파이어아이 "해킹그룹 'FIN10', 정보 탈취 후 비트코인 요구"

  • 등록 2017-07-04 오전 9:01:13

    수정 2017-07-05 오전 9:19:49

[이데일리 이유미 기자] 지능형 사이버 공격 방어 기술 기업 파이어아이가 데이터 탈취 후 비트코인을 요구하는 해킹 그룹인 FIN10에 대한 정보를 4일 발표했다.

파이어아이에 따르면, FIN10은 지난 2013년부터 지난해까지 캐나다를 비롯한 북미 지역에서 활동했다. 카지노 및 광산업계 네트워크를 공격해 민감한 데이터를 탈취한 뒤 데이터의 몸값으로 비트코인을 요구하는 등 금전적인 동기를 지닌 해킹그룹이다.

FIN10은 주로 공개적으로 사용 가능한 소프트웨어, 스크립트 및 기술을 통해 피해자 네트워크에 침투한 다음 일반인들이 접근 가능한 웹 사이트에 탈취한 데이터의 증거를 제시한다. 데이터의 몸값을 지불하지 않을 경우, FIN10은 탈취한 데이터를 공개하거나 공격 대상 조직의 정보 자산 및 시스템을 파괴하기도 한다.

FIN10의 최초 침입은 주로 스피어 피싱 이메일을 통해 이루어 지며, 이후에는 미터프리터(Meterpreter), 파워쉘 엠파이어(PowerShell Empire) 스플린터랫(SplinterRAT) 등 많이 사용되는 툴로 내부 시스템을 해킹한다. 이후, 피해자의 파일 서버에 접속해 기업 비즈니스 데이터, 파일, 기록, 서신, 고객 정보 등의 파일을 탈취한다.

FIN10은 탈취한 데이터의 몸값으로 100~500개의 비트코인(약 12만5000~60만 달러)을 요구한다. 10일 안에 비트코인을 지불하지 않으면, 1차로 회사 및 고객 데이터 일부를 인터넷에 공개하고 탈취한 정보에 나와 있는 고객에게 이메일을 통해 탈취 사실을 알린다. 72시간 안에 지불하지 않으면, 2번째 데이터 덤프를 진행하고, 이후 매 72시간마다 다크웹이나 토렌트 사이트에 누구나 다운로드 받을 수 있도록 공개한다.

FIN10은 두 해킹 사건에서 비트코인 지급을 끝까지 거부할 경우 윈도우 서버의 시스템 파일을 삭제하는 배치 스크립트를 실행하며 중요 시스템을 대상으로 마이크로소프트 robocopy 툴을 이용해 윈도우 디렉토리를 삭제했다.

진수홍 파이어아이 코리아 지사장은 “FIN10은 주로 북미지역을 타겟으로 하고 있지만, 다른 지역에서도 금전적인 동기를 가지고 활동하는 해킹 그룹이 많이 존재하고 있다”면서 “언제든지 공격자들이 더 고도화 되고 진화된 방식으로 돌아올 가능성이 있으므로, 광범위한 보안 개선에 초점을 맞춰 미리 대비하는 지혜가 필요하다”라고 말했다.

robocopy 툴 예시. (자료=파이어아이)


이데일리
추천 뉴스by Taboola

당신을 위한
맞춤 뉴스by Dable

소셜 댓글

많이 본 뉴스

바이오 투자 길라잡이 팜이데일리

왼쪽 오른쪽

스무살의 설레임 스냅타임

왼쪽 오른쪽

재미에 지식을 더하다 영상+

왼쪽 오른쪽

두근두근 핫포토

  • 우아한 배우들
  • 박살난 車
  • 천상의 목소리
  • 화사, 팬 서비스
왼쪽 오른쪽

04517 서울시 중구 통일로 92 케이지타워 18F, 19F 이데일리

대표전화 02-3772-0114 I 이메일 webmaster@edaily.co.krI 사업자번호 107-81-75795

등록번호 서울 아 00090 I 등록일자 2005.10.25 I 회장 곽재선 I 발행·편집인 이익원 I 청소년보호책임자 고규대

ⓒ 이데일리. All rights reserved