일단 예상 시나리오는 북한 해커의 예상 부분은 私見 이므로 알아서 생각하시고 걸러내시면 됩니다. FBI와 CISA는 러시아 정보기관과 연계된 시그널(Signal) 사용자를 표적으로 한 피싱 캠페인이 시그널 백업 복구 키를 탈취하는 방식으로 진화했으며 해당 백업 복구키 탈취 시 공격자들이 피해자의 과거 메시지에 접근할 수 있게 되었다고 경고
이번에 발표된 공지는 2026년 3월 발표된 권고문의 업데이트 버전으로 당시에는 위협 행위자들이 종단 간 암호화를 해독하기보다는 계정을 탈취하기 위해 고안된 피싱 캠페인을 통해 상용 메시징 앱 특히 시그널 사용자를 표적으로 삼고 있다고 경고
발표된 FBI 공익 공지에 따르면 RIS(러시아 정보기관) 사이버 위협 행위자들은 업데이트된 피싱 메시지에서 여전히 자동화된 CMA 지원 계정으로 위장하고 있지만, 피해자의 백업 복구 키를 빼내려는 전술로 진화했다고 경고.
FBI에 따르면 해당 캠페인은 현직 및 전직 미국 및 국제 정부 관리,군인,정치인,언론인,우크라이나에 주재하는 주요 관리 등 정보 가치가 높은 개인들을 계속해서 표적으로 삼고 있음
관계 기관들은 이러한 활동을 러시아 연방보안국(FSB) 국경 수비대에 침투한 요원들과 러시아군을 대신해 활동하는 기타 행위자들을 포함한 러시아 정보기관(RIS)의 소행으로 보고 있으며 이번 캠페인은 공개적으로 UNC5792 및 UNC4221로 추적되고 있다.
시그널 백업을 노리는 새로운 피싱 전술
초기 경보는 인증 코드나 계정 PIN을 탈취하거나 사용자를 속여 공격자가 제어하는 기기를 시그널 계정에 연결하도록 유도하는 피싱 메시지에 초점을 맞췄으나 업데이트된 경보에 따르면 공격자들은 전술을 진화

FBI는 위협 행위자들이 계속해서 시그널 지원팀으로 속이며 이란 및 구소련 국가 출신 해커들의 공격이 잇따르고 있다는 명목으로 시그널이 의무적인 2단계 인증을 도입한다고 허위로 주장하는 피싱 메시지를 보내고 있다고 밝혔습니다.
최근 제3자 기기를 계정에 연결하는 방식으로 당사의 메신저 사용자를 해킹하려는 시도가 더욱 빈번해지고 있습니다 라고 초기 피싱 메시지에는 적혀 있습니다.
미국 정부 및 유럽 파트너들과 공동으로 진행한 조사 결과, 계정 공격은 이란 및 구소련 국가 출신의 해커들에 의해 수행된 것으로 밝혀졌습니다.
이와 관련하여 시그널은 이용약관 및 개인정보 처리방침을 업데이트하고, 사용자를 대상으로 필수 2단계 인증을 도입
메시지와 미디어를 잃지 않으려면 시그널 백업을 설정하세요(설정-> 백업->백업 활성화->복구키 보기->클립보드에 복사->복구 키 입력->계속->백업 계획 선택)
팝업 창에서 동의 버튼을 클릭하고 시그널의 보안 업데이트 소식을 계속 확인
대상자가 해당 지침을 따를 때 Signal의 보안 백업 기능을 통해 메시지가 백업 되며 이 기능은 대화 내용의 암호화된 사본을 Signal의 클라우드 서버에 저장
데이터는 위 단계에서 생성된 복구 키를 사용하여 종단 간 암호화 되며 이 키를 가진 사람은 누구나 자신의 기기에서 백업된 데이터를 복구할 수 있으므로 절대 타인에게 알려주어서는 안 됩니다.
