보안
北 연계 사이버 범죄조직, 국내 학술행사 위장해 사이버 침투

국가배후 사이버 안보 위협군 APT37, 서울 콘퍼런스 자료집 사칭 피싱 메일 유포 북측 해킹조직으로 추정되는 사이버 범죄집단이 실제 학술 행사 개최 관련 정보를 활용해 국내 학계와 연구기관 관계자의 PC를 감염시키는 사례가 포착됐다. 13일 국내 보안 관련 컨설팅 업체인 지니언스 시큐리티 센터(GSC)에 따르면, 최근 북한 연계 조직 ‘APT37’로 추정되는 공격자가 지난달 22일 학계와 연구기관 관계자에게 학술행사 자료집 배포 안내로 위장한 표적형 공격을 진행했다. ◇북 해킹조직 추정 APT37, 북한인권단체 탈북민 대북분야 전문가 공격 대상 국가배후 사이버 안보 위협군으로 알려진 APT37은 우리나라를 상대로 다양한 사이버 첩보활동을 주도해왔다. 이들이 주요 공격 포인트로 삼는 대상은 북한인권단체, 탈북민, 북한취재 기자나 통일·국방·외교안보 및 대북 분야 전문가와 교수 등이다. APT37이 보낸 이메일 제목은 ‘왜 지금 원산갈마 관광인가?’이다. 해당 이메일에는 해당 행사를 공동 주최한 기관들이 자료집을 전달하는 것처럼 내용이 작성됐다. 발신자 역시 통일 분야 기업 관계자인 것처럼 위장했다. 허위 행사를 새로 만들어낸 것이 아니라 실제 공개된 행사명과 주제, 주최기관 등의 정보를 일부 도용했다는 점에서 수신자의 경계심을 낮추게 했다. 약 28메가바이트(MB) 크기의 PDF 자료집 위장 파일도 첨부됐다. 하지만 이를 클릭하면 클라우드 파일 공유 서비스 드롭박스에 접속해 ISO 이미지 파일을 내려받게 된다. ISO 파일 내부에는 ‘260612(자료집-내지)동북아-원산갈마해안.pdf.pif’라는 파일이 들어 있는데, 겉으로는 PDF 문서처럼 보이지만 실제 확장자는 프로그램을 실행할 수 있는 PIF 파일이다. 이는 윈도 운영체제에서 알려진 파일의 확장자가 기본적으로 숨겨질 수 있다는

정부, 5월중 첨단 해킹 대처방안 발표한다…“국민의 강력한 AI 방패 필요”

정부가 최근 미토스와 같은 고성능 인공지능(AI) 모델 확산에 따른 보안 위협 가능성에 대응하기 위해 정보보호 대책을 이르면 이달 말 내놓는다. 과학기술정보통신부는 8일 전문가들과 함께 글로벌 AI 기업의 사이버보안 프로젝트 대응 간담회를 열었다고 밝혔다. 이번 회의는 최신 AI모델인 미토스와 GPT 5.5-사이버 등 첨단 AI 모델을 해킹 도구로 전락할 수 있다는 위기감에서 마련됐다. 최근 미국 주요 빅테크 기업들은 AI 기반 보안 서비스를 잇달아 공개하고 있다. 앤트로픽은 ‘프로젝트 글래스윙’을, 오픈AI는 ‘트러스트 액세스 포 사이버’를 공개했다. 이들 기업은 최신 AI 모델을 파트너사에 제공하며 보안 시장 내 영향력을 높이고 있다. 이에 정부도 선제 대응에 착수했다. 과기정통부는 지난달 전국 3만여 명의 정보보호최고책임자(CISO)를 대상으로 보안 점검을 요청했으며, 기업 대응 지침과 CEO 행동 수칙도 추가 배포했다. 이날 간담회에는 SK텔레콤, Upstage, 등 AI 모델 개발 기업과 정보보호 업계 관계자, 학계 전문가, 주요 기업 CISO들이 참석했다. 참석자들은 AI 기술이 보안 환경에 미칠 영향과 대응 전략에 대해 다양한 의견을 제시했다. 일각에서는 AI가 사이버 보안 체계를 근본적으로 변화시킬 것이라는 전망이 나온 반면, 기술 수준이 과장됐다는 평가와 함께 과도한 우려를 경계해야 한다는 의견도 제기됐다. 다만 참석자들은 공통적으로 민관 협력의 중요성에 공감했다. 특히 글로벌 기업과의 정보 격차를 줄이고 국내 ‘AI 보안 주권’을 확보해야 한다는 필요성이 강조됐다. 정부는 앞으로 AI 기반 보안 역량 강화에 속도를 낼 계획이다. 제로트러스트 보안 체계를 확산하고 양자보안 등 차세대 방어

