• 스마트 파인더
    • Security Map
    • 견적 및 도입 문의
    • My Company
    • V3 Lite 다운로드
웹콘텐츠
위협 소식2021-05-18

유명 메일 서비스들을 사칭한 피싱 공격 주의!

최근 악성코드 유포 키워드 중 많은 비중을 차지하는 것이 바로 ‘피싱(Phishing)’이다. 피싱은 메일 등을 통해 믿을 만한 사람이나 기업이 보낸 것처럼 가장하여, 사용자 정보를 부정하게 얻으려는 수법을 칭한다. 이번 글에서는 유명 메일 서비스들을 사칭한 피싱 메일을 통해 유포 중인 악성 스크립트에 대해 알아본다.



ASEC은 동일한 피싱 도메인 주소에서 다양한 대상을 타겟으로 피싱 공격이 감행된 것을 확인했다. 공격 대상은 네이버 웍스(NAVER WORKS), 메일 플러그(MAILPLUG), 하이웍스(hiworks), 천리안, 다음(daum) 사용자들이며, 하나의 도메인에서 해당 타겟에 대한 악성 피싱 스크립트들이 관리되고 있는 것을 발견했다.

이번 글에서 다룰 각각의 피싱 공격 사례들은 타사 블로그나, 보안 관련 기사를 통해 다수 알려졌다. ASEC은 여기서 나아가 이 공격들이 동일한 피싱 사이트로부터 수행된 동일 공격자(혹은 그룹)의 소행이라는 ‘연관성’을 발견한 것이다.

특히 네이버 웍스(NAVER WORKS), 메일 플러그(MAILPLUG), 하이웍스(hiworks)는 여러 기업에서 메일 서비스로 사용하는 경우가 많아 각별한 주의가 필요하다.

공격 분석
[그림 1]의 피싱 사이트 주소는 hxxp://l**es***utys**on[.]com/***ut***lon/ 이다. 정상적인 뷰티 관련 페이지인 것처럼 보이지만 사실상 운영되지 않고 있는 가짜 사이트이다. 내부의 피싱 스크립트와 함께 패키지로 제작되었을 것으로 보인다.


 [그림 1] 정상 사이트로 위장한 피싱 페이지

최상위 도메인 hxxp://l**es***utys**on[.]com은 오픈 디렉토리(open directory) 구조를 갖는다. flavour 디렉토리 하위에 피싱 코드들이 존재하며 해당 디렉토리를 제외한 나머지 디렉토리 및 파일들은 위 [그림 1]처럼 정상 사이트를 위장하기 위한 구성 요소이다. 
*디렉토리 구조는 분석 시점 기준이며 공격자는 해당 디렉토리명과 내부 파일을 주기적으로 수정한다.


 [그림 2] 최상위 도메인


 [그림 3] 실제 피싱 스크립트들이 존재하는 wem 디렉토리

 
[표 1] 디렉토리 구조 및 설명

위 [표 1]과 같이 wem 디렉토리 하위에는 유출 정보를 수신하는 공격자의 메일 주소별 디렉토리가 구분되어 있다. 즉 동일 디렉토리 내부의 피싱 스크립트는 모두 동일한 악성 메일 주소를 사용하는 것이다. 각 php 파일은 공격 대상을 특정하고 있으며, 몇가지 코드로 메일 주소와 공격 대상을 변경하여 작성되었다. 각 디렉토리 명은 [표 2]와 같이 도메인의 일부 스트링이 포함되도록 했는데, 공격자도 해당 코드들을 구분하여 관리할 목적으로 이와 같이 분류한 것으로 보인다.


 [표 2] 정보유출 메일주소와 유사한 스트링으로 구성된 디렉토리 명

1. 네이버 웍스(NAVER WORKS) 대상
업로드 된 파일 중 정상 사이트의 로그인 페이지를 위장해 사용자로부터 ID와 패스워드를 입력 받는 폼을 가진 파일은 아래와 같이 네이버 웍스를 위장하고 있다.


 [그림 4] 네이버 웍스 위장 피싱 페이지

참고로, 정상적인 네이버 웍스 로그인 화면은 아래 [그림 5]와 같다. 피싱 페이지와 달리 이메일만 입력하는 등 로그인 옵션에 차이가 있다.


 [그림 5] 정상 네이버 웍스 로그인 페이지

악성 스크립트는 사용자의 IP, 운영체제(OS), 접속 브라우저 정보 등을 수집하고 이후 ‘hxxp://wxx.geoplugin.net/json.gp?ip=[사용자 IP]’ 에 접속하여 사용자의 국가, 지역, 도시 등의 정보도 추가적으로 수집한다. 수집한 정보는 “[국가 이름] || NavWork” 제목으로 [표 1]에 명시된 공격자의 메일을 전송한다.
- 메일 제목: [국가 이름] || NavWork
- 유출 내용: 사용자의 IP, OS, 접속 브라우저 정보
- 파일 별 정보유출 메일주소는 [표 1] 참고

2. 메일 플러그(MAILPLUG) 대상
메일 플러그 케이스의 피싱 메일은 아래와 같이 유포 중이다.
 