이후 공격자는 여전히 시그널 지원팀으로 속여 두 번째 피싱 메시지를 보내며
해당 메시지에서는 동기화 문제 때문에 데이터가 손실될 위험이 있다고 경고
동기화 문제 때문에 귀하의 시그널 계정 데이터(메시지 및 미디어)가 영구적으로 손실될 위험이 있습니다 라고 두 번째 시그널 메시지에 적혀 있습니다.
그 후 공격자들은 저장된 데이터의 손실을 방지하기 위해 백업 설정으로 이동하여 복구 키를 클립보드에 복사하고 해당 메시지에 붙여 넣도록 유도
그러나 일단 복구 키를 제공하면 공격자들은 백업을 자신의 기기에 복원하여 비공개 및 그룹 대화를 포함한 피해자의 과거 메시지 기록에 접근할 수 있게 됩니다.
업데이트된 권고문은 또한 계정이 해킹당하고 사용자가 간과할 수 있는 복구 시나리오에 대해서도 경고하고 있습니다.
FBI는 공격자가 사용자의 백업 복구 키를 입수한 경우 같은 전화번호로 새로운 Signal 계정을 생성하더라도 도난당한 기존 키의 유효성이 무효가 되지 않는다고 경고
대신 사용자는 Signal의 백업 설정을 통해 새로운 백업 복구 키를 생성해야 하며 이렇게 하면 향후 백업 다운로드 시 이전 키의 유효성이 무효화
그러나 당국은 새로운 복구 키를 생성하더라도 공격자가 이미 유출된 키를 사용하여 다운로드한 백업에 접근하는 것을 막을 수는 없다고 경고
이번 업데이트된 권고문은 합법적인 메신저 앱 지원팀이 오직 공식 회사 이메일 주소를 통해서만 연락하며 앱 내에서 인증 코드를 요청하지 않고 계정 확인이나 복원을 요청하는 링크를 보내지 않는다는 점을 사용자에게 상기
이번 공격의 피해자라고 생각되는 사람은 누구나 FBI의 인터넷 범죄 신고 센터(IC3), 지역 FBI 지부 또는 CISA에 해당 사건을 신고할 것을 권장
이것을 한국에서 북한 해커들이 사용한다고 하면 텔레그램을 이용할 것이고 북한 인권 문제, 안보 문제, 무기 체계 등 미끼 파일 투척 해서 로컬 백업에서 저장된 부분을 탈취해서 대화 복원 시도 아니면 2단계 인증 부분을 공격, 자료 내보내기, 기기 세션 관리 부분을 노려 피싱 메일로 공격하는 시나리오도 생각됩니다. 한국 정치인 분들이 많이 사용을 하는 것으로 아는 것이 텔레그램이니까요?
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| Kimsuky(김수키) 전세 계약 특약 정리 위장한 악성코드-전세 계약 특약 정리.lnk (0) | 2026.07.13 |
|---|---|
| 김수키(Kimsuky)에서 만든 악성코드-UNIMAC Policy Letter 6 MACHA Visitors (0) | 2026.07.09 |
| 커뮤니티의 도움으로 Flipper Zero 펌웨어 개발이 계속 진행이 됨 (0) | 2026.07.08 |
| Kimsuky(김수키) 한국방송통신대학교 학사 일정 사칭 악성코드-(첨부파일 1) 2026학년도 주요 학사일정 안내.lnk (0) | 2026.07.06 |
| 김수키 에서 만든 악성코드-고객현황_202604.lnk (0) | 2026.07.01 |
| 윈도우 10 2027년10월까지 ESU 지원 연장 (0) | 2026.06.30 |
| Kimsuky 로 추정 되는 악성코드-[별첨1]_사고인지_유형별_증빙자료_예시-최종.lnk (0) | 2026.06.29 |
| 서울 교육청 직원을 노린 피싱 이메일 분석 (0) | 2026.06.26 |





