이번 주 소식 모음에서 CTI는 북한 정부를 대신해 활동하는 전 세계 IT 종사자 네트워크를 조사합니다. 다음으로, CTI는 위협 행위자들이 합법적인 웹사이트 기능을 악용해 스팸을 유포하는 방식을 살펴봅니다. 마지막으로, CTI는 Recorded Future가 2023년 7월 과 2024년 7월에서 확인된 82 건의 ‘’ 딥페이크( (새 탭에서 열림) )에 대한 분석 결과를 살펴보며 마무리합니다.
북한 IT 인력들이 원격 근무를 통해 글로벌 기관에 침투하고 있다
만디언트(Mandiant)는 북한 정부를 대신해 활동하고 있는 전 세계 IT 종사자들로 구성된 네트워크인 ‘ ’(새 탭에서 열림) 를 적극적으로 추적하고 있습니다. 이 근로자들은 다양한 산업 분야의 기업에서 일자리를 찾고 있습니다. 이들의 주요 목표는 돈을 벌고, 향후 잠재적인 착취를 위해 장기적인 접근권을 확보하며, 필요에 따라 첩보 활동을 수행하는 것이다. 만디언트는 이 단체를 ‘ UNC5267’로 분류하고 있다.
UNC5267은 누구인가요?
UNC5267은 2018년부터 활동해 온 조직으로, 전통적인 중앙집권형 위협 단체는 아닙니다. 이 조직은 서방 기업, 특히 미국의 기술 분야에 관심을 두고 있는 기업에서 일자리를 확보하기 위해 북한 밖으로 파견된 개인들로 구성되어 있다.
이들은 대개 도용한 신분을 이용해 정규직이나 계약직에 지원합니다. 그들은 100% 원격 근무가 가능한 직책에 지원하는 경향이 있습니다. 만디언트는 IT 종사자들이 여러 직업을 동시에 겸직하는 사례를 확인했습니다.
만디언트 보고서의 주요 결과
만디언트(Mandiant)는 조선민주주의인민공화국(DPRK)이 후원하는 IT 인력이 연루된 일부 사고 대응 사례에 대한 세부 내용을 공개했습니다. 이러한 업무 수행은 주로 근로자들이 고용된 업무 범위 내에서 업무를 수행하는 것을 포함했습니다. 그러나 맨디언트는 일부 근로자들이 코드를 수정하거나 네트워크 시스템을 관리하기 위해 더 높은 수준의 접근 권한을 요청한 사례도 확인했다.
[함께 읽어보세요: Active Directory 보안이란 무엇인가요? [위험 요소 및 모범 사례] (새 탭에서 열림)
맨디언트는 원격 근무 직책에 지원하기 위해 사용되고 있는 수많은 이력서를 확인했습니다. 한 명의 IT 종사자로 의심되는 인물이 사용한 이메일 주소가, 다른 IT 종사자 관련 사례에서 이전에 확인된 적이 있는 경우가 있습니다. 이를 바탕으로, 그들은 겉보기에는 비슷해 보이지만 이름, 전화번호, 대학 및 기타 자격 정보가 다른 이력서들을 추가로 찾아낼 수 있었다.
이들은 대개 회사 소유의 기기를 노트북 팜으로 보내고, 원격으로 접속하여 업무를 수행합니다. 이들은 기기에 연결하기 위해 다음과 같은 도구를 사용합니다:
- GoToRemote / LogMeIn
- GoToMeeting
- Chrome 원격 데스크톱
- AnyDesk
- TeamViewer
- RustDesk
권장 조치
만디언트는 위협 행위자를 실수로 채용하는 것을 방지하기 위해 몇 가지 조치를 권고합니다.
