KPI뉴스 - 어색한 번역 대신 정교함 더했다…공공기관 사칭 이메일 주의보

  • 구름많음영광군29.3℃
  • 흐림영덕24.1℃
  • 맑음제주35.4℃
  • 구름많음포항24.7℃
  • 구름많음서산25.1℃
  • 구름많음순창군31.3℃
  • 구름많음진도군29.8℃
  • 흐림강화23.5℃
  • 흐림강릉25.1℃
  • 구름많음남원32.2℃
  • 비홍성24.8℃
  • 비백령도22.0℃
  • 구름많음경주시30.9℃
  • 흐림충주25.4℃
  • 흐림영주27.3℃
  • 구름많음부산29.5℃
  • 구름많음세종27.4℃
  • 흐림태백23.0℃
  • 구름많음울산30.7℃
  • 구름많음정읍31.5℃
  • 구름많음여수29.4℃
  • 구름많음서귀포31.4℃
  • 맑음금산31.3℃
  • 구름많음김해시30.1℃
  • 흐림장흥30.4℃
  • 구름많음영천32.8℃
  • 구름많음통영29.0℃
  • 구름많음동해26.6℃
  • 흐림이천23.1℃
  • 흐림부안29.8℃
  • 구름많음함양군32.9℃
  • 흐림영월24.9℃
  • 구름많음밀양32.5℃
  • 구름많음안동31.8℃
  • 흐림제천23.5℃
  • 흐림강진군30.4℃
  • 구름많음북창원31.0℃
  • 구름많음남해30.2℃
  • 구름많음청송군32.6℃
  • 구름많음창원30.7℃
  • 구름많음북부산30.4℃
  • 구름많음해남30.6℃
  • 흐림속초24.9℃
  • 흐림대관령21.6℃
  • 구름많음완도32.4℃
  • 박무흑산도28.7℃
  • 흐림파주25.1℃
  • 구름많음장수29.8℃
  • 흐림광주31.0℃
  • 구름많음성산29.4℃
  • 구름많음산청30.9℃
  • 흐림춘천25.0℃
  • 맑음고산29.3℃
  • 구름많음보성군31.0℃
  • 구름많음부여27.4℃
  • 흐림북강릉24.6℃
  • 흐림양평22.8℃
  • 구름많음임실30.6℃
  • 구름많음거제27.9℃
  • 흐림철원24.7℃
  • 흐림고창군30.7℃
  • 구름많음목포29.3℃
  • 구름많음보은29.7℃
  • 구름많음문경27.6℃
  • 흐림원주23.0℃
  • 흐림천안26.3℃
  • 구름많음의령군32.7℃
  • 구름많음고흥31.4℃
  • 흐림봉화29.0℃
  • 흐림서청주26.5℃
  • 구름많음추풍령31.5℃
  • 구름많음전주32.4℃
  • 구름많음양산시31.5℃
  • 구름많음합천32.8℃
  • 흐림정선군24.7℃
  • 흐림고창29.5℃
  • 맑음대전29.1℃
  • 흐림인천25.0℃
  • 박무울릉도25.0℃
  • 맑음구미33.5℃
  • 흐림울진24.8℃
  • 흐림홍천23.0℃
  • 흐림서울23.6℃
  • 비수원22.8℃
  • 구름많음순천30.0℃
  • 구름많음의성33.0℃
  • 흐림보령29.6℃
  • 흐림인제24.0℃
  • 구름많음군산29.6℃
  • 구름많음상주28.7℃
  • 맑음대구33.7℃
  • 구름많음광양시30.9℃
  • 맑음진주31.3℃
  • 비북춘천24.8℃
  • 흐림동두천24.6℃
  • 구름많음청주28.3℃
  • 구름많음거창31.2℃

어색한 번역 대신 정교함 더했다…공공기관 사칭 이메일 주의보

김들풀
기사승인 : 2019-07-10 16:22:22
공정위 공문 형태 랜셈웨어 이메일 주의…첨부파일 절대 클릭 말아야

공공기관 사칭 랜섬웨어(Ransomware)가 첨부된 악성 이메일이 갈수록 진화하고 있어 각별한 주의가 요구된다.

이번에 출현한 악성코드는 공정거래위원회가 정교한(발신인 및 직인, 내용 등) 공문서 형태 이미지를 포함하고 있어, 대부분 사용자가 속을 위험이 매우 크다.


