HomeZ - 배너 홈 이탈쥬얼버그 암호화폐 사기 폭로: 가짜 거래소 뒤에 숨은 58만 개의 도난당한 쿠키

쥬얼버그 암호화폐 사기 폭로: 가짜 거래소 뒤에 숨은 58만 개의 도난당한 쿠키

정부를 상대로는 낮에 스파이 활동을 하고, 밤에는 가짜 암호화폐 거래소를 운영하는 해킹 조직이라니, 마치 강도 영화에나 나올 법한 이야기처럼 들린다. 그러나 Broadcom 산하 Symantec Threat Hunter Team의 새로운 연구에 따르면, 이것이 바로 중국 기반의 해커 용병 조직인 Jewelbug의 실제 모습이다. 이들은 국가 연계 첩보 활동과 대규모 Jewelbug 암호화폐 사기 작전을 결합해, 일상적인 암호화폐 사용자들을 정조준하고 있다.

핵심 요약

  • Jewelbug는 중국 기반의 해커 용병 조직으로, 하나의 명령·제어 패널에서 첩보 활동과 암호화폐 사기 캠페인을 병행 운영한다.
  • 이들의 암호화폐 사기 수법은 AI로 생성한 가짜 거래소 페이지와, 바이낸스와 OKX를 사칭하는 수백 개의 유사 도메인에 의존한다.
  • Symantec은 이 그룹이 아시아와 중동 전역의 정부, 군, 통신 기관뿐 아니라, 미국의 주요 산업·항공우주 제조사까지 침해한 사실을 확인했다.
  • 연구진은 Jewelbug의 작전과 연관된 58만 개가 넘는 탈취된 브라우저 쿠키 세트와 2,300여 개의 유출된 이메일 본문을 발견했다.
  • Symantec의 Dick O’Brien은 사기 비즈니스의 규모로 볼 때, 이는 국가 연계 행위자의 부업 수준을 훨씬 넘어선다고 말한다.

Jewelbug의 이중 사이버 작전

Jewelbug는 국가 기밀을 훔치는 일과 암호화폐 지갑을 털어 비우는 일 모두에 능숙한 용병 조직으로 활동한다. Symantec 연구진은 이 그룹을, 정부 첩보와 암호화폐 사기 사이를 “브라우저 탭을 전환하듯 손쉽게” 오가며, 두 가지 업무를 모두 하나의 맞춤형 제어 패널에서 관리하는 조직으로 묘사한다.

정부 대상 첩보 활동

첩보 측면에서 Jewelbug는 아시아와 중동 전역의 정부, 군, 통신 조직을 침해해 왔다. 가장 주목할 만한 작전은, 개별 기관을 하나씩 공격하는 대신, 한 중동 국가의 국영 통신·네트워크 서비스 제공업체가 운영하는 공유 웹 호스팅 플랫폼을 침해해 그 정부를 노린 것이다. 내부 침투에 성공한 뒤, 공격자들은 웹메일 플랫폼에 스크립트를 심어 정부 직원들을 조용히 추적 시스템에 등록하고, 로그인 쿠키를 탈취했으며, 악성코드를 숨긴 가짜 Adobe Flash 업데이트 알림을 제공했다.

다른 캠페인에서는 동남아시아의 해군, 경찰, 군 정보 기관과 더불어, 미국의 주요 산업·항공우주 제조사가 공격 대상이 되었다. Symantec의 집계에 따르면, 이 그룹은 58만 개가 넘는 완전한 브라우저 쿠키 세트, 약 2,300개의 완전히 유출된 이메일 본문, 수천 개의 로그인 자격 증명을 수집했으며, 이는 수천 명에 이르는 개별 피해자에 걸쳐 있다.

Symantec Threat Hunter Team의 수석 정보 분석가 Dick O’Brien은 이러한 패턴이 중국을 강하게 가리키지만, 직접적인 단정은 피했다. 그는 “이들의 위치와 공격 대상을 고려할 때, 중국을 위해 일하고 있을 가능성이 압도적으로 크다”고 말하면서도, 다른 정부를 대신해 스파이 활동을 하는 것은 Jewelbug 같은 그룹에 “매우 위험한 선택”이 될 것이라고 덧붙였다.

