CWN(CHANGE WITH NEWS) - 중국 해커 세력, 전 세계 정부·연구 기관 공격 개시...구글 드라이브로 멀웨어 유포

  • 맑음장수-7.9℃
  • 맑음금산-6.0℃
  • 맑음속초-5.2℃
  • 맑음추풍령-5.9℃
  • 맑음고창-4.3℃
  • 구름조금북춘천-14.7℃
  • 맑음부여-6.3℃
  • 맑음울진-4.5℃
  • 맑음원주-8.3℃
  • 맑음천안-7.7℃
  • 맑음고흥-3.3℃
  • 맑음북부산-3.1℃
  • 맑음상주-5.2℃
  • 맑음봉화-12.3℃
  • 맑음임실-6.3℃
  • 맑음대전-6.3℃
  • 맑음김해시-2.1℃
  • 흐림파주-15.2℃
  • 맑음순천-3.4℃
  • 맑음고산4.4℃
  • 맑음통영-1.1℃
  • 맑음울산-3.0℃
  • 맑음순창군-5.1℃
  • 맑음창원-1.0℃
  • 맑음인제-12.0℃
  • 맑음대구-3.1℃
  • 맑음밀양-5.0℃
  • 흐림대관령-13.7℃
  • 맑음해남-4.4℃
  • 맑음광주-2.7℃
  • 맑음양산시-2.1℃
  • 맑음고창군-4.7℃
  • 맑음산청-3.1℃
  • 맑음보령-6.1℃
  • 맑음춘천-14.1℃
  • 맑음이천-8.6℃
  • 맑음보성군-1.5℃
  • 맑음보은-7.5℃
  • 맑음장흥-3.7℃
  • 맑음구미-4.6℃
  • 흐림양평-9.7℃
  • 맑음정읍-5.0℃
  • 맑음영천-4.1℃
  • 맑음부산-0.2℃
  • 맑음진도군-2.0℃
  • 맑음부안-4.6℃
  • 맑음서산-7.2℃
  • 맑음전주-4.3℃
  • 구름조금인천-7.9℃
  • 흐림동두천-11.9℃
  • 맑음안동-6.1℃
  • 맑음군산-4.8℃
  • 맑음성산1.3℃
  • 맑음제주2.9℃
  • 구름조금서울-8.8℃
  • 맑음수원-8.6℃
  • 맑음경주시-3.2℃
  • 흐림강화-11.6℃
  • 맑음충주-9.1℃
  • 맑음완도-0.9℃
  • 맑음함양군-2.9℃
  • 맑음서귀포3.9℃
  • 맑음청주-5.6℃
  • 맑음의성-5.7℃
  • 맑음서청주-6.6℃
  • 맑음제천-11.3℃
  • 구름조금목포-1.9℃
  • 맑음남원-6.0℃
  • 맑음합천-4.5℃
  • 맑음영월-8.7℃
  • 맑음영주-6.8℃
  • 맑음북창원-0.5℃
  • 맑음포항-3.1℃
  • 맑음세종-5.6℃
  • 맑음남해-1.0℃
  • 맑음광양시-2.3℃
  • 구름조금동해-3.3℃
  • 구름조금북강릉-3.9℃
  • 구름조금강릉-4.9℃
  • 흐림정선군-10.4℃
  • 맑음영광군-3.8℃
  • 흐림철원-14.9℃
  • 눈울릉도-1.7℃
  • 맑음강진군-2.6℃
  • 맑음영덕-4.4℃
  • 맑음의령군-5.7℃
  • 맑음거제-0.7℃
  • 맑음거창-4.8℃
  • 맑음홍성-6.6℃
  • 맑음문경-6.2℃
  • 맑음청송군-6.4℃
  • 맑음진주-5.0℃
  • 맑음백령도-3.7℃
  • 맑음여수-1.2℃
  • 맑음흑산도1.2℃
  • 흐림태백-11.1℃
  • 흐림홍천-11.3℃
  • 2026.01.14 (수)

중국 해커 세력, 전 세계 정부·연구 기관 공격 개시...구글 드라이브로 멀웨어 유포

고다솔 / 기사승인 : 2022-11-21 16:07:30
  • -
  • +
  • 인쇄

중국 해커 세력이 구글 드라이브를 이용해 해킹 공격을 개시한 사실이 알려졌다.

블리핑컴퓨터, 해커뉴스, 핵리드 등 복수 외신은 IT 보안 기업 트렌드 마이크로(Trend Micro) 연구팀의 발표를 인용, 브론즈 프레지던트(Bronze President), TA416라는 명칭으로도 알려진 중국 사이버 감시 공격 조직 ‘무스탕 판다(Mustang Panda)’가 전 세계 정부 기관과 연구 기관, 학술 기관을 겨냥한 해킹을 시도했다고 보도했다.

무스탕 판다는 세계 여러 국가에 멀웨어를 겨냥했으나 호주와 일본, 대만, 미얀마, 필리핀의 피해가 가장 심각한 것으로 확인됐다.

무스탕 판다가 개시한 전체 공격 중 84%는 정부나 법률 기관에 지정학적 문제를 담은 메시지나 메일을 전송하면서 접근했다. 무스탕 판다는 보안 메커니즘을 우회하려 구글 드라이브나 드롭박스 폴더에 피싱 페이지 접속 링크를 삽입했다. 링크를 클릭하면, RAR, ZIP, JAR 등 압축된 파일을 기기에 내려 받으면서 ToneShell, ToneIns, PubLoad 등 멀웨어를 설치한다.

ToneShell, ToneIns, PubLoad 중 PubLoad는 지난 5월, 시스코 탈로스(Cisco Talos)가 유럽 기관을 겨냥한 공격에 동원되었다고 경고한 멀웨어이다. 주로 등록 키 추가와 일정이 정해진 작업 추가, 셸코드 암호화 해제, 명령 및 제어(C2) 커뮤니케이션 관리 문제를 일으킨다.

트렌드 마이크로 연구팀은 ToneIns이 메인 백도어인 ToneShell 설치 프로그램이라고 설명했다. ToneShell 감지를 우회하면서 보안이 약해진 시스템에서 제거되지 않고 계속 존재하도록 한다. 또, ToneShell은 메모리에 직접 추가된 백도어이며, 코드 흐름을 방해한다. ToneShell은 디버깅 환경에서 실행되지 않아, 안티 샌드박스 메커니즘(anti-sandbox mechanism) 역할도 한다.

ToneShell은 C2 연결 후 피해자 ID 데이터를 포함한 패키지를 전송하고는 새로운 명령을 기다린다. ToneShell의 명령은 파일 업로드와 다운로드, 실행을 가능하도록 하면서 인트라넷 데이터 교환소에 셸을 설치한다.

트렌드 마이크로 연구팀은 무스탕 판다가 피해 기관의 주소를 메일의 ‘받는 사람’에 추가하지 않고, 가짜 메일을 동원한 사실에 주목했다. 이어, 이를 실제 피해 기관의 메일 주소는 숨은 참조에 포함됐다. 보안 분석을 우회하고 조사 속도를 늦추려는 시도라고 분석했다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue