Trace Id is missing

Charlie Hebdo 공격의 책임이 있는 이란

지구 클로즈업

오늘 Microsoft의 디지털 위협 분석 센터(DTAC)는 최근 프랑스 풍자 잡지 Charlie Hebdo를 겨냥한 영향력 공작을 이란 국가 단위 행위자의 소행으로 보고 있습니다. Microsoft는 이 행위자를 NEPTUNIUM이라고 부르며, 미국 법무부에서는   Emennet Pasargad라고 합니다.

1월 초, 기존에 알려져 있지 않던 자칭 “홀리 소울즈(Holy Souls)”이자 현재 NEPTUNIUM으로 확인된 온라인 그룹이, “데이터베이스에 접근”한 후 20만 명 이상의 Charlie Hebdo 고객 개인정보를 입수했다고  주장 했습니다. 그 증거로 홀리 소울즈는  데이터 샘플을 공개했는데, 여기에는 해당 출판물을 구독하거나 상품을 구매한 계정의 전체 이름, 전화번호, 집 및 전자 메일 주소가 상세히 기록된 스프레드시트가 포함되어 있었습니다. 이란 공격자가 입수한 이 정보로 인해 이 잡지의 구독자들은 극단주의 단체의 온라인 표적이나 물리적 표적이 될 위험에 처할 수 있습니다.

이번 공격은 Charlie Hebdo가 실시한 만화 콘테스트에 대한 이란 정부의 대응이라 생각합니다. 홀리 소울즈가 공격을 감행하기 한 달 전, 이 잡지는 이란 최고 지도자 알리 하메네이를 “조롱”하는 만화의로 국제 공모전을 개최한다고 공고 했습니다. 수상작이 실린 호는 1월 초에 발행될 예정이었으며, 해당 시기는 아라비아반도 알카에다(AQAP)의 영향을 받은 두 명의 공격자가 해당 잡지 사무실을 공격한 8주년 에 맞춰 정했습니다.

홀리 소울즈는 이 데이터 캐시를 20BTC(당시 기준으로 약 34만 USD)에 판매한다고 광고했습니다. 해커들이 (소유하고 있다고 주장하는 데이터를 실제 가지고 있다고 가정할 때) 도난당한 데이터의 전체 캐시가 공개된다면 이미  극단주의자들의 위협 (2020년)과  대량 테러 공격 (2015년)을 받은 출판물의 독자층을 대상으로 한 대량 신상 털기가 되는 것입니다. 도난당한 것으로 추정되는 고객 데이터가 조작된 것으로 치부되지 않도록 프랑스 유력 일간지 르몽드(Le Monde) 는 “이번 유출의 여러 피해자를 통해” 홀리 소울즈가 공개한 샘플 문서의 진위를 확인 할 수 있었습니다.

홀리 소울즈가 샘플 데이터를 유튜브와 여러 해커 포럼에 게시한 후, 여러 소셜 미디어 플랫폼에서 합동 작전을 통해 유출을 증폭시켰습니다. 이러한 증폭 활동에서는 DTAC가 이전에 이란의 해킹 및 유출 영향력 공작에서 목격했던 특정 영향력 전술, 기법 및 절차(TTP)가 사용되었습니다.

이 공격은 이란 정부가 만평에 대해 비판하는 시기와 맞물렸습니다. 1월 4일 이란 외무장관 호세인 아미르 압돌라히안은  트위터에 “종교적, 정치적-정신적 권위에 대한 [...] 프랑스 출판물의 모욕적이고 무례한 행동은 [...] 대응 없이 방치되지 않을 것이다.”라는 글을 올렸습니다. 같은 날 이란 외무부는 Charlie Hebdo의 “모욕”에 대해 이란 주재 프랑스 대사를  소환 했습니다. 1월 5일, 이란은 이란 외무부가 “첫 번째 단계”라고 설명한 이란 주재 프랑스 연구소를 폐쇄 하고 “사건을 진지하게 추적하고 필요한 조치를 취할 것”이라 밝혔습니다.

이번 공격에는 다음과 같이 이란의 국가 단위 행위자들이 이전에 수행한 공격과 유사한 요소가 있습니다.

  • 사이버 공격의 배후를 자처하는 핵티비스트 가상 사용자
  • 성공적인 웹사이트 훼손 주장
  • 온라인에서 개인 데이터 유출
  • 원어민에게 명백한 오류가 있는 언어를 사용하여 사이버 공격을 홍보하기 위해 해킹의 표적이 된 국가 출신이라고 주장하는, 인증되지 않은 소셜 미디어 “꼭두각시” 가상 사용자(가짜 신원이나 도용된 신원을 사용하여 계정의 실제 소유자를 속일 목적으로 계정의 실제 소유자를 모호하게 만드는 소셜 미디어 계정) 사용
  • 권위 있는 출처 가장
  • 뉴스 미디어 기관에 연락

오늘 발표하는 어트리뷰션은 Microsoft의 DTAC 팀에 제공되는 대규모 인텔리전스를 기반으로 하지만, 여기서 보이는 패턴은 이란 국가가 후원하는 공작에서 흔히 볼 수 있는 패턴입니다. 이러한 패턴은 FBI의 2022년 10월 민간 산업 알림(PIN) 에서도 이란과 연계된 행위자가 사이버를 이용한 영향력 공작을 수행하는 데 사용하는 것으로 확인된 바 있습니다.