암호화폐 사기 수법

외국 정부를 상대로 스파이 활동을 하지 않을 때, Jewelbug는 그 인프라를 일반 암호화폐 사용자들에게 돌린다. Symantec은 이 그룹이 상당한 규모의 금융 사기 비즈니스를 운영하고 있음을 밝혀냈으며, O’Brien은 이것이 단순한 부업이 아니라는 가장 큰 단서라고 말한다. 그는 “사기 비즈니스의 규모 자체가 가장 큰 단서”라며, “이들은 단순히 부업으로 약간의 돈을 버는 수준이 아니다”라고 설명했다.

암호화폐 사기 기법과 표적

Jewelbug의 암호화폐 작전은 대규모로 그럴듯한 가짜 트레이딩 사이트를 만들기 위해 자동화와 인공지능에 크게 의존하며, 이후 조작된 검색 순위를 통해 이 사이트들로 트래픽을 유도한다.

AI로 생성된 가짜 거래소 페이지

이 그룹은 Symantec에 따르면 44대의 콘텐츠 관리 서버로 구성된 플릿을 통해, 암호화폐, 스포츠 베팅 등 다양한 주제를 내세운 수천 개의 피싱 페이지를 AI 도구로 생성해 관리한다. 이러한 가짜 페이지를 검색 결과 상위에 노출시키기 위해, Jewelbug는 클릭 사기 봇을 배치하고 PHP 스크립트로 웹 크롤러를 차단해, 자동화된 스캐너에는 무해한 콘텐츠만 보이게 하고 실제 방문자는 악성 페이지로, 그리고 결국 악성코드로 유도한다.

이 그룹의 다소 특이한 도구 중 하나는 “PDF Viewer”로 위장한 브라우저 확장 프로그램이다. 이 확장 프로그램은 문서를 여는 대신 광범위한 권한을 요청하고, 쿠키, 세션 토큰, 브라우징 기록, 스크린샷을 수집한다. 또한 공격자가 브라우저 샌드박스를 탈출하고, 임의의 웹페이지에 코드를 주입하며, 거래 중 피해자의 암호화폐 지갑 주소를 공격자의 주소로 바꾸는 것까지 가능하게 한다. Symantec은 이 기능이 아직 실제 공격에서 사용된 정황은 관찰되지 않았다고 밝혔다.

유사 도메인을 통한 바이낸스·OKX 사칭

중국 해커 첩보와 맞닿아 있는 금융 범죄에서 이 그룹의 야심을 가장 분명히 보여주는 증거는, 업계 최대 규모의 두 거래소를 겨냥한 사칭 캠페인이다. Jewelbug는 바이낸스와 OKX, 즉 세계 최대 암호화폐 거래소 두 곳을 모방하도록 설계된 수백 개의 유사 도메인을 등록해, 사용자가 바이낸스 가짜 거래소 사이트처럼 보이는 페이지를 통해 자격 증명이나 자금을 넘기도록 속이고 있다.

두 거래소는 이 사칭 스킴의 표적이라고 명시적으로 지목되었으며, 이는 공격자들이 사기를 처음부터 새로 만드는 대신, 암호화폐 사용자가 이미 신뢰하는 플랫폼을 노리는 경향이 커지고 있음을 보여준다. 이러한 브랜드 사칭은 익숙함을 악용하기 때문에 특히 위험하다. 합법적인 거래소 로그인 페이지를 찾던 사용자가, 검색 결과 상위에 노출된 가짜 페이지(조작된 트래픽 덕분에 높은 순위를 차지한)를 보고도 진짜와 거의 구분하지 못한 채 접속할 수 있기 때문이다.

Symantec Threat Hunter 보고서의 발견 내용

이 모든 발견은 Jewelbug의 인프라를 “XG-Web”이라는 관리 플랫폼을 통해 추적한 Symantec Threat Hunter 보고서로부터 비롯되었다. 이 플랫폼은 상용 SaaS(서비스형 소프트웨어) 도구와 유사하게, 운영자가 단일 대시보드에서 악성 코드를 생성하고, 탈취된 브라우저 데이터를 관리하며, 개별 감염을 감독할 수 있게 해준다.

