보안

[보안 레이더] 北 라자루스, 방산 분야 공격…美 정부, 사이버전에 기업 투입

아이티데일리 (IT DAILY) ·

✦ AI 요약

라자루스는 방산·항공우주 종사자를 가짜 채용 제안으로 노린 뒤 Windows 제로데이 취약점을 악용한 공격을 벌였다.

공격은 악성 PDF 파일과 변조된 뷰어 프로그램을 사용했고, 이후 권한 상승을 시도한 것으로 나타났다.

미국 정부는 민간기업이 연방정부 통제 하에 해외 사이버 범죄 조직을 상대로 해킹 작전에 참여할 수 있는 새 방향을 내놨다.

북한 연계 해킹조직 라자루스(Lazarus)가 방산·항공우주 분야 종사자를 상대로 가짜 채용 제안을 미끼로 접근한 뒤 공격 과정에서 Windows 제로데이 취약점을 악용한 정황이 확인됐다. 이들은 악성 PDF 파일과 변조된 뷰어 프로그램을 침투 수단으로 활용해 피해자 시스템에 침투했으며, 이후 보안 탐지 회피를 목적으로 권한 상승을 시도한 것으로 나타났다. MS는 해당 취약점을 수정하는 보안 패치를 배포했다.

미국 정부는 사이버 범죄 조직 소탕 방향을 제시하면서 민간기업이 연방정부 통제 하에 해킹 작전을 수행할 수 있도록 허용하는 새 방향을 내놨다. 대상은 엄격한 심사를 통과한 미국 기업으로, 이들은 범죄 조직 시스템 접근, 정보 수집, 관련 인프라 교란 등의 활동에 참여할 수 있으며 사이버 작전 참여 형태가 가능할 전망이다.

Check Point Research는 11일(현지시간) 북한 연계 해킹조직 라자루스의 제로데이 취약점 악용 공격에 대해 발표했다.

Check Point Research는 라자루스가 기존에 이어온 '오퍼레이션 드림 잡(Operation Dream Job)'의 연장선에서 방산 분야를 겨냥한 공격을 진행했다고 밝혔다. 이번 공격의 표적은 방산·항공우주 관련 조직이었으며, 집중 대상 지역·분야는 유럽·인도의 항공우주·항공 조직으로 파악됐다.

공격자는 링크드인·메신저에서 유명 기업 채용 담당자 사칭 수법으로 피해자에게 접근한 것으로 전해졌다.

Check Point Research는 확인된 감염 경로가 2가지라고 설명했다.

이 가운데 첫 번째 감염 경로에서는 정상 PDF 뷰어와 악성 DLL을 동시에 다운로드하도록 유도한 뒤 DLL 사이드 로딩(DLL Side-Loading) 기법을 사용해 악성코드 '미스트펜(MISTPEN)'을 실행한 것으로 분석됐다.

한 경로에서는 보안 기업 사칭 사이트 유도로 피해자 대상 변조 PDF 뷰어 '시큐리티PDF(SecurityPDF)'를 설치하게 했고, 이 '시큐리티PDF'는 특정 표식 삽입 PDF를 열람할 때 악성코드 '트로이(Troy)'를 메모리에 로드하도록 구성됐다. '트로이(Troy)'는 파일 탐색, 업로드, 다운로드, 유출을 포함해 17개 명령을 수행할 수 있다.

두 공격의 공통점은 정상 문서·프로그램 미끼 활용과 피해자 안심 유도 뒤 메모리 기반 악성코드 실행이라는 점이다. 이는 탐지 회피 목적과 맞물렸으며, 여러 단계를 거치는 감염 구조로 인해 사용자가 감염을 인지하기 곤란한 특징을 보였다.

이후 시스템 침투에 성공하면 공격 악용 취약점인 윈속(WinSock)용 보조 기능 드라이버 AFD.sys 제로데이 'CVE-2026-68820'을 이용해 제한 권한을 관리자 수준으로 상승시킬 수 있었다. 이 권한 상승 결과 보안 프로그램 탐지 회피와 로그 기록 방해가 가능했다.

