2026.03.04 (수)

  • 맑음동두천 6.6℃
  • 맑음강릉 6.2℃
  • 맑음서울 7.9℃
  • 맑음대전 8.0℃
  • 맑음대구 10.8℃
  • 맑음울산 7.2℃
  • 맑음광주 10.2℃
  • 맑음부산 9.0℃
  • 맑음고창 5.8℃
  • 맑음제주 10.7℃
  • 맑음강화 4.5℃
  • 맑음보은 7.2℃
  • 맑음금산 7.1℃
  • 맑음강진군 9.6℃
  • 맑음경주시 7.7℃
  • 맑음거제 8.6℃
기상청 제공

빅테크

[이슈&논란] 네이버·구글 광고망 뚫고 침투…북한 해킹조직 '포세이돈' 작전 포착

 

[뉴스스페이스=김정영 기자] 북한 연계 해킹 조직 '코니(Konni)'가 네이버와 구글의 광고 클릭 추적 경로를 악용해 악성코드를 유포하는 '포세이돈 작전(Operation Poseidon)'을 전개 중이다.

 

지니언스 시큐리티 센터(GSC)의 위협 인텔리전스 보고서에 따르면, 이 조직은 정상 광고 도메인(ad.doubleclick.net, mkt.naver.com)을 위장해 보안 시스템을 우회하며, 2025년 5~7월 네이버 중심에서 최근 구글 인프라로 확대됐다. 국내외 매체 보도에 따르면, 코니는 김수키(Kimsuky) 또는 APT37과 연계된 북한 국가 배후 집단으로, 유엔 제재 모니터링팀(MSMT) 보고서에서 63연구소 산하 조직으로 식별됐다.

광고 클릭 추적 악용, 단계적 유인 수법

 

코니 조직은 스피어 피싱 이메일로 금융기관(금감원 사칭)이나 대북 인권단체를 가장해 '금융거래 확인' '소명자료 제출' 등의 주제로 접근한다. 피해자가 링크를 클릭하면 압축파일(.zip)이 다운로드되며, 내부 LNK(바로가기) 파일이 PDF처럼 위장해 AutoIt 스크립트를 실행, 원격제어 악성코드(RAT: RemcosRAT, QuasarRAT 등)를 설치한다.

 

악성코드 분석에서 'Poseidon-Attack' 문자열이 반복 확인됐으며, 이는 프로젝트명으로 체계적 관리 증거다. 서버 인프라는 보안 취약 WordPress 기반(예: bp-analytics.de)이 주를 이루며, 차단 시 신속 교체로 지속성을 유지한다.

고도화된 APT 전술, 과거 패턴 연장


코니의 포세이돈 작전은 2025년 4월 경찰청·국가인권위 사칭 캠페인(지니언스 보고서)과 유사하며, AutoIt 기반 방어 회피와 MSI 패키지(EMCO MSI Package Builder v11.2.x 사용)를 공유한다. 최근 안드로이드 공격 변종에서는 구글 Find Hub를 악용해 원격 초기화(Remote Wipe)를 시도, 데이터 삭제 사례 다수 발생했다.

 

IOC(침해지표)로는 MD5 해시 14종(예: 5ab26df9c161a6c5f0497fde381d7fca), IP 12개(116.202.99.218 등), 도메인 7개(oldfoxcompany.com 등)가 확인됐다. 다양한 기관들이 이 수법의 정교함을 강조하며, 기존 시그니처 기반 보안의 한계를 지적했다.

피해 확대 우려, EDR 도입 강조


지니언스 관계자는 "정상 광고 도메인 차단 불가로 패턴 보안 한계 명확, PC 이상행위·외부 통신 실시간 감지 EDR 필수"라고 밝혔다. Konni의 RAT 인젝션(예: hncfinder.exe 프로세스)과 C2 서버(독일·일본 IP)를 상세 분석, 한국 금융·정부 부문 타깃 경고를 발령했다.

 

압축파일 내 LNK 실행 금지와 2FA 강화가 즉시 대응법으로 꼽히며, 2026년 1월 19일 기준 국내 보안 커뮤니티에서 유사 감염 보고 증가 추세다. 전문가들은 국가 배후 APT의 진화로 사이버 국방 강화가 시급하다고 입을 모았다.

