이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 남미 지역 사용자를 노리는 정교한 뱅킹 트로이목마인 ‘아스타로스(Astaroth)’를 분석합니다. 또한 저희 팀은 전체 공격 체인을 직접 통제하며 MonsterV2 악성코드를 빈번하게 배포하는 정교한 위협 행위자인 ‘ TA585’에 대한 최신 정보를 제공합니다. 마지막으로, 위협 행위자들이 정교한 기술 지원 사기 수법에서 마이크로소프트의 신뢰받는 브랜드 이미지를 어떻게 악용하는지 살펴봅니다.
아스타로스 트로이목마는 GitHub를 이용해 악성코드 설정을 호스팅한다
맥아피는 사용자가 은행이나 암호화폐 웹사이트에 접속할 때 키로깅을 통해 인증 정보를 탈취하는 정교한 뱅킹 트로이목마인 ‘아스타로스(Astaroth)’에 대한 세부 정보를 에서 공개하고 있습니다.
이 변종이 특히 견고한 이유는 GitHub 저장소( )를 로 활용해 악성코드 구성을 호스팅하고, 기존의 명령 및 제어(C2) 서버 차단 조치를 우회하기 때문입니다.
[증가하는 사이버 위협으로부터 금융 서비스 기업을 보호하세요 — Tanium이 어떻게 실시간 가시성과 제어 기능을 제공하는지 알아보세요]
아스타로스의 피싱 이메일
이 공격은 피싱 이메일( )로 시작되며, 이 이메일에는 클릭 시 ZIP 파일을 다운로드하는 링크가 포함되어 있습니다. 맥아피에 따르면, 이러한 이메일에 포함된 미끼는 대개 DocuSign 링크나 이력서와 관련이 있는 것으로 나타났습니다.
다운로드한 ZIP 파일에는 난독화된 자바스크립트 명령이 포함된 LNK 파일이 들어 있습니다. 맥아피에 따르면, 각 링크는 지역별 접근 제한이 적용되어 있다고 합니다.
다운로드된 자바스크립트는 무작위로 선택된 서버에서 여러 파일을 다운로드합니다. 다운로드된 파일에는 AutoIt 컴파일 스크립트, AutoIt 인터프리터, 암호화된 페이로드 및 암호화된 악성코드 구성 파일이 포함되어 있습니다. 자바스크립트는 AutoIt 스크립트를 실행하여 쉘코드를 메모리에 로드합니다.
페이로드 분석
아스타로스는 이번 작전의 표적입니다. 이 악성코드는 델파이(Delphi)로 작성되었으며, 분석되고 있다고 판단되면 시스템을 종료시킵니다. 이 프로그램은 시스템에 여러 도구가 설치되어 있는지 확인하고, 시스템 로케일이 미국과 관련된지 확인하며, 실행 중인 브라우저가 있는지 지속적으로 확인합니다. 이 악성코드는 은행 관련 사이트나 암호화폐 사이트가 열렸음을 감지하면 키보드 이벤트를 가로채어 입력 내용을 수집합니다.
C2 통신 및 인프라
도난당한 인증 정보는 사용자 정의 바이너리 프로토콜을 통해 공격자의 C2 서버로 전송됩니다.
맥아피는 해당 설정이 2시간마다 업데이트된다고 밝혔습니다. 이 업데이트는 “구성 업데이트 URL에서 이미지 파일을 가져와 이미지에서 숨겨진 구성을 추출하는” 방식으로 수행됩니다. 구성 파일은 저장된 형식 때문에 숨겨져 있습니다. 맥아피는 동일한 패턴을 가진 이미지 파일이 포함된 여러 GitHub 저장소를 확인했으며, 해당 저장소들은 모두 이후 삭제되었습니다.