Charlie Hebdo를 표적으로 삼은 이 캠페인은 프랑스어로 된 수십 개의 가짜 계정을 사용하여 캠페인을 확대하고 적대적인 메시지를 배포했습니다. 1월 4일, 팔로워와 팔로잉 수가 적고 최근에 생성된 계정들이 트위터에 하메네이 만평에 대한 비판을 게시하기 시작했습니다. 결정적으로, 사이버 공격에 대한 실질적인 보고가 있기 전에 이 계정은 “Charlie Hebdo a été piraté”(“Charlie Hebdo는 해킹당했다”)라는 프랑스어 메시지가 포함된 훼손된 웹사이트의 동일한 스크린샷 을 게시했습니다.

이 꼭두각시 계정이 트윗을 시작한 지 몇 시간 후, 프랑스 당국자를 가장한 최소 두 개의 소셜 미디어 계정(하나는 기술 기업 임원, 다른 하나는 Charlie Hebdo 편집자를 사칭한 계정)이 이들에 합류했습니다. 이 계정들은 모두 2022년 12월에 만들어졌으며 팔로워 수가 적었지만, 이후 Holy Souls에서 유출된 Charlie Hebdo 고객 데이터의 스크린샷을 게시하기 시작했습니다. 이 계정은 이후 트위터에 의해 일시 중단되었습니다.

유출된 고객 데이터의 스크린샷을 게시한 가짜 Charlie Hebdo 편집자 트위터 계정
Charlie Hebdo 편집자를 가장하여 정보 유출에 대해 트윗하는 계정

이러한 꼭두각시 계정의 사용은 2022년 FBI가 이란의 소행이라고  주장한   해커스 오브 세이비어(Hackers of Savior)의  파트너 인 Atlas Group의 공격을 포함하여 다른 이란 관련 활동에서 관찰된 바 있습니다. 2022년 월드컵 기간 동안 Atlas Group은 이 “인프라에 침투”하여 이스라엘 스포츠 웹사이트를 훼손했다고  주장 했습니다. 트위터에서는 히브리어로 된 꼭두각시 계정과 이스라엘 유명 뉴스 채널의 스포츠 기자를 가장한 계정이 공격을 증폭시켰습니다. 이 가짜 기자 계정은 카타르를 여행한 후 이스라엘인들은 “ 아랍 국가로 여행하지 말아야 한다”는 결론을 내렸다는 글을 올렸습니다.

이 꼭두각시 계정은 유출된 데이터의 스크린샷과 함께 프랑스어로된  조롱하는 메시지 를 게시했습니다. “Charlie 만평의 다음 주제는 프랑스의 사이버 보안 전문가가 되어야 할 것 같습니다.” 해당 계정들이 요르단 일간지 al-Dustour, 알제리의 Echorouk 및 Le Figaro 기자 Georges Malbrunot 등 언론사와 기자들에게 트윗을 보내 해킹 의혹을 부추기려는 시도도 목격되었습니다. 다른 꼭두각시 계정들은 Charlie Hebfrado가 프랑스 정부를 대신해 일하고 있다고 주장하며 그가 노동 파업으로부터 대중의 관심을 전환하기 위해 노력하고 있다고 말했습니다.

FBI에 따르면 이란의 영향력 공작의 목표 중 하나는 “피해자의 네트워크와 데이터 보안에 대한 대중의 신뢰를 약화시키고 피해 기업과 표적 국가를 당황하게 하는 것”이라고 합니다. 실제로 Charlie Hebdo를 표적으로 삼은 공격의 메시지는 이란과 관련된 다른 캠페인의 메시지와 유사합니다. 예를 들면 2022년 4월 이스라엘 주요 데이터베이스의 사이버 인프라에 침투했다고 주장하며 이스라엘인들에게 “정부 센터를 믿지 말라.”는 경고 메시지를 게시한 이란 연계 해커 가상 사용자인 해커스 오브 세이비어가 주장한 것과 같습니다.

Charlie Hebdo의 편집 관련 선택에 대한 각자의 관점은 다양할 수 있다 해도 수만 명의 고객에 대한 개인 식별 정보가 유출된 것은 심각한 위협에 해당합니다. 1월 10일 이란의 이슬람혁명수비대 사령관 호세인 살라미는 2022년에 칼에 찔린 작가 살만 루시디의 예를 들며 이 출판물에 대한 “복수”를 경고하면서 이 점을 강조했습니다. “Rushdie는 다시 돌아오지 않을 것”이라고 Salami가 덧붙였습니다.

오늘 발표하는 속성은 DTAC Framework for Attribution을 기반으로 합니다.

Microsoft는 전 세계의 고객과 민주주의가 Charlie Hebdo와 같은 공격으로부터 스스로를 보호할 수 있도록 국가 단위 영향력 공작에 대한 정보를 추적하고 공유하는 데 투자하고 있습니다. 또한 전 세계 정부 및 범죄 집단에서 이와 유사한 작전이 발견되면 이와 같은 인텔리전스를 계속 공개할 것입니다.

영향력 공작 속성 매트릭스 1

사이버 영향력 공작 차트 매트릭스

관련 기사

우크라이나 방어: 사이버 전쟁으로부터 일찍이 얻은 교훈

러시아와 우크라이나 간 전쟁에서 Microsoft가 진행 중인 위협 인텔리전스 활동의 최신 연구 결과와 그 첫 4개월 동안의 결론은 정부, 기업, NGO, 대학을 지원하기 위한 지속적이고 새로운 기술, 데이터, 파트너십 투자의 필요성을 강화합니다.

사이버 복원력

Microsoft Security는 새로운 보안 동향과 CISO의 주요 우려 사항을 파악하기 위해 500명이 넘는 보안 전문가를 대상으로 설문 조사를 실시했습니다.

수 없이 많은 일상적 보안 신호에서 얻을 수 있는 인사이트

Microsoft 보안 전문가들이 오늘날의 위협 지형도를 그려보며 새로운 트렌드와 예전부터 이어져 온 위협에 대한 인사이트를 제공합니다.

Microsoft Security 팔로우