체크포인트는 지난달 28일 MS에 취약점을 신고했다. MS는 이달 11일 정기 보안 업데이트로 취약점을 수정했다. CISA는 공격 악용 사실을 근거로 같은 날 CVE-2026-68820을 KEV 목록에 추가했다.

미국 백악관은 지난 12일(현지시간) 발표했다. 도널드 트럼프 대통령은 민간기업 역량 활용과 해외 사이버 범죄조직 추적·교란을 목적으로 NSPM에 서명했다. 사진 출처는 미국 백악관 홈페이지다.

트럼프 행정부는 심사 통과 민간기업 대상 프로그램을 마련했다. 이 프로그램은 연방정부 지휘·감독 아래 참여하는 방식으로 운영된다.

프로그램 대상은 해외 '사이버 기반 초국가적 범죄조직(CE-TCO)'이다. 프로그램 내용은 민간기업의 사이버 작전 참여다.

프로그램은 국가조정센터(NCC)가 운영하며, 미국 법무부(DOJ)·국토안보부(DHS)가 공동 책임자를 지정한다. 참여 기업은 심사 통과 후 법무부 또는 국토안보부와 계약 체결 요건을 충족해야 한다.

허용 활동은 '사이버 감시 작전(Cyber Surveillance Operations)'과 '사이버 효과 작전(Cyber Effects Operations)'으로 구분된다. 사이버 감시 작전은 해외 범죄 조직 시스템 접근·정보 수집을 내용으로 하며, 사이버 효과 작전은 정보시스템·네트워크 조작 또는 중단을 내용으로 하고 기능 저하·파괴까지 포함한다. 이에 따라 작전은 단순 정보 수집을 넘어 범죄 인프라 자체 교란을 지향한다.

다만 이는 민간기업에 독자적 '역해킹(Hack Back)' 권한을 부여하는 것은 아니다. 모든 작전은 연방정부 법적 권한·감독 아래 수행되며, 실행 전 프로그램 책임자 서면 승인을 받아야 한다. 또 미국인 또는 미국 내 정보시스템을 의도치 않게 표적으로 삼은 오표적이 발생한 경우 즉시 활동을 중단하고 NCC에 통보해야 한다.

미국 법무부·국토안보부는 계약 조건으로 참여 기업을 대상으로 최소 100만달러 보증금 또는 에스크로를 요구할 수 있다. 미국 정부는 각서 서명일로부터 60일 이내에 운영 절차와 참여 기업 기준을 마련할 계획이다.

이는 인터넷 범죄 피해가 큰 상황과 맞물린다. FBI 집계에 따르면 지난해 미국 인터넷 범죄 신고는 100만 건을 초과했고, 신고 피해액도 200억 달러(약 28조3780억 원)를 넘었다. 인터넷 범죄 유형의 예로는 랜섬웨어·피싱·금융사기가 제시된다.

이와 함께 해외 기반 사이버 범죄의 산업화가 진행되는 가운데 미국 정부의 대응 방향은 민간 기술·인프라 활용 확대에 맞춰져 있다. 이번 조치는 이런 대응 확대 흐름과 이어진다.

이런 배경 속에서 클라우드플레어는 지난 13일(현지시간) 발표를 통해 올해 상반기 자사 네트워크에서 초당 1테라비트(Tbps) 초과 DDoS 공격 935건을 차단했다고 밝혔다. 상반기 1Tbps 이상 DDoS 935건은 전분기 대비 519% 증가한 수치다. 사진 출처는 클라우드플레어 블로그다.

클라우드플레어는 13일(현지시간) 올해 상반기 자사 네트워크에서 초당 1테라비트(Tbps) 초과 DDoS 공격 935건을 차단했다고 발표했다. 클라우드플레어는 상반기 차단 네트워크 계층 DDoS 공격 총 2320만 건, 상반기 HTTP DDoS 요청 총 29조6400억 건도 함께 공개했다. 네트워크 계층 공격 빈도는 시간당 약 5343건, 하루 약 12만8000건으로 집계됐다.

