포털 접속하니 금융정보 입력창이? '파밍' 의심

본문 글자 크기 설정
글자크기 설정 시 다른 기사의 본문도 동일하게 적용됩니다.

이스트시큐리티, 사용자 PC DNS 변조하는 파밍 공격 발견

[아이뉴스24 성지은기자] 주요 포털 사이트에 접속하면 해커가 미리 설정해둔 가짜 안내창을 띄워 금융 정보를 입력하도록 유도하는 전자금융 사기법 '파밍'이 기승을 부리고 있다.

최근 진화된 형태의 파밍이 나타나 주의가 요구된다. 인터넷 사용 중 포털 사이트에서 금융정보를 입력하도록 유도하는 안내창이 나타나면, 파밍을 의심하고 주의해야 한다.

21일 이스트시큐리티는 사용자 PC의 도네인네임서버(DNS)를 직접 변조해 위조된 포털 사이트로 접속하게 만드는 진화된 형태의 파밍 공격이 발견돼 인터넷 뱅킹 사용자의 각별한 주의를 당부했다.

새롭게 발견된 파밍 공격은 호스트(hosts) 파일을 변조하던 기존 방식과 달리, 사용자 PC의 네트워크 환경 설정에서 DNS를 직접 변조하는 것으로 확인됐다.

DNS는 일종의 '주소 교환원' 역할을 하는 네트워크 서비스다. 사용자가 인터넷을 편리하게 사용하기 위해 네이버(http://naver.com)와 같이 문자로 구성된 도메인을 입력하면, 숫자로 된 실제 사이트 주소(http://125.209.222.142)로 연결해준다.

만약 주소 교환원(DNS)이 변조되면, 사용자가 정상적인 도메인을 입력해도 해커가 미리 준비해둔 파밍 사이트로 연결되거나 가짜 안내창이 보인다. 실제 사이트와 거의 동일한 형태로 정교하게 꾸며져 사용자가 의심 없이 개인 금융 정보를 입력하도록 만들고 피해를 확산한다.

이번 파밍 공격에 사용된 악성파일에 감염되면, 금융감독원에서 발표한 정책을 사칭한 '금융사기 척결 특별대책'에 대한 안내창이 나타난다. 개선된 금융 보안 시스템을 이용할 수 있는 것처럼 설명해 사용자가 의심 없이 정보를 입력하도록 유도하는 것.

이스트시큐리티 시큐리티대응센터는 "기존의 호스트 불법 변조 방식의 경우 대부분의 백신과 금융 사이트에서 감지해 차단하고 있기 때문에 이를 우회하기 위해 사용자 PC의 DNS를 직접 수정하는 고도화된 파밍 공격 방식이 나타난 것으로 보인다"고 설명했다.

이어 "DNS가 변조된 경우 각종 보안 시스템에서 감지하기 어렵기 때문에 사용자가 파밍 사이트에 낚여 실제로 전자금융 사기 피해를 입을 가능성이 커져 주의가 필요하다"고 조언했다.

또한 "이번 파밍 공격은 정상적인 금융 사이트를 통해 거래를 하는 과정에서 비밀번호, 보안카드 번호 등을 탈취하는 '메모리 해킹' 공격 조직들이 관여한 정황도 포착됐다"며 "기존에는 메모리 해킹과 파밍 공격은 별개의 조직이 시도하는 것으로 구분됐지만, 메모리 해킹에 사용됐던 악성파일과 명령제어서버(C&C) 등이 이번 파밍 공격에 사용된 것으로 나타나 동일 조직의 소행이 의심된다"고 말했다.

메모리 해킹은 블로그, 카페 등에 등록된 각종 프로그램 파일을 설치할 때 포함돼 애드웨어(광고 프로그램)를 통해 악성파일을 유포하는 방식을 사용됐다. 이번 파밍 역시 이와 동일한 방식으로 DNS 변조 악성파일을 전파하는 것으로 확인됐다.

새로운 광고 소재를 서버로부터 자동으로 내려받는 애드웨어의 특성상 해커가 광고 서버를 해킹해 악성파일을 유포하면, 동일한 애드웨어가 설치된 수많은 PC가 한꺼번에 감염돼 DNS가 변조되고 파밍 공격에 노출될 수 있어 위험하다.

김준섭 이스트시큐리티 부사장은 "일반적인 개인 인터넷 사용자의 경우 DNS 주소를 자동으로 받도록 설정돼있는 경우가 많다"며 "인터넷 사용 중 포털 사이트에서 금융정보를 입력하도록 유도하는 안내창이 나타난다면, 파밍 공격을 의심하고 PC 네트워크 환경설정에서 DNS 주소를 자동 설정으로 변경해 보거나 KT, SK 등 사용 중인 인터넷 서비스 회사의 전문 기술자에게 도움을 요청하는 것이 좋다"고 강조했다.

한편, 이스트시큐리티의 통합 백신프로그램 알약에서는 해당 악성파일을 'Trojan.Agent.Gofot' 등의 이름으로 탐지하고 치료한다.

성지은기자 buildcastle@inews24.com




주요뉴스


공유하기

주소가 복사되었습니다.
원하는 곳에 붙여넣기 해주세요.
alert

댓글 쓰기 제목 포털 접속하니 금융정보 입력창이? '파밍' 의심

댓글-

첫 번째 댓글을 작성해 보세요.

로딩중
댓글 바로가기


뉴스톡톡 인기 댓글을 확인해보세요.