Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

URL 링크 : http://www.itworld.co.kr/news/110944 




2018년 8월, 미 법무부(DoJ)는 소니 해킹과 워너크라이 랜섬웨어의 생성, 배포 혐의를 받고 있는 북한 정보공작원 박진혁(Park Jin Hyok)에 대한 기소장을 공개했다. 170페이지가 넘는 이 기소장은 미국 로스앤젤레스 FBI의 네이썬 쉴즈가 작성했으며 사이버공격 방식을 알아내기 위해 수사 당국이 사용한 포렌식 분석을 잘 보여주고 있다.

박진혁의 해킹 단체는 보안 전문가들 사이에서 여러 이름으로 불리고 있다. 라자러스 그룹(Lazarus Group), APT37, Lab 110, Group 123, 히든 코브라(Hidden Cobra), 니켈 아카데미(Nickel Academy), 그리고 리퍼(Reaper) 등이 그것이다.

이 가운데 일부는 해당 해킹 단체가 생성한 악성코드 이름에서 따온 것도 있다. 기소장은 서두에서 이 북한 해커 집단이 지난 6년 동안 각종 사이버 공격의 중심에 있었다고 주장했다.

물론 북한 정부 측은 박진혁의 존재 자체를 부인하고 있으며, 그가 기소된 사건들은 북한 정부와는 "전혀 관계가 없다"고 반박했다. 하지만 이번 기사는 박진혁이나 북한 정부의 유무죄 여부를 판단하려는 것이 아니다. FBI가 수사 과정에서 찾아낸 자료들과, 이 사건들을 통해 기업의 CISO 및 IT 관리자가 보안에 대해 배우고 명심해야 할 것들을 알아 보려고 한다.

FBI가 소니 해커를 찾아낸 방법
 이 기소문은 법적 관점에서 읽을 것이 아니라, 북한 정부가 네트워크에 침투하기 위해 얼마나 혈안이 되어있는 지를 중점적으로 봐야 한다. 소니 해킹 사건에 대해 FBI가 밝혀 낸 사실들은 다음과 같다.

FBI는 박진혁의 움직임을 디지털로 추적할 수 있었다. 박진혁은 중국 국경 지대에서 북한 정부의 유령회사이자 군사 해킹 작전으로 알려진 조선 엑스포(Chosun Expo) 직원으로 일하고 있었다. 소니 해킹이 시작되기 직전 그는 북한으로 돌아갔다.

우선 FBI는 악성코드의 여러 부분들을 조직적으로 해체, 분석해 3건의 소니 데이터 유출 사고와, 3번의 워너크라이 공격이 발생한 타임라인을 만들어 냈다.

소니 악성코드에는 1만 개의 하드코딩 된 호스트 이름이 들어있었다. 해커들이 소니 네트워크 내부에서 들키지 않고 최소 몇개월 이상 머무르며 폭넓은 조사를 했음이 드러나는 대목이다. 또한 악성코드에는 소니 네트워크에서 사용하는 특정 유닉스/리눅스 시스템을 공격하는 코드도 포함되어 있었다.

첫 번째 정찰이 이뤄진 것은 2014년 가을이었다. 12월 첫 번째 공격이 있기 수 개월 전이었다. 이 정찰은 또한 해커들의 공격의 동기가 되기도 했던 영화 '더 인터뷰(The Interview)'가 개봉하기 바로 전에 일어나기도 했다.

공격자들은 여러 가지 다른 요소들도 사용했는데, 그 가운데에는 소니 직원의 페이스북 계정에서 보낸 것처럼 보이는 스피어 피싱 이메일도 있었다. 이들 이메일은 악성코드 첨부 파일에 잔뜩 감염된 상태였다.

이 밖에 AMC 씨어터(AMC Theater) 직원들에게 보낸 이메일들도 있었다. AMC에서는 크리스마스 오프닝으로 이들 영화를 상영할 예정이었다. 소니와 마찬가지로 이 이메일들에도 악성코드 첨부 파일이 잔뜩 들어 있었지만, AMC의 네트워크 침투시도는 다행히도 실패로 끝났다.

