"염두를 '념두'로?"…한미연습 노린 사이버 공격 '北 김수키' 소행

한미연합연습 파견 국내업체 직원 대상 악성 이메일 공격
미군과 공조 수사…'한국수력원자력 해킹 사건'과 IP일치

 올해 2월부터 한미연합연습 전투모의실에 파견된 파견직원들을 대상으로 한 해킹 사건의 개요도. (자료=경찰청)
올해 2월부터 한미연합연습 전투모의실에 파견된 파견직원들을 대상으로 한 해킹 사건의 개요도. (자료=경찰청)

(서울=뉴스1) 송상현 기자 = 올해 2월부터 한미연합연습 전투모의실에 파견된 파견직원들을 대상으로 발송된 악성 이메일 사건이 북한 해킹조직 '김수키'의 소행으로 확인됐다.

경찰은 악성 이메일 내용 중에 '염두'라는 표현이 '념두'로 쓰여있는 점 등을 토대로 북한 소행으로 판단했다.

경찰청 국가수사본부(안보수사국)는 경기남부경찰청이 미군 수사기관과 공조해 이 같은 수사 결과를 내놨다고 20일 밝혔다.

수사 결과에 따르면 북한 해킹조직은 작년 4월부터 국내 워게임(War Game) 운용업체를 해킹하기 위해 악성 이메일 공격을 지속했고, 올해 1월쯤에는 해당 업체 소속 행정직원의 이메일 계정을 탈취하고 업체 컴퓨터에 악성코드를 설치하는 데 성공했다.

이후 원격 접속을 통해 피해업체의 업무 진행 상황과 이메일 송수신 내용을 실시간으로 확인하고, 업체 전 직원의 신상정보를 탈취했다.

이렇게 파악된 신상정보를 바탕으로 한미연합연습 전투모의실에 파견될 직원 명단을 확보했고 해당 직원들에게 올해 2월부터 연말정산 시기에 맞춰 '원천징수 영수증'으로 위장된 악성 이메일을 보냈다.

이를 수신한 직원들이 미국 국방 전산망에서 악성 첨부 문서를 실행하려 했으나, 보안시스템에 의해 악성코드가 차단돼 군 관련 정보는 탈취되지 않았다. 경찰 관계자는 "해킹조직은 훈련 관련 자료를 탈취하고 이를 지렛대로 미군 시스템에 침입하려고 시도한 것으로 보인다"고 말했다.

다만, 일부 직원들이 해당 전자우편을 외부 계정으로 재전송해 열람하는 과정에서 개인용 컴퓨터가 악성코드에 감염됐다.

북한이 사이버 공격을 위해 보낸 악성 이메일 문장 중에 '염두'를 '념두'로 적었다.
북한이 사이버 공격을 위해 보낸 악성 이메일 문장 중에 '염두'를 '념두'로 적었다.

경찰청과 미군 수사기관은 공격에 사용된 아이피(IP)가 지난 2014년 '한국수력원자력 해킹 사건'에서 확인된 IP 대역과 일치하고 탈취한 자료를 자동으로 전송하는 기능이 포함된 악성코드가 사용된 사실을 확인했다.

아울러 △경유지 구축 방법 등 기존 공격과 유사성 △북한식 어휘 '념두'(염두) △한미연합연습 시기에 맞춰 공격한 점 등을 근거로 이번 사건을 북 해킹조직 일명 '김수키'(Kimsuky)소행으로 판단했다.

한편, 경찰은 한미연합 군사연습인 오는 21일 시작하는 '을지 자유의 방패(UFS)'를 한 달여 앞둔 지난 7월 미국 육군 인사처를 사칭한 전자우편이 주한미군 한국인 근무자들에게 발송된 사실을 추가 확인했다. 이에 경기남부경찰청이 미군 수사기관과 공조수사를 계속 진행하고 있다.

경찰청은 관계자는 "한미 간 유기적인 협업과 선제 조치로 주한미군의 자료유출을 예방한 사례"라며 "앞으로도 국가안보에 위협이 되는 북한의 사이버 공격에 적극적으로 대응해나갈 계획"이라고 말했다.

songss@news1.kr

대표이사/발행인/편집인 : 이영섭

|

편집국장 : 채원배

|

주소 : 서울시 종로구 종로 47 (공평동,SC빌딩17층)

|

사업자등록번호 : 101-86-62870

|

고충처리인 : 김성환

|

청소년보호책임자 : 안병길

|

통신판매업신고 : 서울종로 0676호

|

등록일 : 2011. 05. 26

|

제호 : 뉴스1코리아(읽기: 뉴스원코리아)

|

대표 전화 : 02-397-7000

|

대표 이메일 : webmaster@news1.kr

Copyright ⓒ 뉴스1. All rights reserved. 무단 사용 및 재배포, AI학습 활용 금지.