“카스퍼스키랩”, Gmail 기업 이메일에 대한 숨겨진 접근 방법 공개: ToddyCat 그룹의 소행

"카스퍼스키랩", Gmail 기업 이메일에 대한 숨겨진 접근 방법 공개: ToddyCat 그룹의 소행

서론

카스퍼스키랩(Kaspersky Lab)의 최신 연구는 Gmail을 사용하는 기업들의 보안에 심각한 위협이 될 수 있는 새로운 사이버 공격 기법을 밝혀냈습니다. 이번에 공개된 방법은 특정 공격 그룹인 ToddyCat이 기업의 민감한 이메일 정보숨겨진 접근을 가능하게 하는 것으로 드러났습니다. 이 발견은 기업들이 소셜 엔지니어링피싱 공격에 대한 경각심을 높이고, 보안 프로토콜을 강화해야 할 시급성을 강조합니다.

ToddyCat 그룹의 새로운 공격 기법 상세 분석

카스퍼스키랩의 보안 전문가들은 ToddyCat 그룹이 사용하는 정교한 제로데이 취약점(Zero-day vulnerabilities)이나 알려지지 않은 악성코드(Malware)를 직접적으로 활용하는 대신, 기업이 이미 Windows 운영체제에서 사용하고 있는 합법적인 도구들을 악용한다는 점에 주목했습니다. 특히, 이 그룹은 Microsoft Outlook과 같은 메일 클라이언트Microsoft Office 제품군 내의 취약점을 결합하여 Gmail 서버에 대한 무단 접근을 시도합니다. 이는 기존의 네트워크 침투 방식과는 차별화되는, 보다 은밀하고 탐지가 어려운 방식입니다.

ToddyCat 그룹은 주로 표적 공격(Targeted attacks)에 집중하며, 특정 기업이나 조직의 핵심 관계자들을 대상으로 정교한 피싱 이메일을 발송합니다. 이 이메일에는 악성 링크첨부 파일이 포함되어 있으며, 이를 통해 사용자의 계정 정보를 탈취하거나 원격 코드 실행(Remote Code Execution)을 유도합니다. 일단 공격이 성공하면, ToddyCatOutlookOBF(Object Function Block)와 같은 취약한 COM 개체를 악용하여 Gmail 계정에 대한 새로운 IMAP(Internet Message Access Protocol) 또는 POP3(Post Office Protocol version 3) 연결을 생성합니다. 이 과정에서 2단계 인증(Two-Factor Authentication)과 같은 일반적인 보안 조치를 우회하는 것이 가능해집니다. 카스퍼스키랩은 이러한 IMAP/POP3 연결이 일반적인 로그인 패턴과 다르기 때문에 탐지가 어렵다고 지적합니다.

ToddyCat 그룹은 Gmail 계정에 대한 지속적인 접근을 확보한 후, 기업 내부 정보, 기밀 문서, 고객 데이터 등을 유출하는 데 집중합니다. 또한, 확보한 이메일 계정을 이용하여 내부자로 위장하여 추가적인 피싱 공격을 감행하거나, 악의적인 소프트웨어를 다른 내부 시스템으로 퍼뜨리는 데 활용하기도 합니다. 이러한 다각적인 공격은 기업의 비즈니스 운영은 물론, 평판에도 심각한 손상을 입힐 수 있습니다.

공격의 구체적인 메커니즘

카스퍼스키랩ToddyCat 그룹의 공격 메커니즘을 다음과 같이 요약했습니다.

  • 초기 침투: 고도로 맞춤화된 피싱 이메일을 통해 사용자의 로그인 자격 증명을 탈취하거나 악성 페이로드를 실행합니다.
  • 취약점 악용: OutlookOffice 제품의 COM 개체 취약점을 사용하여 Gmail에 대한 새로운 IMAP/POP3 세션을 설정합니다.
  • 지속성 확보: 2단계 인증을 우회하고 일반적인 로그인 패턴에서 벗어나 지속적인 접근을 유지합니다.
  • 정보 유출 및 추가 공격: 기밀 정보를 훔치고, 내부자로 위장하여 추가적인 악성 활동을 수행합니다.

카스퍼스키랩의 발표는 ToddyCat 그룹이 Gmail보안 기능을 우회하기 위해 새로운 기술기존 취약점을 창의적으로 결합하는 능력을 보여줍니다.

기업이 취해야 할 예방 조치

이러한 심각한 위협에 대응하기 위해 기업들은 다음과 같은 보안 조치를 강화해야 합니다.

보안 영역권장 조치
사용자 교육피싱소셜 엔지니어링 공격에 대한 정기적인 교육훈련 실시
패치 관리Windows, Microsoft Office, Outlook소프트웨어최신 보안 패치 즉시 적용
엔드포인트 보안침입 탐지 시스템(IDS) 및 엔드포인트 탐지 및 대응(EDR) 솔루션 도입 및 최신 상태 유지
네트워크 모니터링비정상적인 IP 주소, IMAP/POP3 트래픽로그인 패턴에 대한 지속적인 모니터링
계정 관리강력한 암호 정책 시행 및 2단계 인증(MFA)의 필수화

카스퍼스키랩의 수석 보안 연구원인 사샤 킨스키(Sascha Kinzky)는 다음과 같이 강조했습니다.

“ToddyCat 그룹은 전통적인 공격 벡터에 의존하는 대신, 합법적인 도구와 알려진 취약점을 결합하여 더욱 은밀하고 탐지하기 어려운 방식으로 접근하고 있습니다. 기업들은 이러한 진화하는 위협에 대응하기 위해 능동적인 방어 전략을 수립해야 합니다. 보안은 단순한 기술적 솔루션뿐만 아니라, 인적 요소지속적인 경계를 요구합니다.”

결론

카스퍼스키랩의 이번 발표는 Gmail 사용자, 특히 기업 계정을 사용하는 조직들에게 보안에 대한 새로운 경각심을 심어주고 있습니다. ToddyCat 그룹의 정교한 공격 방식은 기존의 보안 대책만으로는 충분하지 않다는 것을 보여주며, 사이버 보안의 지속적인 발전과 투자의 중요성을 다시 한번 일깨워줍니다. 기업들은 최신 위협에 대한 이해를 높이고, 적극적인 예방 조치를 통해 데이터 유출사이버 공격으로부터 자신을 보호해야 합니다.

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top