통합보안 기업 이스트시큐리티(대표 정상원)는 오늘(19일) 새벽 청와대 관련 파일로 위장한 악성 파일이 발견되었다고 밝혔다.
새롭게 발견된 악성 파일은 윈도 스크립트 파일(Windows Script File) 형태인 WSF 확장자로 제작되어 있으며, 파일명은 bmail-security-check.wsf 이다. 또한 윈도 화면보호기(Screen Saver) 파일처럼 위장한 변종 파일인 bmail-security-check.scr도 함께 발견되었다.
WSF 확장자는 자바스크립트(JScript), VB스크립트(VBScript) 등 다양한 언어를 지원하는 윈도 실행용 스크립트 파일이며, 이번에 발견된 악성 WSF 파일은 오늘(19일) 새벽 제작된 것으로 확인되었다.
아울러 이번 악성 파일은 파일명에서도 알 수 있듯이 bmail 보안 체크 프로그램으로 위장하고 있다.
이는 청와대가 속칭 블루 하우스(BH, Blue House)로 불리는 것에 비춰 봤을 때, 마치 청와대 보안 이메일 검사처럼 사칭해 관련자를 현혹 후 APT 공격을 수행할 목적으로 제작된 것으로 추정된다.
특히 이 악성 파일은 실행하게 되면 보안메일 현시에 안전합니다라는 문구의 메시지 창이 보여지는 것으로 확인되었다. 현시와 같은 표현은 오늘날 국내에서 흔히 쓰이는 표현이 아니기 때문에, 악성 파일이 내국인에 의해 제작된 것은 아닐 것으로 추정된다.
현재 이스트시큐리티는 자사 백신 프로그램 알약(ALYac)에 이번 악성 파일을 진단명 Trojan.Agent.218372K으로 탐지, 차단할 수 있도록 긴급 업데이트를 완료했으며, 이와 동시에 피해 방지를 위해 관련 부처와 긴밀한 대응 공조 체제도 가동하고 있다.
|