|
27일 보안 전문기업 하우리에 따르면 최근 특정 회계법인 회사로 위장해 특정 기업을 겨냥한 악성메일이 배포되고 있는 정황을 발견했다.
해당 문서는 △지난해 결산이 완료돼 재무상태표랑 손익계산서를 보낸다는 내용 △주식변동명세서 확인 후 문제없는지 사인해 달라는 내용 △부가세가 포함된 결산수수료 44만2750원이라는 내용 △법인세산출파일에 정리내역과 계좌번호로 입금을 요청하라는 등 구체적이고 상세한 내용들이 포함돼 있어 메일 수신인이 아무 의심없이 첨부파일을 실행할 수 있다.
첨부파일인 디스크 이미지 파일을 수신자가 압축해제해 실행하면 악성코드에 감염된다. 해당 악성코드는 웹 브라우저, 메일의 계정정보, PC 사용자 정보 등의 탈취 행위를 진행한다.
|
사용자가 발주서 내용 확인을 위해 첨부된 파일을 다운로드해 실행할 경우 브라우저를 통해 네이버 웍스 계정과 패스워드를 가로채기 위한 피싱 페이지로 연결된다. 사용자가 입력한 네이버 웍스 로그인 정보는 공격자 서버로 전달되고, 개인정보가 전달된 후에는 실제 네이버 웍스 로그인 페이지로 재연결(리디렉션)된다.
이스트시큐리티 시큐리티대응센터(ESRC)는 “이메일을 통해 유포된 피싱사이트의 이전 유형들의 경우 첨부파일 실행 시 나타나는 피싱 사이트에 사용자가 정보를 입력하면 개인정보 수집 사이트로 바로 이동하는 방식이 대다수였다”며 “이번에 발견된 피싱 사이트는 사용자가 로그인을 위해 이메일을 등록하면 계정과 패스워드 정보 입력을 위한 실제 피싱 사이트로 사용자를 이동시키는 방식으로 두 단계에 걸쳐 진행된다”고 설명했다.