KT, 서버 감염 알고도…“차 마시며 구두 공유 수준”

KT가 지난해 개인정보가 저장된 서버가 악성코드 ‘BPF도어(BPFDoor)’에 감염된 사실을 인지하고도 이를 대표이사와 정부에 보고하지 않은 채 정보보안단 내부에서 은폐해 온 것으로 드러났다. 21일 국회 과학기술정보방송통신위원장 최민희 의원실이 KT로부터 제출받은 자료에 따르면, KT 정보보안단은 감염 사실을 인지한 직후 내부적으로 긴급 조치를 진행하면서도 법적 신고 의무와 경영진 보고 절차는 이행하지 않았다. 자료에 따르면 KT 정보보안단 레드팀 소속 A 차장은 지난해 4월 11일, “기업 모바일 서버에서 지난 3월 19일부터 악성코드가 실행 중”이라는 사실을 팀장 B와 보안위협대응팀 C 차장에게 이메일로 보고했다. 같은 날 C 차장은 정보보안단장 문상룡 CISO, 당시 담당이던 황태선 담당(현 KT CISO) 등에게 “사업부서별 긴급 취약점 조치가 진행 중”이라는 내용을 공유했다. 이어 KT 정보보안단은 4월 18일 서버 제조사에 백신 수동 검사와 분석을 긴급 요청했다. 그러나 이 같은 긴급 대응과 달리 회사 경영진에 대한 공식 보고는 없었다. KT는 “4월 18일 문상룡 단장과 모현철 담당이 부문장 오승필 부사장에게 티타임 중 ‘변종 악성코드가 발견됐다’고 간단히 공유했다”고 답변했다. KT 측은 “오 부사장은 이를 일상적인 보안 상황 공유 정도로 인식해 심각성을 파악하지 못했다”고 밝혔다. 구두로 잠깐 언급된 수준이었다는 의미다. KT는 침해사고 신고를 하지 않은 이유에 대해 “겪어보지 못한 유형의 악성코드 초기 분석과 확산 차단에 집중하는 과정에서 신고 의무에 대해 깊이 생각하지 못했다”고 해명했다. 최민희 의원실은 “감염 사실을 알고도 법적으로 취해야 할 조치를 일절 하지 않았다”며 “명백한 은폐

LG화학, 협력사 기술 보호 앞장…‘기술보호 바우처’ 본격 추진

협력사 대상 보안 수준 진단…맞춤형 컨설팅과 프로그램 연계 LG화학이 협력사의 기술과 데이터를 보호하기 위해 ‘기술보호 바우처 지원사업’을 본격 추진한다고 26일 전했다. ‘기술보호 바우처 지원사업’은 중소벤처기업부가 주관하고 동반성장위원회가 시행하는 프로그램으로, 협력사의 기술 유출과 위·변조를 예방하고 중요 데이터 복구 시스템과 지식재산 관리 체계를 갖출 수 있도록 돕는 사업이다. 이를 통해 협력사들의 자체 데이터를 비롯해 양사간 공유하는 기밀 정보까지 보안 수준을 강화할 수 있다. LG화학과 동반성장위원회는 기술보호가 필요한 협력사를 대상으로 보안 수준을 진단하고 맞춤형 컨설팅과 프로그램을 연계해 종합적인 지원을 제공한다. 이번 지원 사업으로 LG화학의 양극재 건조설비 공급 업체인 우리이엠아이에는 보안시스템을 하나로 통합 관리하는 보안솔루션 구축과 제삼자가 보관·인증하는 기술지킴서비스를 지원하고, 펌프 제작 전문 업체인 동양화공기계에는 외부로 기술 유출을 원천 차단하는 시스템과 기술지킴서비스를 지원한다. 고윤주 LG화학 CSSO 전무는 “LG화학은 협력사의 데이터와 기술 보호를 통해 신뢰할 수 있는 파트너로서 지속가능한 성장을 이루어 나갈 것”이라고 말했다. 김규리 더나은미래 기자

더나은미래 특별기획