한편, 소니 공격에 사용된 똑같은 이메일과 IP 주소가 북한을 소재로 한 독립 TV 쇼를 만든 영국의 제작사를 공격하는 데에도 똑같이 사용됐다. 존 칼린은 자신의 저서 '냉전의 새벽(Dawn of the Cold War)'에서 국가간 사이버 전쟁에 대해 자세히 소개하고, 소니를 표적으로 한 여러 사이버 공격들 및 다른 국가 주도 사이버 테러리스트들의 공격 시도에 대해서도 상세히 설명했다.

2016년, 동일한 북한 해커들이 이번에는 스위프트(SWIFT) 지불 네트워크를 공격하여 동남아시아 여러 국가의 은행들로부터 기금을 훔치는 데 성공했다. FBI는 이들이 동남아시아 은행들을 표적으로 삼기 시작한 것은 2014년 가을부터였다고 밝혔다.

이들 은행은 TLS 트래픽과 유사한 커스텀 바이너리 프로토콜을 통해 커뮤니케이션 할 수 있는 백도어에 감염되어 있었다. 아시아 은행들과 소니에서 발견된 악성코드는 유사한 삭제 기능을 공유하고 있어 이 사건의 배후를 북한 해커들로 좁혀갈 수 있었다.

1.jpg

박진혁 및 그의 해커 팀은 무척 분주하게 움직였다. 이번에는 폴란드의 은행들이 워터링 홀(watering hole) 공격의 대상이 되었다. 북한의 폴란드 은행 공격 사실은 2017년이 되어서야 드러났지만, 시작은 2016년 가을 무렵이었던 것으로 추정된다.

이 공격에 사용된 이메일 주소, 페이스북 계정 및 북한 IP 주소는 공교롭게도 록히드 마틴과 같은 미국 기업 및 한국의 일부 기업들을 대상으로 한 공격에서도 사용되었던 것으로 드러났다. 북한 해커들이 만든 악성코드들 중에는 브람불(Brambul) 및 데스트오버(Destover)같은 것들이 포함됐다.

FBI는 Group-IB 러시아 리서치 애널리스트들의 조사 자료를 토대로 분석을 진행했다. 러시아 애널리스트들의 보고서가 출시된 것은 2017년 중반이었는데 이런 해킹 시도들 중 상당수를 한 데 엮는 역할을 했다.

마지막으로, 앞서 설명한 해킹에 사용된 악성코드 요소들은 워너크라이에서도 발견되었으며, 그 밖에 IP나 이메일 주소 같은 주요 정보들도 함께 발견됐다. 워너크라이에는 사실 3가지 버전이 있는데, 3버전 모두 동일한 코드로 엮여 있으며 비트코인 지갑 주소를 공유한다.

북한 정부의 통제 및 명령 체계, 세계 곳곳으로 확산
 이번 기소문을 읽으면서 필자가 충격을 받았던 부분은 북한 정부의 명령, 통제 체계가 이렇게까지 전 세계적으로 뻗어 있을 줄 몰랐다는 것이다.

미국, 남아프리카, 사우디 아라비아, 폴란드 등 다수 국가에 서버가 흩어져 있었다. 이메일 계정 역시 전 세계 곳곳의 여러 VPN과 프록시 서버에서 액세스할 수 있었다. 다분히 그 근원지를 숨기고자 하는 의도가 드러나는 부분이다. 또한 지메일 계정 및 가짜 페이스북 프로필을 이용해 다수의 백도어와 트로이목마를 배포하기도 했다. 박진혁과 연결된 여러 가짜 계정들은 다음 그림을 참조하라.


2.jpg

그런데 더욱 놀라운 것은 비교적 최근까지만 해도, 북한 전역을 통틀어 공용 IP 주소는 약 1,000개 밖에 없었으며 인터넷 연결 대역폭도 매우 낮았다는 것이다. 2016년 1월 해커들이 소니에 대한 복수를 다짐하며 ISP에 디도스 공격을 감행할 수 있었던 것도 이 때문이었다.