배너
배너
배너

관련기사

93건의 관련기사 더보기


[빅테크칼럼] AI기업들, 펜타콘에 반란…오픈AI·구글 900명 서명, 트럼프 펜타곤에 'AI 자율무기 금지' 선봉장 앤트로픽 지지

[뉴스스페이스=김정영 기자] 미국 빅테크 기업 직원들이 앤트로픽의 AI 군사 활용 제한 정책에 연대하며 펜타곤과의 충돌이 격화되고 있다. 오픈AI와 구글 직원 중심의 공개서한에 900명 가까이가 서명한 가운데, 도널드 트럼프 대통령과 피트 헤그세스 국방장관의 강경 조치가 역풍을 맞고 있다. 서명 폭증, 빅테크 내부 균열 'We Will Not Be Divided'라는 제목의 공개서한은 지난 2월 27일부터 3일까지 오픈AI 100명, 구글 800명 등 총 900명이 서명하며 확산됐다. 서한은 펜타곤이 "국내 대규모 감시와 무인 자율살상 무기" 사용을 요구하며 기업 간 분열을 조장한다고 비판했다. 구글 내부에서는 AI 관련 직원 100명 이상이 경영진에게 별도 서한을 보내 제미나이 모델의 '레드라인' 설정을 촉구했다. 또 다른 서한에는 오픈AI 수십 명 외에 세일즈포스, 데이터브릭스, IBM, 커서 직원 수백 명이 동참해 헤그세스 장관의 조치를 철회하라고 요구했다. 이는 펜타곤이 앤트로픽 CEO 다리오 아모데이를 압박하며 국방생산법 발동을 위협한 데 따른 반발이다. 트럼프·헤그세스 강경 대응 트럼프 대통령은 2월 27일 모든 연방기관에 앤트로픽 기술 사용 즉시

[The Numbers] 메모리 호황, 전쟁에도 '불사조' 날개…삼성전자·SK하이닉스 "중동 위기, 반도체 호황 꺾지 못할 것"

[뉴스스페이스=이승원 기자] 한국 메모리 반도체 쌍두마차인 삼성전자와 SK하이닉스가 중동 위기 속 주가 10%대 폭락에도 사업 전망을 낙관했다. 미국-이스라엘의 이란 공습(2월 28일 시작)으로 호르무즈 해협 봉쇄 위협이 현실화되며 코스피가 7.24%(452.22포인트) 급락, 5791.91로 마감했으나, 양사는 칩의 항공 운송 특성과 AI 수요 폭증으로 영향 최소화될 것이라 입장 밝혔다. 한국의 양대 메모리 반도체 생산업체는 3월 3일 고조되는 미국-이란 갈등이 전례 없는 반도체 수요 호황을 저해하지 않을 것이라는 확신을 표명했다. 이는 패닉에 빠진 투자자들이 그들의 주식을 매도하며 거의 2년 만에 한국 증시 최대 폭락을 기록한 가운데 나온 입장이다. 삼성전자는 3월 3일 약 10% 하락했고 SK하이닉스는 약 11.5% 하락했으며, 이는 코스피가 7.24% 폭락하여 5,791.91로 마감하는 데 결정적 역할을 했다. 450포인트 이상 하락하며 한 달 만에 처음으로 서킷브레이커가 발동됐다. 한국 언론이 '블랙 튜즈데이'라고 명명한 이 폭락은 대체 공휴일 이후 시장이 재개되면서 투자자들이 이틀간의 부정적 뉴스를 한꺼번에 소화해야 했기 때문에 더욱 심화되었다.

[빅테크칼럼] '美 클로드 AI 활용' 이란 공격에 中 '화들짝'…"AI 군사화 기술 자립 박차"

[뉴스스페이스=이승원 기자] 미군이 이란 공습에서 ‘AI 기반 표적식별·시나리오 시뮬레이션’까지 실전에 투입했다는 보도가 나오자, 중국 내부에서 “AI 군사화는 더는 선택이 아니라 기술 자립의 문제”라는 경계론이 급부상하고 있다. 동시에 트럼프 행정부가 구글·xAI·오픈AI 등과 국방 AI 도입을 확장하는 흐름이 맞물리며, 미·중 ‘국방 AI 생태계’ 격차가 지정학 리스크로 재부상하는 양상이다. SCMP(사우스차이나모닝포스트)는 "미군의 대이란 작전이 전자전(EW)·정보수집·AI 보조작전이 결합된 형태로 전개되며, 중국에 전자전·정보·AI 통합의 압박을 키웠다"고 전했다. 같은 보도에서 미군이 1,000개가 넘는 표적을 타격했다는 서술은, AI가 결합될 때 작전의 속도·규모가 비약적으로 커질 수 있음을 시사한다. 또 WSJ(월스트리트저널)를 인용한 해외 보도에 따르면 미 중부사령부(CENTCOM)는 앤트로픽의 ‘클로드(Claude)’를 활용해 영상·신호정보를 분석하고 표적 식별, 전투 시나리오 시뮬레이션까지 수행한 것으로 전해졌다. “미 국방-빅테크 결합”이 만든 격차 미 국방부는 구글·xAI·오픈AI·앤트로픽에 각각 최대 2억 달러 규모 계약을 부여해 국방