레이블이 보안인 게시물을 표시합니다. 모든 게시물 표시
레이블이 보안인 게시물을 표시합니다. 모든 게시물 표시

2025년 10월 27일 월요일

중국발 해킹 조직 ‘스미싱 트라이어드’, 19만 개 이상 악성 도메인 활용 공격 중

중국발 해킹 조직 ‘스미싱 트라이어드’, 19만 개 이상 악성 도메인 활용 공격 중

중국발 해킹 조직 ‘스미싱 트라이어드’, 19만 개 이상 악성 도메인 활용 공격 중

중국과 연계된 해킹 조직 ‘스미싱 트라이어드(Smishing Triad)’가 전 세계에서 19만 4,000개 이상의 악성 도메인을 활용해 대규모 스미싱(문자 피싱) 공격을 벌이고 있는 것으로 확인됐다. 팔로알토네트웍스 위협 분석팀 유닛42(Unit 42)에 따르면, 이 조직은 2024년 1월 이후 약 13만 6,900개의 루트 도메인을 등록했으며, 그중 68% 이상이 홍콩 기반 등록기관 ‘도미넷(Dominet)’을 통해 관리되고 있는 것으로 드러났다.

스미싱 트라이어드의 기획된 대규모 공격

스미싱 트라이어드는 금융기관과 결제 서비스를 사칭한 문자메시지를 대량으로 발송하며 피해자들의 개인정보를 탈취하고 있다. 문자에는 악성 링크가 포함되어 있으며, 사용자가 이를 클릭하면 피싱 사이트로 이동해 금융정보, 인증번호, 결제 비밀번호 등을 입력하도록 유도한다.

특히, 이 조직은 ‘맞춤형 스미싱’ 방식을 통해 공격의 성공률을 높이고 있다. 공격 대상의 지역, 은행명, 사용 서비스 패턴 등을 사전에 파악해 자연스러운 문구로 메시지를 구성하기 때문에 사용자가 의심 없이 링크를 클릭하는 경우가 많다. 이처럼 정교하게 설계된 사회공학적 접근은 피해 확산의 주요 원인으로 지목된다.

악성 도메인 등록 현황 분석

보고서에 따르면, 스미싱 트라이어드가 사용하는 악성 도메인은 총 19만 4,000개 이상이며, 2024년 1월 이후 새롭게 생성된 루트 도메인만 13만 6,900개에 달한다. 이들 도메인의 대부분은 미국 기반의 클라우드 서비스, 특히 클라우드플레어(Cloudflare)에서 호스팅되고 있다.

이로 인해 공격자들은 손쉽게 새로운 도메인을 등록·관리할 수 있으며, 필요 시 인프라를 빠르게 교체할 수 있다. 도메인의 평균 수명은 일주일 미만으로 짧지만, 이 기간 동안 수많은 사용자가 피해를 입는 것으로 파악된다. 전문가들은 “단기간 집중적으로 사용 후 폐기하는 도메인 전략은 탐지를 어렵게 만들고, 차단 대응을 지연시킨다”고 지적했다.

스미싱 공격에 대한 사용자 대응 방안

스미싱 트라이어드의 공격은 개인 사용자에게 실질적인 피해를 주고 있으며, 이를 방지하기 위해서는 다음과 같은 대응이 필요하다.

  • 의심 문자나 링크는 절대 클릭하지 말 것.
  • 발신자 정보 확인: 금융기관, 택배사, 공공기관을 사칭한 문자에 주의.
  • 공식 앱 또는 웹사이트를 통해 직접 접속. 링크를 통한 로그인은 피할 것.
  • 보안 소프트웨어 설치 및 최신 업데이트 유지.

또한, 기업과 기관은 도메인 등록 추적, 자동 차단 시스템 도입, 위협 인텔리전스 공유를 통해 조직적인 대응이 필요하다는 지적도 제기된다.

결론: “경계심이 최고의 방어”

스미싱 트라이어드의 공격은 기술적 정교함뿐만 아니라 인간 심리를 교묘히 이용하는 사회공학적 기법으로 발전하고 있다. 특히 단기간 생성·삭제되는 도메인 기반 인프라는 탐지를 어렵게 만들어 방어를 복잡하게 한다.

결국 개인과 기업 모두가 ‘경계심’을 갖고 출처 불명 링크를 피하며, 공식 채널을 통한 접근 습관을 유지하는 것이 최선의 대응책이다. 스미싱 트라이어드의 활동은 앞으로도 계속될 가능성이 높으며, 이에 대한 지속적인 주의와 대응이 필요하다.

