이스트시큐리티 "입사지원서 위장 악성파일 유포 시도 포착"

by김가은 기자
2023.06.16 10:41:49

입사지원서 메일을 위장한 해킹 메일 화면(사진=이스트시큐리티)
[이데일리 김가은 기자] 이스트시큐리티는 국내 구인구직 사이트와 유사한 도메인을 이용한 악성코드 공격이 포착됐다고 16일 밝혔다.

이번 공격은 기존에 공개된 다수 사례들과 유사하게 입사지원서 이메일을 위장한 피싱 메일을 통해 진행됐다.

주목할 부분은 이메일 내 첨부된 악성 링크 도메인 주소를 실제 존재하는 국내 구인구직 사이트와 유사하게 생성한 점이다. 이를 통해 실제 존재하는 구인구직 사이트에서 파일이 내려오는 것처럼 보이도록 유도했다.

활용된 도메인은 실제 구인구직 사이트인 ‘잡인포’ 도메인 주소를 모방한 것으로 나타났다.

공격에 악용된 C&C 서버 아이피 ‘45.76.211.14’를 추가 조사한 결과 도메인 사용 이력이 존재해 다수 유사 공격이 이미 진행됐다는 사실이 드러났다. 만약 이메일 수신자가 링크를 클릭하면 공격자 서버에서 ‘오**-hwp(입사지원서).exe’이라는 이름의 악성 실행파일(.EXE)이 포함된 캐비닛 파일(.CAB)이 내려온다.



윈도우 폴더 보기 옵션은 기본적으로 해제돼 있어, 사용자가 따로 설정하지 않는 이상 개별 파일 파일 확장자가 보이지 않는다. 공격자는 이런 점을 악용했다. 파일명에 hwp 단어를 추가해 한글 문서파일처럼 보여 실행하도록 유도한 것이다.

만약 사용자가 내부에 포함되어 있는 실행파일을 실행시키면 백그라운드에서는 ‘netscore.exe’ 프로그램을 실행시키며, 사용자 화면에는 실제 이력서처럼 위장한 파일을 보여줘 사용자가 공격임을 인지하지 못하도록 유도했다.

‘netscore.exe’ 파일은 감염 PC정보를 수집하여 특정 서버로 전송하며 공격자 명령에 따라 음성녹음, 폴더 및 파일정보수집 등 다양한 추가 악성 행위를 할 수 있는 명령 제어 기능도 다수 포함하고 있다.

이스트시큐리티 시큐리티 대응센터(ESRC)는 “입사지원서를 위장한 피싱 메일을 통한 공격은 공격자들이 즐겨 사용하는 방식 중 하나”라며 “공격자들은 입사지원서라는 동일한 주제를 갖고 다양한 공격 방식을 연구하고 있는 만큼, 이메일 내 첨부파일이나 링크 클릭 시 반드시 주의해야 한다”라고 말했다.