[그림 6] 피싱 메일 1


 [그림 7] 피싱 메일 2

메일 플러그 사용자 대상 피싱 메일의 경우 ‘철골제작 견적요청’, ‘견적의뢰 건 P/O FIBN’ 등의 제목으로 유포되는 것으로 보아 건설회사를 대상으로 하는 것으로 추정된다. 또한, 아래와 같이 html 파일 타이틀에 회사명이 작성되어 있어 메일 플러그를 사용하는 특정 회사의 사용자를 대상으로 유포되었음을 알 수 있다.
 

[그림 8] 메일 플러그 위장 피싱 페이지

해당 페이지를 POST method를 통해 요청할 시, 클라이언트의 IP로 ‘hxxp://wxx.geoplugin.net/json.gp?ip=[사용자 IP]’에 접속하여 추가 정보를 수집한다. 사용자 이메일, 패스워드, 사용자 에이전트(User Agent), 현재 시간, 호스트 네임(Host Name) 등 수집한 정보를 아래 형식에 맞게 작성하고 “You’ve got mail from [사용자 IP] ([국가 이름])” 제목의 메일을 공격자 메일 주소로 전송한다.
- 메일 제목: “You’ve got mail from [사용자 IP] ([국가 이름])
- 유출 내용: 사용자 이메일, 패스워드, 사용자 에이전트, 현재 시간, 호스트 네임
- 파일 별 정보유출 메일주소는 [표 1] 참고

3. 하이웍스(hiworks) 대상


 [그림 9] 하이웍스 위장 피싱 페이지

하이웍스 사용자 대상 피싱 메일은 위장 스크립트 형태로 유포 중이며, 해당 스크립트를 메일에 첨부해 다수의 사용자에게 유포했을 것으로 보인다. 수집한 정보를 특정 메일 계정으로 전송하도록 구성되어 있으며, 수집된 정보는 “You’ve got a HI_WORKS message from [사용자 ip]” 제목으로 공격자 메일 주소로 전송된다. 이후 정상 하이웍스 페이지인 hxxps://wxx.hiworks.com/로 리다이렉트된다. 따라서 사용자는 피싱 스크립트임을 의심하기 더욱 어렵다.
- 메일 제목: You’ve got a HI_WORKS message from [사용자 ip]
- 유출 내용: 사용자 ID, 패스워드, IP, 호스트 네임, 사용자 에이전트, 입력 시간(submit time)
- 파일 별 정보유출 메일주소는 [표 1] 참고

4. 천리안 대상
천리안 사용자를 대상으로 한 공격은 다른 피싱 파일들과 동일하게 사용자 이메일, 패스워드, IP, 사용자 에이전트 등의 정보를 수집하여 ‘You’ve got a chol message from [사용자 ip]’ 제목으로 chriseuro512@gmail.com에 전송한다.
- 메일 제목: You’ve got a chol message from [사용자 ip]
- 유출 내용: 사용자 이메일, 패스워드, IP, User Agent
- 파일 별 정보유출 메일주소는 [표 1] 참고

5. 다음(daum) 대상
위 [표 1]에는 언급되지 않았으나 공격자는 동일 도메인 사이트 내 공격 파일을 주기적으로 변경 및 관리한다. 분석 시점 당시 사이트 구조는 [표 1]과 같았으나, 이후 [그림 10]과 같이 다음 사용자들을 대상으로 한 피싱 코드도 확보했다.


 [그림 10] 다음 위장 피싱 페이지

유출 정보는 하이웍스와 동일하며 전송되는 메일 제목에만 차이가 있다.
- 메일 제목: You’ve got a Daum message from [사용자 ip]
- 유출 내용: 사용자 이메일, 패스워드, IP, User Agent
- 정보 전송 공격자 메일: chriseuro512@gmail.com (해당 메일 주소도 [표1]에 포함)

위 사이트들 외에도 이러한 구조로 관리되고 있는 다른 도메인의 사이트들이 존재한다. 이처럼 다양한 피싱 스크립트들을 포함, 특정 도메인으로 구성해 공격에 활용하는 것으로 추정된다.

이번 글에서 설명한 메일 서비스들은 다양한 기업에서 사용하고 있어 각별한 주의가 필요하다. 피싱 스크립트는 이메일을 통해 유포되기 때문에 사용자들은 의심스러운 메일을 수신할 경우 첨부파일 실행을 지양해야 한다. 또, V3를 최신 버전으로 업데이트하여 악성코드의 감염을 사전에 차단할 수 있도록 신경 써야한다.