쿠팡 바로가기

 

이 포스팅은 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정액의 수수료를 제공받습니다.

2025년 10월 25일 토요일

폰투오운 아일랜드 2025, 총 73개 제로데이 공개…상금 14억 원 규모

폰투오운 아일랜드 2025, 총 73개 제로데이 공개…상금 14억 원 규모

폰투오운 아일랜드 2025, 총 73개 제로데이 공개…상금 14억 원 규모

세계적인 해킹 대회 ‘폰투오운(Pwn2Own) 아일랜드 2025’가 아일랜드 코크에서 10월 21일부터 23일까지 사흘간 개최됐다. 이번 대회에서는 총 73개의 제로데이 취약점이 공개되며, 참가 연구자들이 총 102만 4,750달러(약 14억 원)의 상금을 획득했다. 주최는 트렌드마이크로(Trend Micro)의 제로데이이니셔티브(ZDI)가 맡았으며, 메타(Meta), 시놀로지(Synology), 큐냅(QNAP) 등이 공동 후원했다.

8개 분야 대상…USB 물리 공격 벡터 신설

올해 대회는 총 8개 카테고리에서 다양한 기기를 대상으로 공격이 진행됐다. 공격 대상은 프린터, NAS, 메신저 앱, 스마트홈 기기, 감시 장비, 네트워크 장비, 스마트폰(애플 아이폰 16, 삼성 갤럭시 S25, 구글 픽셀 9), 그리고 메타의 레이밴 스마트글래스(Ray-Ban Smart Glasses)와 퀘스트(Quest) 3/3S 등 웨어러블 기기까지 포함됐다.

특히 모바일 부문에서는 USB 포트 물리 연결을 통한 신규 공격 벡터가 처음으로 도입됐다. 참가자들은 잠금 상태의 스마트폰을 물리적으로 연결해 코드 실행이나 잠금 해제에 성공해야 했다. 기존의 블루투스, 와이파이, NFC 공격 벡터도 유지되며, 이는 현실 환경의 복합 공격 시나리오를 반영해 모바일 기기 보안의 물리적 취약점까지 검증했다는 점에서 큰 의미를 가졌다.

‘서머닝 팀(Summoning Team)’ 종합 우승

이번 대회의 최고 영예인 ‘마스터 오브 폰(Master of Pwn)’ 타이틀은 서머닝 팀(Summoning Team)에게 돌아갔다. 이 팀은 삼성 갤럭시 S25, 시놀로지 NAS DS925+, 홈어시스턴트 그린(Home Assistant Green), 시놀로지 카메라 CC400W 등에서 다수의 취약점을 성공적으로 입증하며 총 22점과 18만 7,500달러를 획득했다.

2위는 팀 안투드(ANHTUD)가 11.5점을 기록해 7만 6,750달러를 받았으며, 3위는 시냑티브(Synacktiv) 팀이 11점을 획득해 9만 달러를 차지했다.

3일간 총 73개 제로데이 시연

대회 첫날(10월 21일)에는 무려 34건의 취약점이 공개돼 52만 달러가 지급됐다. 팀 디도스(DDOS)는 큐냅 Qhora-322 라우터와 NAS를 동시에 공격하는 ‘SOHO Smashup’ 시연으로 10만 달러를 획득했다.

둘째 날에는 22개의 제로데이가 추가로 시연되어 26만 달러의 상금이 지급됐다. 삼성 갤럭시 S25의 입력 검증 미흡(Improper Input Validation) 취약점을 이용해 카메라와 위치 추적 기능을 활성화한 사례가 특히 주목받았다.

마지막 날인 23일, 대회 전체에서 총 73개의 제로데이 취약점이 성공적으로 공개되며 총 상금 102만 달러가 지급됐다. 이날 예정돼 있던 왓츠앱(WhatsApp) 제로클릭 공격 시연은 팀 Z3가 취약점을 비공개로 제보하기로 하며 철회했다.

공급망 보안을 위한 실전 검증 무대

폰투오운 대회는 공격자보다 앞서 취약점을 찾아내고 벤더에 전달함으로써 보안을 강화하는 것을 목표로 한다. 제로데이이니셔티브는 대회에서 발견된 취약점에 대해 벤더가 90일 내 보안 패치를 배포하도록 요청하며, 기한 이후에는 세부 정보를 공개한다.