그들이 제시한 팁 중 일부는 다음과 같습니다:
- 채용 후보자에 대한 철저한 심사
- 전화번호 확인
- 회사 노트북이 어디로 배송되고 있는지 확인하기
- IT 온보딩 시 노트북 일련번호 확인 요청
[함께 읽어보세요: 원격 근무 IT 인력을 채용하고 계신가요? [딥페이크 사기에 주의하세요] (새 탭에서 열림)
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
북한과 연관이 있는 사람들이 IT 종사자로 위장해 글로벌 기관에 취직하여 불법 활동을 벌이는 사례가 점점 더 늘어나고 있다.
만디언트(Mandiant)에 따르면, 특히 공격 주체들이 인사 및 채용 팀을 속여 해당 환경에 침투할 수 있는 새로운 방법을 개발함에 따라 이러한 위협은 계속될 것으로 보인다.
맨디언트는 이 위협을 다음과 같이 잘 요약하고 있습니다:
그들의 활동 이면에 숨겨진 두 가지 동기, 즉 국가적 목표를 달성하려는 것과 개인적인 금전적 이익을 추구하려는 것,은 이들을 특히 위험하게 만든다.
악의적인 행위자들은 웹사이트 인프라를 악용해 스팸을 유포합니다
Cisco Talos의 ‘ ’ 신규 보고서 (새 탭에서 열림) 에서는 위협 행위자들이 합법적인 웹사이트를 악용해 스팸을 유포하는 방식을 설명하고 있습니다.
이러한 공격에 활용되는 인프라는 대개 합법적인 목적으로 사용되기 때문에, 해당 메시지를 차단하기가 어렵습니다. 연구진은 이 활동이 자동화된 측면과 사람이 개입하는 측면을 모두 가지고 있음을 확인했으며, 해당 공격자가 데이터 유출을 통해 입수한 인증 정보를 시험해 보는 것을 관찰했다.
웹 양식 악용
시스코 탈로스(Cisco Talos)는 위협 행위자들이 스팸 필터를 우회하기 위해 웹 양식을 악용한다고 밝혔습니다. 예를 들어, 사용자가 계정을 등록할 수 있도록 허용하는 사이트는 대개 사용자에게 확인 이메일을 보내줍니다. 현재 스패머들이 “이름” 입력란에 텍스트와 링크를 마구 채워 넣고 스팸으로 답장을 보내고 있습니다.
이 같은 현상은 이벤트 신청 양식이나 문의 양식에서도 마찬가지로 나타납니다. 배우들은 또한 구글 퀴즈 및 기타 앱과 관련된 웹 양식을 사용하기도 합니다.
유출된 인증 정보
웹 양식을 악용하는 것 외에도, 위협 행위자들은 유출된 인증 정보를 이용해 스팸을 발송합니다. 예를 들어, 공격자들은 도용한 인증 정보를 이용해 피해자의 이메일 계정에 접근하려고 시도합니다. 이메일 계정에 직접 접근하게 되면, 공격자들은 종종 더 많은 민감한 정보를 확보하게 되며, 해당 이메일 계정을 통해 다단계 인증 코드 (새 탭에서 열림) 를 수신할 수 있게 됩니다.
일부 행위자들이 인증 정보를 사용하여 외부 SMTP 서버에 접속하는 사례도 관찰되었습니다. 이곳에서 그들은 자체 서버를 통해 메시지를 전송할 수 있을 뿐만 아니라, 차단될 가능성이 거의 없는 정상적인 메일 서버를 통해 이메일을 보낼 수도 있습니다. 공격자들은 개인용 또는 테스트용 이메일 계정을 생성한 뒤, 탈취한 인증 정보를 사용하여 자신에게 테스트 메시지를 보내 정상 작동하는지 확인합니다.
또한 공격자가 이를 수행하는 데 활용할 수 있는 오픈소스 도구도 많이 있습니다. 가장 널리 사용되는 도구 중 하나는 자격 증명 스터핑 기능을 갖춘 오픈소스 SMTP 도구인 MadCat입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
위협 행위자들이 웹 양식을 악용하기 위해 사용하는 전략 중 상당수는 무작위 등록 알림이나 행사 확인 알림과 같은 예상치 못한 메시지를 전송하는 것을 포함합니다. 최종 사용자는 메시지를 열기 전에 해당 발신자로부터 메시지를 받을 예정인지 신중하게 고려해야 합니다.
