北 해킹그룹, MS 지원 종료 소프트웨어 악용한 제로클릭 공격... NCSC 보안 권고문 배포

2024-10-20 14:44
  • 카카오톡
  • 네이버 블로그
  • url
NCSC·안랩 ‘Operation Code on Toast by TA-RedAnt’ 보고서 발표 및 보안권고
IE 취약점을 토스트 광고실행 프로그램 악용해 제로클릭 공격, 악성코드 감염 유도


[보안뉴스 박은주 기자] 최근 지원이 종료된 마이크로소프트 인터넷 익스플로어(이하 IE) 브라우저의 제로데이 취약점을 악용한 대규모 공격이 탐지됐다. 컴퓨터 하단에 떠오르는 팝업 알림을 악용하면서, 사용자 행동 없이도 공격이 이뤄지는 제로클릭(Zero-Click) 형식의 공격으로 신속한 조치가 요구된다.


▲토스트 광고 프로그램 악용한 공격 흐름도[자료=NCSC]

이에 국가사이버안보센터(NCSC)가 합동분석협의체 소속 안랩과 공동으로 IE 브라우저의 제로데이 취약점에 관한 분석 보고서 ‘Operation Code on Toast by TA-RedAnt’를 공개했다. 동시에 NCSC는 보안 권고문으로 해당 보고서를 발표했다.

제로데이 취약점을 악용한 배후는 스카크러프트(ScarCruft)로 알려진 북한의 해킹조직으로 밝혀졌다. 별칭으로 RedEyes, Group123 등으로 불리지만 이번 보고서에서는 해당 조직을 ‘TA-RedAnt’라고 명명했다.

TA-RedAnt는 IE 제로데이 취약점을 활용해 ‘토스트(Toast)’ 광고 실행 프로그램을 악용했다. 토스트는 PC 하단에 솟아오르는 형태로 나타나는 팝업 알림으로 다양한 무료 소프트웨어에 함께 설치된다.


▲Operation Code on Toast by TA-RedAnt 보고서 표지[사진=NCSC]
토스트를 사용해 광고를 띄울 때 ‘웹뷰(WebView)’라는 기능을 사용해 렌더링한다. 웹뷰는 브라우저를 기반해 동작한다. 따라서 프로그램 제작자가 IE 기반 웹뷰를 사용해 코드를 작성하면 IE 취약점이 해당 프로그램에서 동작하게 된다.

보고서에 따르면 해커는 이 점을 악용하기 위해 국내 광고 대행사 서버 중 하나를 해킹해 토스트 광고 프로그램에 IE 취약점을 삽입했다. 토스트 프로그램 실행을 위해 서버에서 받은 광고 콘텐츠를 렌더링하는 과정에서 해킹에 악용된 것이다. 이후 악성코드 감염을 유도했고, 감염 이후에는 원격 명령 등 다양한 악성 행위를 수행할 수 있었다.

취약점은 IE의 자바스크립트 엔진 ‘jscript9.dll’에 존재하는 제로데이 취약점(CVE-2024-381782, CVSS 7.5)이 악용됐다. 안랩에 따르면 해당 취약점은 IE의 자바스크립트 엔진으로 최적화 과정에서 데이터 타입을 잘못 해석해 Type Confusion이 발생함으로써 취약점이 생겼다고 설명했다. 이는 TA-RedAnt가 2022년 악용한 IE의 Type Confusion 취약점(CVE-2022-411283)에 간단한 코드를 추가해 보안 패치를 우회한 원격 코드 실행(RCE) 취약점이다.

마이크로소프트는 2022년 6월 IE 지원을 종료했으나 위 사례와 같이 여전히 IE를 사용하고 있는 일부 윈도우 애플리케이션을 노린 공격이 꾸준히 발견되고 있다. 조직 및 사용자의 각별한 주의와 함께 보안 패치 업데이트가 요구된다.
[박은주 기자(boan5@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 유니뷰코리아

    • 인콘

    • 엔텍디바이스코리아

    • 이노뎁

    • 다봄씨엔에스

    • 아이디스

    • 씨프로

    • 웹게이트

    • 지오멕스소프트

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 비엔비상사

    • 원우이엔지
      줌카메라

    • 지인테크

    • 다후아테크놀로지코리아

    • 이화트론

    • 다누시스

    • 테크스피어

    • 렉스젠

    • 슈프리마

    • 혜성테크윈

    • 시큐인포

    • 미래정보기술(주)

    • 프로브디지털

    • 인텔리빅스

    • 경인씨엔에스

    • 트루엔

    • 성현시스템

    • 세연테크

    • 비전정보통신

    • 디비시스

    • 동양유니텍

    • 스피어AX

    • 투윈스컴

    • 아이리스아이디

    • 한결피아이에프

    • 유에치디프로

    • 위트콘

    • 주식회사 에스카

    • 포엠아이텍

    • 세렉스

    • 안랩

    • 이글루코퍼레이션

    • 엔피코어

    • 시만텍

    • 트렐릭스

    • 스텔라사이버

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 미래시그널

    • 케이제이테크

    • 알에프코리아

    • 유투에스알

    • 아이엔아이

    • (주)일산정밀

    • 새눈

    • 에스에스티랩

    • 이스트컨트롤

    • 태정이엔지

    • 네티마시스템

    • 구네보코리아주식회사

    • 티에스아이솔루션

    • 넥스텝

    • 한국씨텍

    • 두레옵트로닉스

    • 에이티앤넷

    • 넥스트림

    • 에이앤티글로벌

    • 현대틸스
      팬틸트 / 카메라

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 엘림광통신

    • 보문테크닉스

    • 포커스에이치앤에스

    • 신화시스템

    • 휴젠

    • 이오씨

    • 글로넥스

    • 메트로게이트
      시큐리티 게이트

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온커뮤니티

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기