CISO와 IT 매니저를 위한 다섯 가지 교훈
 이번 기소문과 북한의 여러가지 해킹 시도로부터 배울 수 있는 5가지 IT 교훈을 함께 살펴 보자.

1. 대비, 교육이 가장 중요하다
AMC가 가짜 피싱 이메일에 넘어가지 않을 수 있었던 것은 더 철저한 직원 교육과 철통 같은 방어가 있었기 때문이었다. 인식 교육은 연중 끊임없이 이뤄져야 한다. 피싱 이메일을 진짜처럼 보이게 만드는 해커들의 능력도 나날이 발전하고 있다. 이들은 내부자만 알 수 있는 정보를 넣기도 하고, 기업 로고와 템플릿을 사용하며, 진짜와 매우 유사한 도메인 명과 이메일 주소를 사용한다.

웜뱃 시큐리티(Wombat Security), 노우비포(KnowBe4), 미디어프로(MediaPro), 그리고 SANS 인스티튜트(SANS Institute)에 이르기까지 다양한 공급업체들이 인식 개선 교육 프로그램을 제공하고 있다. 이런 프로그램들의 목적은 지속적인 평가, 교육, 강화, 그리고 측정의 사이클을 유지하는 것이다. 또한 사용자가 교육에 따르는 부담을 덜고, 더 교과적으로 교육을 실시할 수 있도록 하려면 어떤 인센티브를 제공하는 것이 좋은 지 생각해야 한다.

2. 탐지 시스템, 제대로 작동하고 있는가
 기업들은 지금보다 더 나은 침입 탐지 메커니즘이 필요하다. 소니만 해도 그렇다. 북한 해커가 소니 네트워크 내부에 침투해 수개월이나 머무르며 어떤 서버를 공격할 지, 어떤 직원의 계정을 복제할 지 결정하는 동안에도 소니는 이를 몰랐다.

자사의 침입 탐지 시스템(Intrusion Detection System, IDS)이 침입자를 탐지해 내지 못한다면 다른 솔루션을 알아봐야 할 때다.

해커는 표적을 선정할 때 무척 조심스럽게 고른다. 조금이라도 더 진짜 같아 보이기 위해, 그리하여 피싱 이메일과 워터링 홀에 속아 넘어올 확률을 조금이라도 올리기 위해 표적에 대한 조사를 철저히 하는 것이다. AMC 사를 제외하면, 해커들은 거의 모든 기업 네트워크를 성공적으로 침투할 수 있었으며 그 내부에서 대상이 모르는 상태에서 수개월을 보내곤 했다.

3. 망 분리 강화
IDS의 완성을 위해서는 망 분리(network segmentation)를 강화할 필요가 있다. 소니의 네트워크는 전혀 파티션이 나눠지지 않은 상태였기 때문에 해커들이 횡적으로 움직이기가 더욱 쉬웠다. 데이터를 적절한 구역으로 분리하고 나누는 것이 이를 안전하게 보호할 수 있는 방법이다.

4. 액세스 권한에 대한 감사
 액세스 컨트롤도 한 번쯤 감사가 필요하다. 어떤 직원들이 관리자의 권한을 가지고 있는지, 너무 위험하거나 지나친 권한을 허용하고 있지는 않은 지 살펴봐야 한다.

5. 레드 팀을 꾸리고 운영하라
 레드 팀을 만들어 운영함으로써 보안상의 약점을 찾도록 하자. 전체 보고서는 레드 팀이 사용할 수 있는 구체적인 정보를 담고 있다. 이런 정보는 과연 소니 해커들이 사용했던 동일한 전략에 자사의 네트워크도 취약할 것인지를 판단하는 데 쓰일 것이다. 앞서 설명한 문제들을 다 해결한 후에 레드 팀을 운영하는 것이 가장 이상적이다



자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

호신

2018.10.09 11:56
가입일: 2018:05.01
총 게시물수: 10
총 댓글수: 54

덜덜.. 대단하군요.