또한 , (새 탭에서 열림),, 에서 소개하는 올바른 비밀번호 관리 방법을 실천해 주시기 바랍니다. 공격자들은 공격 시 흔히 유출된 인증 정보를 악용합니다. 강력한 비밀번호를 설정하면 해커들이 개인 계정에 접근하기가 더 어려워집니다.
Recorded Future, 정치 관련 딥페이크 실태를 조명하다
Recorded Future의 최신 보고서 《 》(새 탭에서 열림) 은 2023년 7월 과 2024년 7월에서 수집된 82 건의 딥페이크 사례를 분석합니다. 이 딥페이크 영상들은 38 개국 출신의 선출직 공직자, 선거 후보자, 언론인 등 공인들을 사칭하고 있다.
보고서에 따르면, 가장 흔한 목적은 금융 사기를 조장하고 허위 진술을 조작하는 것이다.
딥페이크의 주요 표적
연구진은 38 개국의 개인을 사칭한 딥페이크를 확인했으며, 그중에서도 유럽연합(EU) 출신 인물이 가장 빈번하게 사칭된 것으로 나타났다.
사칭 대상은 국가 원수 및 정부 수반, 선거 후보자, 선출직 공직자, 언론인 등 네 가지 범주로 분류되었다.
딥페이크의 목적
악의적인 행위자들은 여러 가지 이유로 딥페이크를 이용해 개인을 표적으로 삼습니다. 어떤 이들은 금전적 이익을 위해 이를 저지르는데, 이는 대개 사칭당한 인물이 사기 행각을 지지할 때 발생합니다. 또 다른 이유는 단순히 허위이거나 과장된 주장과 지지를 만들어내어 대중을 오도하기 위함입니다.
레코디드 퓨처(Recorded Future)의 조사 결과, 지난 1년 동안 공인을 대상으로 한 딥페이크 사례 중 26,8%는 금전적 이득을 목적으로 한 것으로 나타났으며, 25,6%의 사례는 허위 주장을 유포해 대중을 오도한 것으로 밝혀졌다.
새로운 딥페이크 기법
Recorded Future는 분석을 통해 몇 가지 새롭게 등장하는 전술을 파악했습니다:
- 익명의 제3자를 주체로 활용하여 그들의 활동이 탐지되지 않도록 은폐하는 것
- 딥페이크를 이용해 소셜 미디어 외부의 취약한 사용자를 표적으로 삼는 행위
- 언론 매체의 콘텐츠를 활용해 오버레이를 만들고, 실제 출처인 것처럼 위장하기
- 외국 지도자들의 딥페이크 제작
- 정치 지도자를 옹호하거나 폄하하기 위해 공인의 가족인 척 행세하는 행위
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
악의적인 행위자들이 딥페이크를 점점 더 많이 제작하고 있으며, 이를 선거와 같은 시사 이슈와 연계해 활용하고 있다. 이러한 추세는 앞으로도 계속될 것으로 보인다.
조직들은 이러한 새로운 위협에 대처하기 위해 에 명시된 견고한 대응 및 완화 전략을 수립할 것을 권장합니다. (새 탭에서 열림) 와 같은 AI 기반 허위 정보가 만연한 이 새로운 시대에 딥페이크를 식별하고 대처하는 방법을 이해하는 것은 매우 중요합니다. (새 탭에서 열림).
Recorded Future는 딥페이크 대응을 위한 유용한 팁을 제공하고 있습니다. (새 탭에서 열림) 여기에는 딥페이크를 식별하는 데 도움이 되는 질문들도 포함되어 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

