← 위협 인사이트 목록
주의2026년 5월 14일· 데이터넷

킴수키, GPKI 탈취해 정부·군 관계자 감염시켜


핵심 요약

북한 배후 공격그룹 킴수키가 국내 정부·공공기관에서 사용하는 공인 전자인증서(GPKI)를 탈취하여 군 관계자, 정부 공무원, 방위산업체 직원 등을 감염시키는 사이버 공격을 수행했습니다. 공격자는 악성코드 '애플시드'에 GPKI 디렉토리 수집 기능을 포함시켜 인증서를 탈취했으며, 이는 MITRE ATT&CK의 Credential Access(TA0006) 및 Defense Evasion(T1553.002 Code Signing) 전술과 연관됩니다. 탈취된 인증서는 시스템 접근 권한을 획득하고 추가적인 악성코드 배포에 사용될 수 있어 심각한 위협입니다. IT 감사인은 공인 전자인증서 관리 프로세스의 적정성, 엔드포인트 보안 강화, 그리고 침해사고 대응 체계의 실효성을 중점적으로 점검하여 유사 사고 재발 방지 및 피해 최소화 방안을 마련해야 합니다.

💡 개선 권고안

  • 기술적 조치GPKI 등 중요 인증서 및 개인키 파일이 저장되는 시스템에 대해 강화된 접근 통제 정책을 적용하고, 파일 무결성 모니터링 솔루션을 도입하여 비정상적인 접근 및 변경 시도를 실시간으로 탐지 및 차단할 것을 권고함.
  • 기술적 조치엔드포인트 탐지 및 대응(EDR) 솔루션의 탐지 규칙을 고도화하여 GPKI 디렉토리 접근 시도, 악성코드(애플시드 등)의 행위 기반 탐지, 그리고 C2 서버 통신을 포함한 비정상적인 네트워크 활동을 효과적으로 탐지하고 대응할 수 있도록 지속적으로 튜닝 및 업데이트를 적용해야 함을 권고함.
  • 관리적 조치공인 전자인증서의 발급, 저장, 사용, 폐기 등 전체 생명주기에 걸쳐 명확한 관리 지침을 수립하고, 주기적인 감사 및 점검을 통해 지침 준수 여부를 확인할 것을 권고함.
  • 관리적 조치침해사고 발생 시 GPKI 탈취 여부를 신속하게 파악하고, 탈취된 인증서의 효력을 즉시 정지하거나 폐기하는 절차를 수립하고, 이를 포함한 모의 침해사고 대응 훈련을 정기적으로 실시하여 대응 역량을 강화할 것을 권고함.
  • 관리적 조치임직원을 대상으로 공인 전자인증서의 중요성, 안전한 사용 방법, 피싱 및 사회공학 공격에 대한 보안 교육을 정기적으로 실시하여 보안 인식을 제고하고, 의심스러운 활동 발견 시 즉시 신고할 수 있는 체계를 구축할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