럭시S28 카메라, 대폭 업그레이드 전망
Copyrightⓒ 넥스젠리서치(주) 케이벤치 미디어국. www.kbench.com 인쇄 목록 위로
케이벤치 기자 / pr@kbench.com

연관기사 보기
  잉카인터넷, SK텔레콤 공격에 사용된 ‘BPFDoor' 대응 전용 백신 무료 제공
  이스트시큐리티, 구인구직 사이트와 입사지원서 위장 악성파일 유포 중
  잉카인터넷, 네이버 클라우드 플랫폼 마켓플레이스 입점
  드롭박스, 폴라리스오피스와 손잡고 HWP 문서 열람 지원
  네이버 웨일, 웨일 브라우저에 한글 뷰어 기본 탑재
  더보안,파일 전수검사를 통해 악성파일을 검출하는 새로운 보안솔루션 출시
  게임파밍 악성파일 동일조직이 10년 넘게 유포
  잉카인터넷, '엔프로텍트 AVS 3.0' 등 구매 고객 대상으로 이벤트 진행
  KISA, HWP 문서파일 보안결함 발견.. 보안패치 적용 당부
  잉카인터넷, 2014년 보안동향 예측 발표
  잉카인터넷, 미국 금융 컨퍼런스 BAI Retail Delivery 2013 참석
  잉카인터넷, 향상된 PC지정 보안 솔루션 패키지 개발
케이벤치 이벤트/공지사항
 
[일반공지]2025/04/03 사내 워크샵으로 인한 휴뮤 안내
[일반공지]케이벤치 컨텐츠 제작자/기자 채용 공고
[공지사항][이벤트 당첨 발표] 신년 3차 착한일 이벤트 당첨자 발표
[공지사항][이벤트 당첨 발표] 신년 2차 덕담 이벤트 당첨자 발표
[공지사항][이벤트 당첨 발표] 신년 1차 장비자랑 이벤트 당첨자 발표
[이벤트][이벤트] 케이벤치 베스트 어워드 및 2022년 신년 이벤트

케이벤치 많이 본 기사 TOP 10
뉴스
기사
갤럭시S28 카메라, 대폭 업그레이드 전망
차기 '갤럭시 워치8 클래식' 프로토타입 이베이 등록.. 사각형 디자인 확인
갤럭시 Z 폴드7, 긱벤치에서 자체 '최고 성능' 경신
갤럭시S26 탑재 루머 2나노 기반 '엑시노스 2600' 프로토타입 생산 시작
삼성 중저가 '갤럭시 A36' 6월 12일 국내 출시.. 출고가 동결
갤럭시 워치4 시리즈, 원UI 8 워치 이후 OS 지원 중단
'갤럭시S26 울트라' 일부 사양 유출.. 배터리 용량 400mAh 늘어날 듯
SK텔레콤 새 효도폰 '갤럭시 와이드8' 출시 임박했나?
이번엔 진짜? iOS 26 '최근 통화를 탭하여 전화' 옵션 다시 추가
삼성 '갤럭시Z 폴드7·플립7' 국내 모델 인증 통과
뉴스
기사
RTX 4060 Ti도 넘어섰다. ASUS TUF 지포스 RTX 5060 8GB OC
'퍼플과 그레이' 두 가지 매력, COX C108 유무선 기계식 키보드
RX 7700 XT 넘어섰나? ASUS PRIME 라데온 RX 9060 XT 16GB OC
디자인도 성능도 만족, ESSENCORE KLEVV DDR5-6400 CL32 URBANE V RGB
크리에이터 여정을 함께 할 스토리지, 샌디스크 '크리에이터'시리즈 신제품 7종 발표
우드 패널로 고급스러움 UP한 어항형 미니타워 케이스, 마이크로닉스 WIZMAX 우드리안 Pro
가성비 화이트 데스크 홈 게이밍 모니터, 제이씨현 UDEA EDGE ED2732PF 유케어 165 홈게임 화이트
[컴퓨텍스 2025] AI 신기술과 장인정신이 공존하는 MSI
AI 적극 활용하는 유능한 비즈니스 노트북, MSI 프레스티지 프로 16 AI B2HVEG-U9 UHD+ OLED
새로운 대화법, 패링으로 돌아온 지옥 상남자, 둠: 더 다크 에이지스 그래픽카드 4종 테스트