북 추정 해커, 한국 주재 외국 대사관 타깃 사이버 공격

북 추정 해커, 한국 주재 외국 대사관 타깃 사이버 공격
[이미지: AI Generated by TheTechEdge]
💡
Editor's Pick
- 깃허브, 명령·제어채널로 활용해 ‘XenoRAT’ 악성코드 배포
- 해커, 실제 외교 일정에 맞춰 정교하게 초정장·한미동맹 문서 위장
- 공격 전술·기법, 북한 연계 해킹 조직 ‘킴수키’ 패턴 유사

한국에 주재하는 외국 대사관을 겨냥한 사이버 첩보 공격이 확인됐다.

외교·정부 기관 타깃 ‘XenoRAT’ 악성코드 배포...외교첩보활동
이번 공격은 2025년 3월부터 7월까지 최소 19차례의 스피어피싱을 통해 이뤄졌으며, 깃허브를 명령·제어(C2) 채널로 활용해 ‘XenoRAT’ 악성코드를 배포한 것으로 드러났다.

XenoRAT은 키로깅, 화면 캡처, 파일 조작, 원격 쉘 실행, 웹캠·마이크 접근 등 광범위한 기능을 갖춘 원격 액세스 트로이 목마(RAT)로, 외교·정부 기관을 겨냥한 장기적 첩보 활동에 활용된 것으로 분석됐다.

실제 외교 일정 맞춘 스피어피싱…“진짜 초청장인 줄”
공격자는 외교 행사와 맞물려 한국어, 영어, 프랑스어, 러시아어, 페르시아어, 아랍어 등 다국어로 피싱 이메일을 제작했다. 특히 5월 서유럽 대사관에는 EU 고위급 인사로 위장한 ‘정치 자문회의 초청장’을 발송했고, 6·7월에는 한미 동맹 및 군사 협력과 관련된 문서를 집중적으로 활용했다.

악성 첨부파일은 클라우드 저장소 링크를 통해 암호로 보호된 ZIP 파일 형태로 전달됐다. 내부에는 PDF로 위장한 LNK 파일이 포함돼 있었다. 대상자가 파일을 실행하면 난독화된 파워셸 코드가 가동되고, 최종 페이로드가 내려받아져 지속적 침투가 가능해졌다.

북한 연계 가능성...중국 시간대 활동 흔적
트렐릭스는 이번 공격의 전술·기법이 북한 연계 해킹 조직인 ‘킴수키’(Kimsuky, APT43)의 전형적인 패턴과 유사하다고 밝혔다. 한국 이메일 서비스 이용, 깃허브 기반 C2 운영, 고유 식별자 활용 등 과거 킴수키 사례와 일치한다는 점이 근거로 제시됐다.

다만 연구진은 공격자의 활동 시간대가 중국 표준시(UTC+8)와 일치하고, 중국 공휴일에는 활동이 중단된 점에 주목했다. 이에 따라 북한이 주도했을 가능성이 크지만 중국 측의 지원이나 협력이 개입했을 가능성도 배제할 수 없다는 관측이 제기됐다.


북한 김수키 해커조직, 논문파일 위장한 악성코드 유포
최근 북한 해커조직 김수키(Kimsuky)의 피싱 메일 공격이 포착됐다. 해커조직은 교수 대상으로 논문 심사 요청을 가장했다. 해커조직은 메일에 악성 OLE 개체가 삽입된 한글 문서 파일을 첨부해 파일 실행을 유도했다. 문서를 열면 임시 폴더(%TEMP%) 경로에 6개 파일이 자동으로 생성된다. 문서 본문에 포함된 “더보기…” 문장에는 악성 파일(“peice.bat”)을
북한 김수키 해킹조직, SNS 악용해 APT 공격
북한 사이버 공격 조직 김수키의 APT(지능형지속위협) 공격이 포착됐다. 이들은 지난 3월~4월까지 한국내 페이스북, 이메일, 텔레그램 이용자를 노리고, 두 개의 페이스북 계정을 통해 정찰과 공격대상을 탐색한 것으로 드러났다. 페이스북으로 접근했던 공격 사례 경우, ‘Transitional Justice Mission’ 계정을 통해 대북 분야 종사자에 온라인 친구 신청을 하고, 메신저로 대화를 신청했다. 공격자는

Read more

혈혈단신 멕시코 정부 기관 9곳 뚫어버린 해커, AI가 조수였다

혈혈단신 멕시코 정부 기관 9곳 뚫어버린 해커, AI가 조수였다

💡Editor's Pick - 멕시코 턴 해커, AI 이용해 9개 기관 순식간에 침해 - 클로드코드는 수족 역할, GPT-4.1은 분석가 역할 - 공격의 시초가 된 건 결국 똑같은 실수와 결함...업데이트와 비밀번호 한 해커가 단신으로 멕시코 정부 기관 9곳을 침해하는 데 성공했다. 클로드코드(Claude Code)와 오픈AI의 GPT-4.1

By 문가용 기자
[Hackyboiz 해킹짹짹 x TTE] 당신의 ‘AI 심리상담사’는 왜 스파이가 되었는가

[Hackyboiz 해킹짹짹 x TTE] 당신의 ‘AI 심리상담사’는 왜 스파이가 되었는가

💡Editor Pick - 공격은 침입이 아닌 관계에서 시작 - AI는 기술이 아닌 신뢰를 기반으로 데이터 수집 - 사용자가 문을 여는 순간, 보안의 전제는 무너짐 Hackyboiz Brief : 당신이 털어놓은 고민은 어떻게 데이터가 되는가 AI 상담 서비스를 이용하는 사용자들이 더 많은 많아지고 있다. 사람들은 검색창에 질문을 입력하는 것 만이 아닌, 자신의 감정과

By Donghwi Shin
DFIR의 변화를 들여다볼 Defender Summit 2026

DFIR의 변화를 들여다볼 Defender Summit 2026

💡Editor Pick - Defender Summit 2026, 포렌식은 사후 분석 기술이 아닌 조직의 판단을 돕는 대응 기능 - 우리의 실전 사고 대응 현실을 더 가까운 거리에서 압축해 보여줄 것으로 기대 포렌식 영역만을 전문적으로 다루는 컨퍼런스라고 하면 이미지를 어떻게 분석할 것인지 기법을 설명하는 자리로 생각할 수 있다. 하지만 현재 DFIR에서 중요한 것은

By Donghwi Shin
[TE경제] 막다른 구석이 보이기 시작한 트럼프?

[TE경제] 막다른 구석이 보이기 시작한 트럼프?

💡Editor's Pick - 보안이나 IT와는 관련이 없는 내용 - 정치적 호불호 떠나, 경제적 측면에서만 본 세계 1위 권력자 - 슬슬 태도 바꾸는 나라들...쉬쉬하던 비밀, 누설된 듯 나같은 무지랭이가 봐도 트럼프가 슬슬 구석에 몰리는 분위기다. 세계 1~2위 시장이라는 자국의 입지를 십분 활용, 임기 초부터 거침없이 관세를 적용해

By 문가용 기자