List of Articles

IT정보 ‘방수폰’ 갤럭시A 시리즈, ‘구원투수’로 뜬다

삼성, 내년 1월에 국내 출시 프리미엄 버금가는 등급 획득 ‘홍채 인식 기능’은 탑재 안돼 LG도 보급형 K 시리즈 내놔 [[출처 : 문화일보 임정환 기자] 삼성전자가...

  • 등록일: 2016-12-12

254

VIEWS

1

COMMENTED

IT정보 실크에 그래핀 입혀 전자섬유 값싸게 만든다

인천대·인하대 연구팀 "입는 전자기기에 활용" [출처 : 연합뉴스 박주영 기자] 실크에 그래핀을 입혀 전자섬유를 저렴하게 제작할 수 있는 기술이 개발됐다. 자세...

  • 등록일: 2016-12-12

96

VIEWS

1

COMMENTED

135

VIEWS

1

COMMENTED

IT정보 오포, 'F1 플러스' 내세워 3Q 中시장점유율 1위 file

  • 등록일: 2016-12-12

74

VIEWS

1

COMMENTED

IT정보 폐쇄적인 애플까지 AI 기술 공개..."거대 공룡들의 생태계 경쟁은 시작됐다"

[출처 : 조선비즈 노자운 기자 외] 글로벌 IT 공룡들이 앞다퉈 인공 지능(AI) 기술을 공개하고 있다. 구글의 자회사 딥마인드(Deepmind)는 AI 훈련에 활용한 모든...

  • 등록일: 2016-12-11

160

VIEWS

3

COMMENTED

IT정보 태블릿PC의 추락, 끝이 보인다…"내년부터 회복세"

SA, 태블릿PC 시장 보고서 …2020년까지 연평균 2% 성장 내년 시장 1% 감소에 그쳐 …투인원 ·윈도10가 성장 견인 안드로이드 태블릿 점유율 감소 …윈도우는 증가 "...

  • 등록일: 2016-12-11

164

VIEWS

4

COMMENTED

IT정보 구글홈, 개발자에게 문 열어...내년 초 서비스 공개?

'액션 온 구글' 플랫폼 통해 개발자 참여 지원 [출처 : 지디넷코리아=손경호 기자] 사용자와 대화를 통해 각종 행동을 수행하는 구글홈이 개발자들에게 문을 열었...

  • 등록일: 2016-12-11

51

VIEWS

1

COMMENTED

IT정보 데이터로밍 요금제 '3G·LTE' 구분 폐지…기본 제공량 기준으로 개편

LTE 데이터로밍 요금제서 3G망에 접속, 소비자 혼란 방지 앞으로 모든 데이터로밍 요금제가 LTE에 우선 접속 이통 3사 연내 요금제 명칭 변경 완료 [출처 : 아시...

  • 등록일: 2016-12-11

248

VIEWS

2

COMMENTED

IT정보 애플, 中 소비자협회 방문해 아이폰 결함 사과

中, 애플에 "소비자만족 최우선 목표 삼아라" 일침 [출처 : 연합뉴스 정주호 특파원] 중국에서 잇따르고 있는 아이폰 꺼짐 현상에 대해 애플이 직접 중국소비자...

  • 등록일: 2016-12-10

103

VIEWS

6

COMMENTED

IT정보 "갤럭시S7 내년초 안드로이드7.1.1로 업데이트"

[출처 : 아시아경제 강희종 기자] 갤럭시S7과 갤럭시S7 엣지는 내년초 최신 안드로이드7.1.1로 업데이트할 수 있을 것으로 전망된다. 자세히 보기> http://news.n...

  • 등록일: 2016-12-10

240

VIEWS

6

COMMENTED

IT정보 공중전화에 선 줄, 다시 올까…'수' 줄이고 변신하고

[출처 : 머니투데이 진달래 기자] [2020년까지 3만여대 철거, 수요 있는 곳 중심 배치 효율↑] 자세히 보기> http://news.naver.com/main/read.nhn?mode=LSD&m...

