북한 김수키 APT, 외부 공개에도 불구하고 계속 성장

북한 김수키 APT, 외부 공개에도 불구하고 계속 성장

전 세계적으로 북한의 Kimsuky 지능형 지속 위협 그룹(일명 APT43)과 그 특징에 대한 관심이 급증했습니다. 그럼에도 불구하고 그룹은 면밀한 조사에도 불구하고 둔화의 조짐을 보이지 않고 있습니다.

Kimsuky는 정책 및 핵무기 연구 분야에서 종종(배타적이지는 않지만) 스파이 활동을 주요 목표로 하는 정부 지원 위협 행위자입니다. 그것의 목표는 정부, 에너지, 제약 및 금융 부문에 걸쳐 있으며, 그 이상은 대부분 북한이 최대의 적으로 간주하는 국가인 한국, 일본 및 미국에 있습니다.

Kimsuky는 결코 새로운 복장이 아닙니다. CISA는 그룹의 활동을 추적했습니다. 2012년으로 거슬러 올라가. 지난 달 덕분에 관심이 최고조에 달했습니다. 사이버 보안 회사 Mandiant의 보고서Chrome 확장 프로그램 기반 캠페인 독일과 한국 당국의 공동 경고로 이어졌습니다. ~ 안에 20월 XNUMX일에 게시된 블로그, VirusTotal은 아래 그래프에서 볼 수 있듯이 Kimsuky와 관련된 맬웨어 조회의 급증을 강조했습니다.

Kimsuky 맬웨어 샘플에 대한 조회 볼륨

Kimsuky 맬웨어 샘플에 대한 조회 볼륨. 출처: 바이러스 총계

많은 APT가 무너졌습니다. 아래에 조사 증가 연구원 및 법 집행 기관으로부터. 그러나 표지판은 Kimsuky가 동요하지 않는다는 것을 보여줍니다.

“보통 우리가 인사이트를 게시하면 그들은 '오, 와우, 노출됐어. 지하로 갈 시간입니다'”라고 Mandiant의 수석 분석가인 Michael Barnhart는 말합니다.

그러나 Kimsuky의 경우 “아무도 전혀 신경쓰지 않는다. 우리는 이것으로 제로 속도 저하를 보았습니다.”

김수키에게 무슨 일이?

Kimsuky는 다음을 포함하여 많은 반복과 진화를 거쳤습니다. 두 개의 하위 그룹으로 완전히 분할. 그 회원들은 그들이 쫓는 민감한 정보에 더 가까이 다가가기 위해 종종 한 번에 몇 주 동안 피싱 이메일에서 대상 조직의 회원을 사칭하는 스피어 피싱에 가장 능숙합니다.

그러나 그들이 수년에 걸쳐 배포한 맬웨어는 예측하기가 훨씬 어렵습니다. 악성 브라우저 확장, 원격 액세스 트로이 목마, 모듈형 스파이웨어, 그리고 그 중 일부는 상업적이고 일부는 그렇지 않습니다.

블로그 게시물에서 VirusTotal은 APT가 .docx 매크로를 통해 악성코드를 전달하는 경향을 강조했습니다. 그러나 몇 가지 경우에 그룹은 CVE-2017-0199, Windows 및 Microsoft Office의 심각도 7.8 높은 임의 코드 실행 취약점입니다.

최근 Kimsuky에 대한 관심이 높아지면서 VirusTotal은 대부분의 업로드된 샘플이 한국과 미국에서 온다고 밝혔습니다. 이것은 그룹의 역사와 동기를 추적합니다. 그러나 이탈리아와 이스라엘과 같이 북한 정치와 즉각적으로 연관되지 않을 수 있는 국가에도 덩굴손이 있습니다.

예를 들어 조회(샘플에 관심을 갖는 개인)의 경우 두 번째로 많은 양은 터키에서 나옵니다. 블로그 게시물에 따르면 "이는 터키가 북한의 사이버 공격의 희생자이거나 도관임을 시사할 수 있습니다."

국가별 Kimsuky 악성코드 샘플 조회

국가별 Kimsuky 맬웨어 샘플 조회. 출처: 바이러스토탈

Kimsuky를 방어하는 방법

Kimsuky는 여러 국가 및 부문의 조직을 대상으로 하기 때문에 이에 대해 걱정해야 하는 조직의 범위는 대부분의 국가 APT보다 큽니다.

Barnhart는 “그래서 우리가 모든 곳에서 설교해 온 것은 숫자의 힘입니다. 전 세계에 있는 이러한 모든 조직에서 우리 모두가 서로 대화하는 것이 중요합니다. 우리가 협력하는 것이 중요합니다. 누구도 사일로에서 운영해서는 안 됩니다.”

그리고 그는 Kimsuky가 더 큰 공격을 위해 개인을 도관으로 사용하기 때문에 모두가 경계해야 한다고 강조합니다. "우리 모두가 다음과 같은 기준을 갖고 있는 것이 중요합니다. 링크를 클릭하지 말고 다단계 인증을 사용하십시오."

스피어 피싱에 대한 간단한 보호 장치만 있으면 북한 해커도 저지할 수 있습니다. Barnhart는 "우리가 보고 있는 바에 따르면 실제로 시간을 내어 사이버 보안을 준수하면 효과가 있습니다."라고 말합니다.

타임 스탬프 :

더보기 어두운 독서