▲공정거래위원회 이름으로 '전자상거래 위반행위 조사통지서'라는 제목으로 악성코드가 포함된 이메일이 발송됐다. [서울도시가스 이현정 과장 제공]

랜섬웨어는 몸값(Ransom)과 소프트웨어(Software)의 합성어로 시스템을 잠그거나 데이터를 암호화해 사용할 수 없도록 만든 뒤, 금전을 요구하는 악성 프로그램으로 한 번 감염되면 복원하기 거의 불가능하며, 돈을 지불한다고 해도 복원이 보장되지 않는다. 


이번에 유포된 공정위의 '전자상거레 위반행위 조사통지서’라는 제목으로 발송됐다. 또 첨부된 파일은 png 이미지 2개와 악성코드가 포함된 '전산 및 비전산자료 보존 요청서'라는 egg 압축 파일명이다.

해당 압축 파일을 풀어보면 '부당 전자상거래 위반행위 안내'와 '전산 및 비전산자료 보존 요청서' pdf 파일로 보인다. 하지만 마치 PDF 파일처럼 보이지만 실제로는 실행파일이다. 즉 '전산 및 비전산자료 보존 요청서 pdf .exe'와 '부당 전자상거래 위반행위 안내 pdf .exe'다.

이는 공백을 이용한 exe 확장자를 가리는 방식을 취하고 있다. 해당 악성 이메일을 수신하면, 첨부파일을 절대로 클릭하지 않도록 주의해야 한다.


▲악성코드가 포함된 이메일 첨부 파일은 png 이미지 2개와 악성코드가 포함된 "전산 및 비전산자료 보존 요청서’라는 egg 압축 파일명[서울도시가스 이현정 과장 제공]


악성코드 유포 악성 이메일 피해예방 수칙은 △신뢰할 수 있는 백신 프로그램 설치 및 최신 버전 유지 △윈도우 등 OS 및 사용 중인 프로그램은 최신 버전으로 업데이트 △중요자료는 네트워크에서 분리된 별도 저장장치에 정기 백업 △출처가 불분명한 이메일 또는 첨부파일은 실행 주의 등이다.

보안전문가 오디터 리(Auditor Lee)는 "어색하던 한글 번역이 많이 개선됐다, 대충 읽으면 속기 쉬워졌다. 조금 이상한 메일 받으면 반드시 발신자 확인해야 한다"며, "보통 메일의 '헤더보기'를 해서(헤더 볼 줄 모르더라도) @가 있는 이메일 주소들만 살펴봐도 알 수 있다"고 당부했다.


▲해당 압축 파일을 풀면 "부당 전자상거래 위반행위 안내’와 "전산 및 비전산자료 보존 요청서’ 제목의 pdf 파일로 보인다.[서울도시가스 이현정 과장 제공]

서울도시가스 보안전문가 이현정 과장은 "공정위 사칭이 얼마 전까지는 hwp 파일로 악성파일이 왔었다. 하지만 오늘 유포되는 압축파일(검사 회피용)에 pdf 파일인 것처럼 위장한 실행파일이다"며, "첨부된 이미지는 공정거래 위원회의 공문처럼 보이게 작성되어 있는데 옛날처럼 조잡하지 않다. 유포 기술이 발전한 것으로 보인다"고 말했다.

그는 이어 "공격대상자 입장에서는 파일 확장자 확인만으로는 놓칠 수 있으며, 악성파일은 일단 실행 시 특별한 행위를 보여주지 않는 경우가 많다."며 "그냥 넘어가지 말고 해당 사항을 보안팀에 알려주는 것이 피해 확산을 막는 가장 좋은 방법이다"라고 말했다.

요즘은 백신이 최신 악성코드를 막지 못하는 경우가 많다. 따라서 엔드포인트(Endpoint, 네트워크의 말단에 접속된 IT 기기인 PC, 노트북, 서버용 컴퓨터) 방어가 최선이 아닌 계층 방어를 해야 한다, 


 악성코드 실행 시 페이로드(Payload) 다운로드 등을 막을 수 있어서 엔드포인트 방어가 뚫려도 다음 단계에서 방어가 되기 때문이다. 따라서 보안관리자는 다층 방어를 염두에 둔 보안운영이 필요한 시점이다.

KPI뉴스 / 김들풀 전문기자 itnews@kpinews.kr


[저작권자ⓒ KPI뉴스. 무단전재-재배포 금지]