분기별로 보면 2분기 1Tbps 초과 DDoS 공격은 805건으로 1분기 130건보다 많았고, 2분기 발생 건수는 1분기 대비 519% 증가했다. 상반기 DNS 기반 공격 비중은 전체 네트워크 계층 공격의 34.3%로 나타났다. DNS 폭주 공격 비중은 1분기 25.7%에서 2분기 40.0%로 확대됐다.

이와 함께 노출된 비연결형 경량 디렉터리 액세스 프로토콜(CLDAP) 서비스 악용 공격 트래픽 증폭 활동은 전 분기 대비 580% 증가한 것으로 확인됐다.

모든 DDoS 공격의 양상이 동일하지는 않다. 장시간 대규모 트래픽이 집중되는 형태만 있는 것은 아니라는 점이 상반기 네트워크 계층 공격 통계에서 확인됐다. 상반기 네트워크 계층 공격 중 96.62%는 초당 500메가비트(Mbps) 미만이었다.

공격 지속 시간도 길지 않은 경우가 많았다. 상반기 네트워크 계층 공격 중 90.60%는 10분 이내 종료됐다. 클라우드플레어가 관측한 초대형 공격 사례도 35초 만에 종료됐다.

이처럼 단시간에 대량 트래픽이 집중되는 형태의 공격은 사람의 경보 확인과 수동 대응만으로는 방어가 곤란하다. 특히 공격 규모는 확대되는 추세인 반면 공격 지속 시간은 단축되는 추세를 보이고 있다.

이 때문에 탐지부터 차단까지 자동 수행하는 상시 DDoS 방어 체계의 중요성이 커지고 있다. 사람이 확인한 뒤 대응하는 방식보다 자동 탐지·차단이 가능한 체계의 필요성이 확대되고 있다는 설명이다.

한편 DLL 사이드로딩(DLL Sideloading)은 정상 프로그램 실행 시 공격자가 심어둔 악성 DLL이 함께 로드되도록 유도하는 기법이다. 이는 정상 프로그램 실행 과정을 악용하는 방식이며, 악성코드 탐지 회피 목적에 활용된다.

사이버 보안 분야에서 자주 거론되는 용어 가운데 하나인 백도어는 보안 인증 우회 통한 컴퓨터 시스템·네트워크 접근용 비정상 통로를 뜻한다. 백도어는 침투 이후 추가 공격 수단으로 쓰이는 통로로 설명된다.

백도어 설치 형태는 악성코드다. 이렇게 설치된 백도어는 명령 실행, 파일 탈취, 후속 공격에 활용된다.

또 다른 용어인 알려진 악용 취약점(KEV·Known Exploited Vulnerabilities)은 미국 CISA가 사이버 공격 악용 확인 후 관리하는 취약점 목록을 말한다. 이는 실제 악용된 취약점을 관리하는 제도라는 점에서 주목된다.

미국 연방기관은 KEV 등재 취약점의 CISA 지정 기한 내 조치를 해야 할 의무가 있다. KEV는 단순한 정보 목록에 그치지 않고 연방기관에 시한 내 조치를 요구하는 틀로 운용된다.

역해킹(Hack Back)은 공격받은 조직의 적극적 대응을 뜻한다. 방식으로는 공격자 시스템·인프라 침투가 있으며, 목적은 공격 추적, 공격 차단, 공격 교란에 있다.

다만 미국 법제에는 컴퓨터 사기 및 남용 방지법(CFAA)이 있다. CFAA는 비인가 컴퓨터 접근 처벌 대상과 시스템 손상 처벌 대상을 규정하고 있어, 미국 내 민간기업의 독자적 역해킹 가능 결과로는 법적 문제 발생 가능성이 따른다.

CLDAP는 Connectionless Lightweight Directory Access Protocol의 약자로, 비연결형 경량 디렉터리 액세스 프로토콜이다. 인터넷 연결 서버에 간단한 정보 질의·응답용 통신 방식이다.

이 특성은 공격자가 피해자 주소 위조를 할 때 여러 서버의 동시 대용량 응답이 피해자에게 전송되게 만들며, 그 결과 DDoS 공격의 트래픽 증폭에 악용된다.

출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241018

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.