보다 자세한 사항은 ASEC 블로그를 통해 확인할 수 있다. 
▶ASEC 블로그 바로가기
  • AhnLab
    ASEC 분석팀
목록 보기

관련 콘텐츠

웹콘텐츠

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

웹콘텐츠

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

웹콘텐츠

정상 이력서처럼 보이지만 실행 순간 감염 시작

정상 이력서처럼 보이지만 실행 순간 감염 시작

웹콘텐츠

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

skip navigation
  • 메뉴
  • 본문
  • 하단 정보(링크)
  • 제품
    • AhnLab PLUS Platform
    • AhnLab Endpoint PLUS
      • 안티멀웨어
      • 엔드포인트 보호 플랫폼 (EPP)
      • 지능형 위협 대응
      • 엔드포인트 탐지 & 대응 (EDR)
      • 중소기업 보안
      • 모바일 보안
    • AhnLab Network PLUS
      • 차세대 방화벽 (ZTNA)
      • 차세대 방화벽
      • 디도스 방어
      • 네트워크 침입 방지 (IPS)
      • 지능형 위협 대응
      • 네트워크 위협 관리 (TMS)
    • AhnLab Cloud PLUS
      • 클라우드 워크로드 보안 (CWPP)
      • 클라우드 방화벽
      • 클라우드 IPS
      • 클라우드 네트워크 위협 관리
    • AhnLab Connect PLUS
      • 확장형 탐지 & 대응 (XDR)
      • 위협 인텔리전스 (TIP)
      • SOAR
    • AhnLab CPS PLUS
      • CPS 보안 통합 관리
      • OT 엔드포인트 보안
      • OT 가시성 및 위협 탐지
      • OT 휴대용 안티멀웨어
      • OT 방화벽
      • OT 일방향 데이터 전송
      • OT 지능형 위협 대응
      • IT 엔드포인트 보안
      • IT 안티멀웨어
      • CPS 위협 인텔리전스
    • AhnLab AI PLUS
    • 전체 제품 및 서비스
  • 서비스
    • AhnLab Service PLUS
      • 매니지드 탐지 & 대응 (MDR)
      • 보안관제
      • Professional Service
      • 디지털 포렌식
      • 클라우드 MSP
      • 정보보호컨설팅
      • 글로벌 파트너
    • 전체 제품 및 서비스
  • 솔루션
    • 랜섬웨어 보안
    • 하이브리드 클라우드 보안
    • 제로 트러스트
    • CPS 보안
    • SOC 고도화
    • 위협 탐지 & 대응 (TDR)
    • 디도스 방어
  • 구매
    • 견적 및 도입 문의
    • 스마트 파인더
    • 구매방식
    • 제품 정책
      • 소프트웨어
      • 네트워크
    • 전략 물자
    • 구매 배너
  • 고객지원
    • 온라인 고객지원
      • 원격지원
      • 1:1상담
      • 전화상담 안내
      • FAQ
    • 기업 기술 교육
    • 위협정보 신고센터
    • 다운로드
    • 공지사항
  • 콘텐츠 센터
    • 콘텐츠 센터
      • 시큐리티 레터
      • 월간 安
    • ASEC
      • 위협정보
      • 위협 행위자 분류 체계
      • ASEC 보안권고문
      • ASEC 블로그
    • 하이라이트
      • MITRE ATT&CK 평가 라운드 7
      • 안랩 창립 30주년
      • Frost Radar CPS 보안 리더
  • 파트너
my page
로그인회원가입
언어 선택

최근 검색어가 없습니다.

AhnLab

  • 회사소개
  • 투자정보
  • 채용정보
  • 사용권 약관
  • 개인정보처리방침
  • 이용약관
  • Contact Us
  • 사이트맵

기업정보

  • 대표이사 : 강석균
  • 사업자등록번호 : 214-81-83536
  • (우) 13493 경기도 성남시 분당구 판교역로 220
  • 통신판매신고번호 : 2012-경기성남-1189
  • 대표전화 : 031-722-8000
  • Fax : 031-722-8901
  • © AhnLab, Inc. All rights reserved.

News Letter

시큐리티 레터는 매주 놓쳐서는 안 될 보안 정보를,
월간 '安'은 매월 위협 분석과 보안 동향에 대한 깊이 있는 정보를 이메일로 보내드립니다.

뉴스레터 선택
뉴스레터
이용 동의
V3 엔진 버전OES : 2026.06.23.02SES : 2026.06.20.00
엔진 업데이트 바로가기
  • 카카오톡 채널 바로가기
  • 페이스북 바로가기
  • 링크드인 바로가기
  • 유튜브 바로가기