XG-Web의 설계는 이 그룹의 내부 구조에 대해서도 단서를 제공한다. 이 플랫폼은 슈퍼관리자, 관리자, 일반 사용자 계층으로 역할 기반 접근 제어를 사용하며, 하위 운영자는 자신이 직접 감염시킨 피해자만 볼 수 있다. 이러한 구성을 바탕으로 Symantec은 Jewelbug를 방대한 조직이 아닌 비교적 소규모 팀으로 평가한다.

연구진은 또한 Jewelbug 같은 그룹 뒤에 놓인 더 넓은 흐름을 지적한다. O’Brien은 국가들이 제3자 계약자에 의존하는 경향이 커지고 있으며, 특히 중국이 사이버 공간에서 추구하는 작전 규모 때문에 “주요 성장 영역”이라고 언급했다. 그는 이러한 아웃소싱 모델이 방어자 입장에서는 공격 주체를 특정하기 어렵게 만든다고 설명했는데, 계약된 그룹은 종종 “상당히 일관성이 떨어지는 활동 패턴”을 보이기 때문이다. 동시에 이는 국가에 일종의 그럴듯한 부인 가능성을 제공하지만, 대가도 따른다. O’Brien은 “작전에 대한 통제력이 줄어든다”고 말하며, 재정적 동기가 강한 해커들은 대체로 운영 보안이 약한 경향이 있고, “Jewelbug가 증거를 잔뜩 남긴 것에서 보이듯이” 그 결과가 드러난다고 지적했다.

바로 그 흔적 덕분에 Symantec은 이 그룹의 도구, 인프라, 피해자를 이처럼 상세하게 지도화할 수 있었으며, 이는 정교한 이중 목적 작전이라도 연구진이 올바른 실마리를 잡기 시작하면 결국 풀려 나갈 수 있음을 상기시킨다.

FAQ

Jewelbug는 누구인가?

Jewelbug는 사이버 첩보와 암호화폐 사기를 수행하는 중국 기반의 해커 용병 조직이다.

Jewelbug는 어떤 유형의 작전을 수행하나?

Jewelbug는 하나의 맞춤형 명령·제어 패널에서 정부 첩보와 암호화폐 사기 작전을 동시에 수행한다.

Jewelbug는 어떻게 암호화폐 사기를 수행하나?

이 그룹은 AI로 생성한 가짜 거래소 페이지와, 바이낸스와 OKX를 사칭하는 수백 개의 유사 도메인을 사용하며, 클릭 사기 봇과 검색 결과 조작으로 이들의 노출도를 높인다.

Jewelbug의 사기 시도에서 어떤 암호화폐 거래소가 표적이 되었나?

바이낸스와 OKX가, 합법적인 플랫폼처럼 보이도록 설계된 가짜 도메인을 통한 사칭 공격의 직접적인 표적이 되었다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Jewelbug는 누구인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug는 사이버 첩보와 암호화폐 사기를 수행하는 중국 기반의 해커 용병 조직이다.”}},{“@type”:”Question”,”name”:”Jewelbug는 어떤 유형의 작전을 수행하나?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug는 하나의 맞춤형 명령·제어 패널에서 정부 첩보와 암호화폐 사기 작전을 동시에 수행한다.”}},{“@type”:”Question”,”name”:”Jewelbug는 어떻게 암호화폐 사기를 수행하나?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”이 그룹은 AI로 생성한 가짜 거래소 페이지와, 바이낸스와 OKX를 사칭하는 수백 개의 유사 도메인을 사용하며, 클릭 사기 봇과 검색 결과 조작으로 이들의 노출도를 높인다.”}},{“@type”:”Question”,”name”:”Jewelbug의 사기 시도에서 어떤 암호화폐 거래소가 표적이 되었나?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”바이낸스와 OKX가, 합법적인 플랫폼처럼 보이도록 설계된 가짜 도메인을 통한 사칭 공격의 직접적인 표적이 되었다.”}}]}

본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

Satoshi Voice
이 기사는 인공지능의 지원을 받아 제작되었으며, 정확성과 품질을 보장하기 위해 저널리스트 팀의 검토를 거쳤습니다.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST