아침에 일어나 보니 카카오톡으로부터 "카카오계정 보호조치 안내" 톡을 받았다. 내용을 보아하니 카카오 계정에 의심스러운 로그인 시도 등 비정상적인 시도가 감지되었고, 보호를 위한 일종의  조치가 취해진 것 같다.

 

 

자세히 알아보기를 통해 확인한 내용을 요약하면 유출된 비밀번호 사용, 비정상적 로그인 시도, 다수의 어뷰징이 발생한 환경에서 로그인 등이 발생하여 보호 조치가 취해졌으며, 비밀번호 변경, 로그인 기록 관리, 2단계 인증 설정, 국가별 로그인 설정을 대응 방안으로 안내하고 있다.

 

 

크게 의심되는 정황은 없어 우선 로그인 이력 조회(모바일 카카오톡 > 더보기 > 설정 > 카카오계정 > 로그인 관리 > 로그인 이력 조회)를 확인해 보았더니, 일반 로그인 이력에서는 특이사항이 없었으나, POP3/IMAP 이력에서 IP 27.255.91.225 (대한민국)에서의 로그인 시도가 확인되었다. 여러 사이트에 IP 조회를 해보니 모두 대한민국으로 조회되었고, ISP 업체는 국내 IT 기업으로 확인되나, 100% 신뢰하지는 않는다.

 

 

POP3 설정 안내를 확인해보니 설정 OFF의 경우, 로그인 시도는 있었지만 메일 서비스 이용은 실패한 상태라는 안내가 확인되었다. 좀 더 구글링을 해보니 POP3/IMAP을 사용할 경우 외부 메일을 끌어와서 볼 수 있는 기능으로 확인되었다. 예를 들어 네이버 메일에 POP3/IMAP 기능을 설정하면 스마트폰, 아웃룩 등에서 네이버 메일을 확인할 수 있게 된다. 정리하면 외부의 아무개가 다음메일의 POP3/IMAP 기능을 이용해 외부 메일과 연동하려는 시도가 있었던 것으로 판단된다.

 

 

그래서, 비밀번호 변경, 2단계 인증 사용, 국가별 로그인 제한을 설정했고, 이메일과 전화번호 또한 변경하였다. 다음 메일을 확인(다음 메일 > 설정 > IMAP/POP3)해 보니 POP3/IMAP을 사용 안 함으로 설정되어 있었다(디폴트로 사용 안 함으로 설정되어 있는 것으로 판단된다).  

 

 

또, 네이버 메일을 확인(메일 > 환경설정 > POP3/IMAP 설정)해 보니 역시 POP3/IMAP 사용 안 함으로 설정되어 있었다. 마찬가지로 기존에 사용 중이던 2단계 인증을 제외하고, 타 지역 로그인 차단, 해외 로그인 차단, 새 기기 로그인 알람, 새로운 환경 로그인 알림을 다시 설정해 적용하였다(과정 중에 로그인 전용 아이디라는 것이 있던데 오직 로그인만을 위한 아이디로써, 관련 정보를 좀 더 찾아봐야겠다). 추가적으로 만약 네이버 메일에서 POP3/IMAP을 사용할 경우 2단계 인증을 사용할 것을 권장하며, 이 경우 애플리케이션 비밀번호를 생성한 후 해당 비밀번호를 이용해야만 외부 메일 등록이 가능하다고 한다.

 

 

POP3/IMAP을 이용한 해킹 시도는 처음 겪어봐 무서우면서도 한편으로 어떻게든 해킹하려는 아무개가 대단하게 느껴지기도 했다. 보안을 전공하면서, 안전하게 인터넷 서비스를 이용하려 여러 노력을 하고 있지만, 좀 더 많은 주의가 필요하다는 것을 느끼게 된 하루였다.

1. 개요

- 북한 해킹조직들이 대한민국 국민들을 대상으로 무차별·지속적 해킹공격을 진행

- 국가정보원이 처음으로 北해킹공격 관련 통계를 공개하며 경각심 제고

※ 대한민국 대상 해킹공격 중, 2020~2022년에 발생한 북한으로부터의 사이버 공격 및 피해통계를 공개

- 북한발 공격은 이메일을 악용한 해킹 공격(74%), 취약점 악용(20%), 워터링 홀(3%), 공급망 공격(2%), 기타(1%) 순으로 집계

※ 국민 대부분이 사용하는 상용 메일을 통한 해킹공격을 한다는 것은, 국민 전체를 대상으로 해킹공격을 하고 있다는 뜻

 

2. 주요내용

- 북한은 해킹메일로 확보한 계정정보를 이용해 정보 탈취하며, 수발신 관계를 분석해 2~3차 공격대상을 선정 및 악성코드 유포 등을 수행

 

- 북한이 사칭한 기관 비율은 다음과 같음

> 일반적으로 발신자명을 먼저 확인하는 점에 착안해 주로 네이버, 카카오를 사칭

기관 네이버 카카오(다음) 금융, 기업, 방송언론 외교안보 기타
비중 45% 23% 12% 6% 14%

 

- 또한, 해킹 메일 제목은 다음과 같음

> 계정 정보, 회원 정보 등 변경 또는 이용제한 안내와 같이 계정 보안 문제를 주제로 피싱메일 발송

순서 해킹메일 제목
1 새로운 환경에서 로그인 되었습니다.
2 [중요] 회원님의 계정이 이용제한되었습니다.
3 해외 로그인 차단 기능이 실행되었습니다.
4 회원님의 본인확인 이메일 주소가 변경되었습니다.
5 알림 없이 로그인하는 기기로 등록되었습니다.
6 회원님의 메일계정이 이용제한 되었습니다.
7 [Daum]계정아이디가 충돌하였습니다. 본인 확인이 필요합니다.
8 [Daum]고객님의 계정이 충돌되었습니다.
9 [경고]회원님의 아이디로 스팸이 대량 발송되었습니다.
10 [보안공지]비정상적인 로그인이 감지되었습니다.

 

- 사칭 발신자명 및 사칭 메일주소

> 사용자들의 의심을 낮추기위해 '발신자명'과 '메일 제목'을 교묘히 변형

사칭대상 사칭 발신자명
네이버 - 네0|버 (숫자 0)
- 네O|버 (영어 O)
네이버
- 네이버
네이버
(주)네이버
- NAVER고객
‘ 네이버 MYBOX ’
카카오(다음) Daum 고객센터
-  Daum 보안
- Daum 고객지원
[Daum]고객센터
- 다음메일 커뮤니케이션
Clean Daum
-  '카카오팀'
- Daum 캐쉬담당자

 

구분 공식 메일주소 사칭 메일주소
네이버 네이버 account_noreply@navercorp.com - account_norply@navercop.com
- accounsts_reply@navercorp.com
- account_help@`navercorp.com
네이버 고객센터 help@help.naver.com - help@helpnaver.com
- help@help.naveradmin.com
- help@help.navor.com
네이버 메일 navermail_noreply@navercorp.com mail_notify@naver.com
no-reply@navecorp.com
- navermail_noreply@sian.com
카카오, 다음 카카오 noreply@kakaocorp.com - noreply@kakaocrop.net
- norepley@kakaocorps.co.kr
- no-reply@kakaocorp.com
다음 메일 notice-master@daum.net - notise-master@daurn.net
- notice-master@daum.nat
- notice-master@hanmail.net
카카오 메일 noreply_kakaomail@kakao.com - noreply-master@kakao.com
noreply@kakao.com
- noreply@kakaocrp.com

 

3. 사칭방법 및 대응방안

- 관리자를 사칭하며, 악성 링크를 삽입계정 입력 유도 및 정보 탈취

대응방안 참고
발신자 이름을 유사하게 흉내내므로, 아이콘 차이 확인
발신자 주소 확인

※ 공식 메일주소 - 사칭 메일주소 비교 표 참고
메일 내 링크 주소 확인
링크 클릭 후 표시되는 화면의 주소 확인

메일 무단열람 방지를 위한 2단계 인증 설정
일반적인 보안 규칙 준수 - 출처가 불분명한 파일, 링크 실행 및 클릭 금지 등

 

4. 참고

[1] https://www.nis.go.kr:4016/CM/1_4/view.do?seq=234&currentPage=1&selectBox=&searchKeyword=&fromDate=&toDate= 

[2] https://www.boannews.com/media/view.asp?idx=118493&page=1&kind=2 

+ Recent posts