이번 대회는 가정용 IoT, NAS, 스마트폰 등 현실 기기를 대상으로 한 실전형 해킹 이벤트로, 실제 공급망 보안의 취약점을 조기에 발견하는데 큰 의미를 지닌다. 특히 USB 물리 공격 항목의 추가는 최근 급증하는 공공장소 충전 포트 공격(‘주스잭킹’)에 대한 경각심을 일깨웠다는 평가를 받았다.

보안 전문가 “공격 표면은 계속 확장 중”

보안 전문가들은 “스마트폰과 스마트홈 기기, NAS 등 일상 인프라가 모두 해킹 표적이 될 수 있다”며, “물리적 연결이 더 이상 안전하지 않다는 점을 이번 대회가 다시 입증했다”고 분석했다. 단순한 펌웨어 업데이트만으로는 대응이 어렵고, 하드웨어 및 OS 레벨의 보안 설계가 강화돼야 한다는 지적이다.

제로데이이니셔티브는 내년 1월 일본 도쿄에서 ‘폰투오운 오토모티브 2026(Pwn2Own Automotive 2026)’을 개최할 예정이며, 테슬라(Tesla)가 공식 후원사로 참여한다.

2025년 10월 15일 수요일

웨어밸리 디에스티인터내셔날과 총판 계약

웨어밸리·디에스티인터내셔날, ‘LogCatch’ 국내 총판 계약 체결

웨어밸리·디에스티인터내셔날, ‘LogCatch’ 국내 총판 계약 체결

웨어밸리와 디에스티인터내셔날이 개인정보접속기록 관리 전문 솔루션 ‘LogCatch’의 국내 총판 계약을 체결하고 시장 확대에 나선다. 이번 협약에 따라 웨어밸리는 기술을 제공하고 디에스티인터내셔날은 유통과 영업을 담당하며, 공공기관·금융권·일반 기업을 대상으로 본격적인 공급을 진행한다.

웨어밸리의 기술력

국내 데이터베이스 솔루션 전문 기업인 웨어밸리는 개인정보 보호와 데이터 거버넌스 분야에서 축적된 노하우를 기반으로 통합 로그 관리 역량을 고도화해 왔다. ‘LogCatch’는 다음과 같은 가치를 제공하도록 설계되었다.

  • 개인정보접속기록의 수집·보존·분석을 일원화하여 법·규제 준수 지원
  • 이상 징후 탐지와 감사 대응을 위한 조회·리포팅 자동화
  • 사용자 친화적 인터페이스로 운영 편의성 및 도입 효율성 제고

웨어밸리는 지속적인 연구개발을 통해 고난도 로그 관리 요구에 대응하고, 고객사의 개인정보보호법 준수와 데이터 유출 방지 체계를 강화하는 데 초점을 맞출 계획이다.

디에스티인터내셔날의 유통 전략

디에스티인터내셔날은 총판 계약을 바탕으로 공공·금융·일반 기업을 대상으로 한 광범위한 영업·마케팅을 전개한다. 기존 파트너 네트워크와 채널 역량을 활용해 시장 점유율을 확대하고, 전문 세일즈팀을 중심으로 고객 요구를 반영한 맞춤형 제안을 강화한다.

  • 산업별 레퍼런스 기반 세일즈 플레이북 정립
  • 파일럿/PoC 프로그램 운영으로 효과 검증 및 확산
  • 교육·기술지원 패키지로 초기 안착 및 운영 안정성 지원

총판 계약의 시사점

이번 파트너십은 기술(웨어밸리) × 유통(디에스티인터내셔날)의 역할 분담을 통해 도입 장벽을 낮추고, 다양한 규모의 조직에 표준화된 로그 관리 체계를 확산할 수 있는 기반을 마련했다. 또한 양사의 협업 모델은 향후 타 보안·거버넌스 솔루션으로의 확장 가능성을 시사한다.

결론

웨어밸리와 디에스티인터내셔날의 총판 계약은 ‘LogCatch’를 중심으로 국내 시장에서 개인정보 접속기록 관리의 표준화와 보안 운영 효율화를 촉진할 전망이다. 두 기업은 고객의 규제 준수와 보안 수준 제고를 위해 협력을 확대하고, 업계 전반의 신뢰 기반 로그 관리 생태계 구축에 기여할 것으로 기대된다.