• 맑음동두천 -6.0℃
  • 맑음강릉 -0.8℃
  • 맑음서울 -4.0℃
  • 맑음대전 -2.5℃
  • 맑음대구 1.2℃
  • 맑음울산 1.3℃
  • 구름조금광주 -1.0℃
  • 구름조금부산 2.1℃
  • 구름조금고창 -1.9℃
  • 구름많음제주 5.0℃
  • 맑음강화 -6.0℃
  • 맑음보은 -3.7℃
  • 맑음금산 -2.2℃
  • 맑음강진군 0.0℃
  • 맑음경주시 0.4℃
  • 구름조금거제 2.8℃
기상청 제공

2026년 01월 29일 목요일

메뉴

과학·기술·정보


JPEG 사진 속? 악성코드 ‘RoKRAT’...北 연계조직 해킹 공격

북한배후 해킹그룹 APT37 그룹 'RoKRAT 악성파일' 변종 사진 속 발견
안티바이러스 탐지 회피 위한 파일리스 공격 지속...위협 동향 인지 필요

 

최근 북한이 배후로 알려진 APT37 해킹그룹이 사용하는 것으로 알려진 ‘RoKRAT’ 악성파일 모듈이 JPG 확장자를 가진 이미지 포맷 내부에 포함돼 공격하는 새로운 기법이 포착됐다. 이 같은 공격 방식은 ‘스테가노그래피(Steganography)’ 기법이라고 부르는데, 최근 국내에서 많이 포착될 정도로 위협 활성도가 높다.


지니언스 시큐리티 센터(Genians Security Center, GSC)는 최근 RoKRAT 악성코드에 대해 분석 보고서를 발표했다. 이번 악성코드는 ‘국가정보와 방첩 원고.zip’라는 제목의 압축파일을 통해 유포됐다. 해당 압축파일을 풀면 내부에는 ‘국가정보와 방첩 원고’라는 이름의 바로가기 파일이 포함돼 있다. 하지만 바로가기 파일 사이즈는 약 54MB로 일반적인 바로가기 파일과 비교했을 때 용량이 비정상적으로 크다. 이는 코드 내부에 미끼용 정상 문서와 함께 RoKRAT 셸코드(Shellcode) 등이 은닉돼 있기 때문이다. 셸코드란 취약점을 이용해 시스템 내에서 특정 명령을 실행하도록 하는 기계어 코드를 뜻한다.


해당 링크 파일에서 은닉된 속성정보를 추출하면 ‘미끼용 정상 HWP 문서파일’, ‘쉘코드’, ‘Powershell 명령어’, ‘배치파일 명령어’ 등이 들어있다. 사용자가 압축 파일을 플고 실행파일을 클릭하면 악성코드가 실행되고, 자동으로 해당 컴퓨터를 공격하게 된다.


하지만 지금까지 발견된 수많은 RoKRAT 변종 중에 이번에 발견된 악성코드는 ‘InjectShellcode’ 문자열이 발견된 것은 이번이 처음이다. GSC 전문가는 이에 대해 안티바이러스 제품의 탐지나 악성코드 분석을 어렵게 하기 위한 목적으로 분석했다.


이번 공격은 두 가지 형태의 사진으로 위장한 방법이 발견됐지만 내부적인 악성코드 패턴은 동일했다. 해당 사진 파일 모두 정상적인 JPEG 포맷을 갖고 있으며, JPEG 이미지 파일은 실제 특정 인물의 얼굴 모습을 포함하고 있다. 하지만 실제 사진 내부에서 발견된 ‘version1.0.tmp’ 파일에는 쉘코드 데이터가 관찰됐다. 이러한 쉘코드 데이터는 내부 루틴을 통해 한 번 더 연산되고, 이때 숨겨진 RoKRAT 모듈이 나타나게 된다.


위협 행위자는 셸코드 및 파일리스 기반으로 RoKRAT 모듈을 자주 로드하고 있는 만큼 기업이나 기관의 보안 담당자는 외부 클라우드 접속기록을 세심하게 살펴볼 필요가 있다.


보안 전문가는 “바로가기 파일의 기본 아이콘에는 작은 화살표가 포함돼 육안으로 구분이 가능하다”면서도 “이메일 첨부파일이나 SNS 등의 메신저로 받은 압축파일 내부에 바로가기 파일이 있다면 악성코드일 가능성이 큰 만큼 최신 위협의 유입과정과 파일 확장자, 아이콘의 특징 등을 충분히 이해하는 것이 중요하다”고 강조했다.




HOT클릭 TOP7


배너






사회

더보기
軍, 국회·선관위 침투 김현태 前 707단장 등 계엄 관여 장교 4명 파면
12·3 비상계엄 당시 국회의사당 유리창을 깨고 국회에 침투했던 김현태 전 육군특수전사령부(특전사) 제707특수임무단 단장(대령)이 파면됐다. 국방부는 12·3 비상계엄 당시 국회, 중앙선거관리위원회 봉쇄에 관여한 혐의를 받는 김현태 전 707특수임무단장과 고동희 정보사 전 계획처장, 김봉규 전 중앙신문단장, 정성욱 전 100여단 2사업단장 등 대령 4명에 대해 법령준수의무위반, 성실의무위반 등으로 중징계를 결정했다고 29일 밝혔다. 이들 4명은 모두 파면 징계를 받은 것으로 전해졌다. 김현태 대령은 계엄 당일 병력을 이끌고 국회를 봉쇄하고 침투에 관여한 혐의를 받는다. 김 대령은 창문을 깨고 국회의사당 내부에 강제 진입한 인원 중 한 명이다. 정보사 소속 대령 3명은 선관위 점거와 선관위 직원 체포 계획에 가담한 혐의를 받고 있다. 이들은 모두 내란 중요임무 종사 혐의로 기소돼 불구속 상태에서 재판받고 있다. 이들과 함께 징계위원회에 회부된 이상현 전 특전사 제1공수특전여단장(준장), 김대우 전 국군방첩사령부 수사단장(준장) 등 장성급 장교 2명에 대한 징계 절차는 아직 진행 중인 것으로 알려졌다. 이들 역시 중징계가 예상된다. 계엄 당시 이들의 상관이었던