최신 뉴스
당신을 위한 선택

북한의 Konni 그룹, Google의 Find Hub를 무기로 로그인 정보 탈취

작성자플로렌스 무차이플로렌스 무차이 3분 읽기
북한의 Konni 그룹, Google의 Find Hub를 무기로 로그인 정보 탈취
  • 북한의 해커 집단인 Konni 는 구글의 Find Hub 자산 추적 기능을 최초로 활용한 일련의 공격을 감행하고 있습니다. 
  • 이 공격은 데이터 탈취와 원격 제어를 위해 안드로이드 및 윈도우 장치를 모두 대상으로 합니다.
  • 라자루스 그룹은 마이크로소프트 워드 문서를 미끼로 방위 및 항공우주 기업을 대상으로 Comebacker 맬웨어의 업데이트된 버전을 사용한 공격을 감행했습니다.

북한의 해커 그룹 Konni는 처음으로 Google의 Find Hub 자산 추적 기능을 사용하는 새로운 공격 세트를 발견했습니다. 이 공격은 Android 및 Windows 기계를 모두 대상으로 데이터를 탈취하고 원격 제어를 획득하는 것을 목표로 합니다.

2025년 9월 초 감지된 활동은 공격이 Google의 Find Hub 자산 추적 서비스를 악용하여 개인 데이터의 무단 삭제로 이어질 수 있음을 보여주었습니다. 

해킹은 Konni가 표적에게 스피어 피싱 이메일을 보내 컴퓨터에 접근하는 공격 체인으로 시작됩니다. 그런 다음 그들은 표적의 로그인된 KakaoTalk 채팅 앱 세션을 사용하여 ZIP 아카이브 형태로 연락처에게 악성 코드를 전송합니다.

Genians 보안 센터(GSC)의 기술 보고서에 따르면, "공격자들은 심리 상담사 및 북한 인권 활동가를 사칭하여 스트레스 해소 프로그램으로 위장한 악성코드를 유포했습니다." 

한국 사이버 보안 그룹, 악성코드 한국 대상 운영용

조사에 따르면 스피어 피싱 이메일은 국세청과 같은 합법적인 기업에서 발송된 것으로 보입니다. 이 기법은 Lilith RAT와 같은 원격 접근 트로이 목마가 포함된 악성 첨부 파일을 열도록 사용자를 속이며, 이는 침해된 컴퓨터를 장악하고 추가 페이로드를 전송할 수 있습니다.

공격자는 침해된 컴퓨터에 1년 이상 숨어 있어 웹캠을 통해 감시하고 사용자가 부재 중일 때 시스템을 조작할 수 있습니다. GSC 은

북한의 Konni 그룹, Google의 Find Hub를 무기로 로그인 정보 탈취
Konni 공격 흐름. 출처: 더 해커 뉴스

해커는 피해자의 Google 및 Naver 계정 자격 증명을 탈취할 수 있습니다. 탈취한 Google 비밀번호를 사용하여 Google의 Find Hub에 로그인하고 기기를 원격으로 지웁니다.

예를 들어, 이러한 해커들은 Naver에 등록된 복구 이메일 계정에 로그인하여 Google 보안 경고 이메일을 삭제했습니다. 또한, 흔적을 감추기 위해 받은편지함의 휴지통을 비웠습니다.

해커들은 ZIP 파일도 사용하고 있습니다. 이는 'Stress Clear.msi'라는 악성 Microsoft Installer(MSI) 패키지를 포함하는 메신저 앱을 통해 유포됩니다. 이 패키지는 중국 기업에 제공된 합법적인 서명을 사용하여 애플리케이션의 외관을 인증합니다. 실행되면 기본 설정을 수행하기 위해 배치 스크립트를 사용합니다. 

그런 다음 배경에서 악성 명령이 실행되는 동안 언어 팩 호환성 오류에 대한 가짜 오류 메시지를 표시하는 Visual Basic 스크립트(VBScript)를 실행합니다. 

말웨어는 일부 측면에서 Lilith RAT와 유사하지만, 식별된 변경 사항들로 인해 EndRAT(보안 연구가 Ovi Liber가 EndClient RAT라고도 부름)라는 코드명이 부여되었습니다.

Genians는 Konni APT 행위자가 2025년 9월 10일 유지 관리 그룹에 의해 공개적으로 공표된 Remcos RAT 버전 7.0.4를 시작하기 위해 AutoIt 스크립트도 사용했다고 밝혔습니다. 이제 해커들은 공격에서 더 새로운 버전의 트로이 목마를 사용하고 있습니다. 2023년 Kimsuky가 사용했던 또 다른 트로이 목마인 Quasar RAT와 RftRAT도 표적 장치에서 발견되었습니다.

한국 사이버 보안 회사는 “이는 악성 코드가 한국 중심 운영에 맞춰져 있음을 시사하며, 관련 데이터를 획득하고 심층 분석을 수행하려면 상당한 노력이 필요하다”고 말했습니다.

북한 지원 해커들의 동력 증가 

이 공격은 분명히 북한 정부가 후원하는 Kimsuky 및 APT 37 그룹과 연관된 Konni APT 캠페인의 후속 조치입니다. 

동시에 ENKI는 라자루스 그룹이 방첩 작전의 일환으로 방위 및 항공우주 기업을 대상으로 특수 제작된 Microsoft Word 문서를 미끼로 사용하여 업데이트된 Comebacker 말웨어를 공격에 사용했다고 밝혔습니다. 그들은 사람들을 기만하기 위해 Airbus, Edge Group, 그리고 인도 공과대학교 칸푸르 출신이라고 주장합니다.

한편, Cryptopolitan이 보도한 바에 따르면, 제2차 외무부 차관 김지나는 북한 내 만연한 암호화폐 범죄를 이유로 북한에 대한 제재를 고려 중이며, 미국과의 협력이 중요하다고 발표했습니다.

가장 똑똑한 암호화폐 전문가들이 이미 우리 뉴스레터를 구독하고 있습니다. 참여하고 싶으신가요? 함께하세요.

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이

플로렌스 무차이

플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.

더 많은 뉴스 …