시만텍, 금융 관련 신종 오디나프 트로이목마 확산 경고
OSEN 강필주 기자
발행 2016.10.14 17: 38

글로벌 사이버 보안기업 시만텍은 14일 최근 전세계 다수의 금융기관을 겨냥한 신종 악성코드 ‘오디나프 트로이목마(Trojan.Odinaff)’의 공격이 지속되고 있다며 경고했다. 이에 은행, 증권, 트레이딩 분야의 금융권 기관 및 기업들은 사이버 보안에 각별한 주의가 필요할 전망이다.
시만텍 조사 결과에 따르면 오디나프는 올 1월부터 탐지되기 시작했다. 이와 관련된 은밀한 공격이 전세계 다수의 금융 기관을 대상으로 계속되고 있다. 오디나프는 보통 공격 초기 단계에서 표적 네트워크에 침입하기 위한 수단으로 사용되며, 네트워크에 머물면서 추가적인 툴을 설치할 수 있는 기능을 제공한다.
이 추가적인 툴을 살펴보면 수 년 전부터 금융권을 공격해온 악명 높은 해커 집단인 카바낙(Carbanak)의 정교한 공격 수법과 유사한 것으로 보인다고 시만텍은 주장했다. 공격 수법이 유사한 것 외에도 카바낙 그룹의 공격 캠페인에서 사용된 일부 인프라를 사용하는 등 다수의 연계 가능성이 발견됐다는 것이다. 

오디나프 공격 대상을 지역별로 보면, 미국(25%)이 가장 많은 공격을 받았고, 홍콩(20%), 호주(19%), 영국(12%), 우크라이나(8%) 순이었다. 오디나프 공격의 표적은 비즈니스 유형이 알려진 공격의 경우, 금융업이 전체 공격의 34%를 차지하며 가장 큰 타격을 입었다. 오디나프 공격의 약 60%는 공격 받은 기관의 비즈니스 유형이 확인되지 않았지만, 대다수 금융 소프트웨어 애플리케이션이 실행되는 컴퓨터를 겨냥한 점을 봤을 때, 금전적 이득을 노렸을 것으로 추정된다.
공격자들이 표적 네트워크에 침입하기 위해 가장 많이 사용한 공격 방식은 악성 매크로가 포함된 허위 문서를 이용하는 것이다. 문서를 받은 사람이 매크로를 실행하면, 컴퓨터에 오디나프 트로이목마가 설치된다. 또 다른 방식은 패스워드로 보호된 RAR 압축파일을 사용해 컴퓨터에 오디나프를 설치하도록 만드는 것이다. 이는 스피어 피싱 이메일을 통한 유포 가능성이 높은 것으로 생각된다. 또 안드로메다(Downloader.Dromedan)나 스니풀라(Trojan.Snifula)와 같은 다른 악성코드에 이미 감염된 봇넷을 통해 전파된 것으로 파악됐다.
오디나프 트로이목마로 공격을 시작한 뒤에는 다른 툴을 이용해 공격을 완료한다. 배틀 백도어(Backdoor.Batel)라는 두 번째 악성코드를 표적 컴퓨터에서 사용하는데, 이 악성코드는 오로지 메모리에서만 실행이 가능해 감염 컴퓨터에 몰래 잠입해 있을 수 있다. 오디나프 공격자들은 네트워크를 돌아다니며 중요 컴퓨터를 확인하기 위해 다양한 해킹 툴과 적법한 소프트웨어 툴을 폭넓게 이용하는 것으로 드러났다.
시만텍은 특히, 오디나프 공격 그룹이 국가 간 자금거래를 위해 설립된 국제은행간통신협회(이하 SWIFT) 사용기관을 공격하고 악성코드를 이용해 허위 거래와 관련된 고객의 SWIFT 메시지 기록을 숨긴 증거를 발견해냈다. 이 공격은 고객의 로컬 메시지 로그에서 특정 거래와 관련된 키워드가 있는지 찾아낸 후, 자신들의 행적을 숨기기 위해 고객의 로컬 SWIFT 소프트웨어 환경에서 해당 로그를 이동시킨다. SWIFT 네트워크 자체가 감염되었다는 증거는 남지 않는다.
오디나프와 같이 금융권을 겨냥한 공격은 실행하기는 어렵지만, 성공하면 얻게 되는 금전적 이득이 크다. 카바낙과 연관된 공격 손실액만 하더라도 수 천만 달러에서 수 억 달러에 이를 것으로 추정되고 있다. /letmeout@osen.co.kr
[사진] 시만텍 제공

Copyright ⓒ OSEN. All rights reserved. 무단 전재 및 재배포 금지