  • 등록일: 2016-12-10

120

VIEWS

1

COMMENTED

IT정보 퀄컴-삼성-ARM '3각협공'…"인텔이 독점한 서버칩 잡아라"

[출처 : 한국경제 김현석 기자] 커지는 서버 시장을 노리고 퀄컴과 삼성전자, ARM이 손을 잡았다. 모바일 시장에서 인텔을 물리치고 애플리케이션 프로세서 시장...

  • 등록일: 2016-12-10

114

VIEWS

2

COMMENTED

IT정보 애플 무선 이어폰 '에어팟' 3개월 넘게 깜깜무소식

연말 쇼핑 성수기에도 출시 못해…WSJ "애플의 보기 드문 공개적 실수"     [출처 : 연합뉴스 김현재 특파원] 애플이 '무선의 시대'를 열겠다며 지난 9월 야심 차...

  • 등록일: 2016-12-10

106

VIEWS

2

COMMENTED

IT정보 케이블은 그만, 2016년형 맥북 프로용 멀티 허브 하이퍼드라이브

애플은 자사 디바이스의 외부 인터페이스를 극단적으로 줄이고 있는데, 이에 따라 기존 악세서리를 쓰기 위해서는 각종 어댑터나 허브를 연결하고 교체하는 불편...

  • 등록일: 2016-12-10

356

VIEWS

1

COMMENTED

IT정보 4배 넓고 2배 빨라진 블루투스 5.0 스펙 공식 발표

블루투스 5.0 스펙이 공식 발표되었다. 지난 6월 17일 발표된 블루투스 5.0은 IoT와 전세대 대비 4배 늘어난 커버리지와 2배 강화된 속도, 8배 강화된 데이터 전...

  • 등록일: 2016-12-10

376

VIEWS

3

COMMENTED

IT정보 AMD X370 Zen 메인보드, 12월 13일 이벤트에서 공개

12월 13일, 한국 시간 12월 14일 오전 여섯 시 개최 예정인 AMD의 새로운 지평(New Horizon) 이벤트 관련 티저 영상을 공개했다. 11월 말 예고된 AMD의 새로운 지...

  • 등록일: 2016-12-10

206

VIEWS

1

COMMENTED

IT정보 지포스 GTX 1080과 동급인 의문의 GPU 발견.. AMD 차세대 라데온?

최근 의문의 그래픽카드가 지포스 GTX 1080과 동급의 벤치마크 점수를 기록한 것이 발견 되어 이목을 끌고있다.   '애쉬즈 오브 더 싱귤러리티(Ashes of the Sing...

  • 등록일: 2016-12-10

238

VIEWS

1

COMMENTED

IT정보 LG V20, 유력 매체들로부터 "뛰어난 카메라 기능" 호평

[출처 : OSEN=강필주 기자] LG전자의 전략 스마트폰 V20가 뛰어난 카메라 기능으로 호평을 받았다. 미국 경제전문지 ‘포브스’는 지난 7일(현지시간) '3개의 뛰어...

  • 등록일: 2016-12-09

198

VIEWS

5

COMMENTED

IT정보 헤드폰부터 사운드바까지... 삼성에 인수된 하만의 신제품 총공세

[출처 : 스포츠서울 이상훈기자] 하만 인터내셔널이 삼성에 인수 확정된 후 하만코리아가 처음으로 9일 서울 강남 오토스퀘어에서 신제품 발표회를 가졌다. 이번...

  • 등록일: 2016-12-09

229

VIEWS

1

COMMENTED

IT정보 원반형 우주선 모양 드론 나오나…삼성, 디자인 특허

[출처 : 연합뉴스 한지훈 기자] 삼성전자가 원반형 우주선 모양의 드론 디자인을 특허 등록해 관심을 끈다. 자세히 보기> http://news.naver.com/main/read.nhn?m...

  • 등록일: 2016-12-09

172

VIEWS

3

COMMENTED