Computer >> 컴퓨터 >  >> 네트워킹 >> 인터넷

하마스 악성코드 공격, 이스라엘 방위군 병사들의 스마트폰 감염 전말

주요 기관을 겨냥한 악성코드 공격이 날로 정교해지면서 민감한 집단이 표적화되는 사례가 늘고 있습니다. 최근에는 하마스(Hamas)가 악성코드를 활용해 이스라엘 방위군(IDF) 시스템을 침투하면서 일련의 공격이 발생했습니다. 과연 감염은 어떤 경로로 유입되었으며, 하마스의 악성코드는 구체적으로 어떤 기능을 수행했을까요?

감염 확산 경로: 로맨스 스캠 캠페인

이번 공격은 소위 '고양이 낚시(catfishing)'라 불리는 로맨스 스캠 기법으로 확산되었습니다. 하마스 요원들은 소셜 미디어에 매력적인 여성 프로필을 만들어 이스라엘 군인들과 접촉했습니다. 이들은 해당 지역으로 이주해 온 사람이라고 주장했는데, 덕분에 서툰 히브리어를 사용해도 의심을 살지 않을 수 있었습니다. 또한 정체가 들통나는 것을 막기 위해 문자 메시지로만 소통을 유지했습니다.

표적이 완전히 마음을 열면 범인들은 특정 앱을 다운로드하도록 유도했습니다. 이 앱은 스냅챗(Snapchat)과 비슷하지만 사진이 짧은 시간 후 자동으로 삭제된다는 점이 다르다고 설명했습니다. 덕분에 사진이 유출될 걱정 없이 개인적인 사진을 편하게 공유할 수 있다는 것이 명목이었습니다.

앱 이름은 각각 Catch&See, ZatuApp, GrixyApp이었으며, 모두 하마스가 배포하는 악성코드 운반체였습니다. 병사가 이 앱 중 하나를 다운로드하는 순간, 앱은 "이 휴대폰은 앱과 호환되지 않습니다"라는 가짜 오류 메시지를 띄웠습니다.

그런 다음 앱은 스스로 삭제되는 척했지만, 실제로는 앱 목록에서 아이콘만 숨겼을 뿐이었습니다. 이후 이 앱은 하마스가 표적의 휴대폰에 접근할 수 있게 해주는 백도어(backdoor)를 여는 역할을 했습니다.

악성코드는 무엇을 했나?

피해자가 위 앱을 다운로드해 실행하면 MRAT(Mobile Remote Access Trojan, 모바일 원격 접속 트로이목마)가 실행됩니다. 이는 해커가 사용자의 화면을 몰래 들여다보고 파일까지 빼갈 수 있다는 의미입니다.

앱은 카메라, 캘린더, 위치 정보, SMS 문자, 연락처, 브라우저 방문 기록 등에 대한 접근 권한을 요청했습니다. 그런 다음 악성코드는 휴대폰에 설치된 앱 목록, 기기 세부 정보, 내부 저장소 관련 정보까지 스캔했습니다.

다행히 이번 공격은 비교적 신속하게 발견되어 차단되었지만, 그 전에 이미 수십 명의 병사가 감염된 상태였습니다.

이번 공격에서 얻을 수 있는 교훈

물론 이번 공격은 경계심 없는 일반 시민을 노린 것이 아니었습니다. 특정 집단을 선별해 표적으로 삼는 정밀 타깃 캠페인이었습니다. 그럼에도 불구하고 우리는 이 사건에서 유용한 보안 교훈을 얻을 수 있습니다.

가장 큰 교훈은 앱 유포 방식입니다. 하마스 해커들은 앱 스토어의 보안 검증을 통과할 위험을 감수하는 대신, 진짜처럼 보이는 가짜 웹사이트를 만들어 앱을 배포했습니다. 이는 공식 앱 스토어 외부에서 출처 불명의 앱을 다운로드하는 것이 얼마나 위험한지 잘 보여줍니다.

또한 이번 사건은 로맨스 스캠이 작동하는 방식을 그대로 드러냅니다. 악의적인 행위자는 가짜 프로필을 만들어 사람들을 속이고 원하는 행동을 하도록 유도합니다. 상대방이 제안하는 어떤 일이든 실행하기 전에 그 사람의 신원을 반복해서 꼼꼼히 확인하는 습관이 필요합니다.

모르는 사람은 조심해야 합니다

이스라엘 군인들을 겨냥한 최근 공격은 올바른 사이버 보안 습관에 대해 많은 것을 일깨워 줍니다. 직접 만난 적 없거나 들어본 적 없는 사람을 함부로 믿는 것은 위험하며, 공식 앱 스토어에 없는 앱을 다운로드하는 것 역시 그만큼 위험합니다.

혹시 로맨스 스젴 피해를 본 적이 있거나 주변에서 피해 사례를 접한 적이 있나요? 아래 댓글로 경험을 나눠주세요.