SEO 독극물 공격으로 위조 VPN 배포, 기업 자격증명 대량 탈취 사건 적발

SEO 독극물 공격으로 위조 VPN 배포, 기업 자격증명 대량 탈취 사건 적발

SEO 독극물 공격으로 위조 VPN 배포, 기업 자격증명 대량 탈취 사건 적발

검색 결과 조작으로 VPN 위장 악성코드 배포: 전사적 기업 자격증명 탈취 공격이 사회공학의 신세계 진입

  • Storm-2561 사이버 범죄 집단이 검색 엔진 최적화(SEO) 기법을 역이용하여 정상 VPN 소프트웨어 다운로드 페이지 상위에 위조 페이지를 노출시키고, 사용자들이 클릭하도록 유도하여 기업 자격증명 탈취 악성코드(Trojan VPN Client)를 배포한 사건이 적발되었습니다.
  • 피해 조직의 직원들이 기업 네트워크 접속을 위해 정상 VPN으로 추정하고 다운로드한 파일이 실제로는 기업 자격증명 입력창을 모방한 피싱 페이지와 정보 탈취 악성코드의 조합이었으며, 이를 통해 기업의 원격 접속 계정 정보가 공격자에게 흘러나갔습니다.
  • SEO 독극물(SEO Poisoning) 기법은 기술적 탐지가 어렵고 사용자의 심리를 표적하는 기법으로, 검색 결과를 신뢰하는 조직 직원들의 행동 패턴을 악용하는 차세대 사회공학 공격으로 평가되고 있습니다.
  • 한국의 정부기관·공공기관·기업 직원들이 업무용 VPN·원격 접속 도구·보안 소프트웨어를 검색하여 다운로드할 때 동일한 위협에 노출되고 있으며, 특히 야근·재택근무 시간대 검색 행동이 이루어질 경우 보안 경계 수준 저하로 인한 피해 위험이 가중됩니다.
  • 이 공격의 성공은 개별 기관의 기술적 방어만으로는 불충분하며, 조직 차원의 소프트웨어 다운로드 정책(공식 마켓플레이스만 사용·관리자 사전 승인 필수) 강화와 직원 보안 인식 교육 강화를 동시에 요구하고 있습니다.

이번 공격은 기업 보안이 더 이상 기술 방어만으로는 무의미함을 보여줍니다. 단기적으로는 정부 부처·공공기관의 직원 대상 보안 경고 공지·VPN 다운로드 정책 강화·피해 여부 진단이 필수이며, 중장기적으로는 직원 보안 인식 훈련 확대·공식 다운로드 채널 명시·기업 네트워크 접속 정책 고도화(Zero Trust 원칙 도입)가 필요합니다.

출처: The Hacker News