지속성을 확보하기 위해 아스타로스는 시스템 시작 시 실행되어 AutoIt 스크립트를 실행함으로써 악성코드를 작동시키는 LNK 파일을 생성합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
공격자들은 탐지를 피하기 위해 신뢰받는 플랫폼을 점점 더 많이 악용하고 있다. 이 특정 악성코드 배포자는 이미지를 통해 데이터를 삽입함으로써 악성코드를 정상 트래픽에 위장시키기 위해 추가적인 조치를 취하고 있어, 보안 담당자가 이상 징후를 포착하기가 더욱 어려워지고 있습니다.
현재 이 방법은 매우 세밀하게 맞춤화되고 특정 대상을 겨냥하고 있으며, 특히 미국과 관련된 로케일을 사용하는 시스템은 명시적으로 제외하고 있지만, 그 기법은 전 세계적으로 적용 가능합니다.
TA585 은 피싱 캠페인을 통해 MonsterV2 개의 악성코드를 유포합니다
[출입 통제가 보안을 강화하고 조직을 보호하는 데 어떻게 도움이 되는지 알아보세요]
Proofpoint에 따르면, TA585 은 탐지를 회피하고 피해를 극대화하기 위해 기만적인 미끼(), 정교한 사회공학 기법(), 그리고 ClickFix 및 CoreSecThree와 같은 인프라를 활용하고 있다.
캠페인 상세 정보
TA585 은 대개 해킹당한 웹사이트를 통해 악성코드를 유포하며, 이러한 웹사이트에서는 종종 피해자에게 가짜 CAPTCHA를 표시합니다. 피해자가 복사된 스크립트를 실행하면, 악성코드가 다운로드됩니다.
프루프포인트는 또한 해당 공격자의 악성코드 페이로드가 가짜 CAPTCHA 페이지 웹사이트가 아닌 이메일을 통해 전달되는 것을 확인했습니다. 이 이메일들은 주로 GitHub에서 발송된 알림이었으며, 공격자는 가짜 보안 공지문에서 GitHub 사용자를 태그했습니다. 다른 연구진들도 이 행위자가 악성 광고를 통해 악성코드를 유포하는 것을 관찰했다.
뉴스에 보도된 추가적인 CAPTCHA 위협 사례
지난 몇 달 동안 CAPTCHA와 관련된 위협은 지속적으로 진화하여 더욱 정교해졌으며, 피싱, 악성코드 유포, 인증 정보 탈취 캠페인에 통합되어 나타나고 있습니다.
최근 연구에서 도출된 주목할 만한 보고서 네 가지를 소개합니다:
1. ClickFix의 재등장: CAPTCHA를 악용해 은밀성과 지속성을 확보하는 고급 위협 캠페인에서 ClickFix가 재등장한 현상에 대한 심층 분석을 확인해 보세요.
2. ClickFix 캠페인이 CAPTCHA를 악용하고 있습니다: 공격자들이 진화하는 캠페인에서 CAPTCHA 우회 기법을 어떻게 활용하고 있는지 살펴보세요.
3. UNC5518 개 캠페인에서 발견된 가짜 CAPTCHA 페이지: UNC5518 가 ClickFix를 활용해 CORNFLAKE.V3 을 난독화하는 방법을 알아보세요.
4. AI를 활용한 난독화 피싱 공격에서 CAPTCHA의 활용: CAPTCHA가 피싱 활동과 악성코드 유포를 은폐하는 데 어떻게 활용되고 있는지 확인해 보세요.
약 MonsterV2 개의 악성코드에 대하여
MonsterV2 은 정보 탈취 프로그램이자 설치 프로그램의 역할을 동시에 수행하며, 종종 StealC와 같은 추가 악성코드를 유포합니다. 다른 공격자들도 MonsterV2 악성코드를 사용하고 있습니다. 프루프포인트는 국세청(IRS)과 관련된 미끼를 사용한 캠페인에서 ‘ MonsterV2 ’을 발견하면서, ‘2025년 2월 ’에서 이 코드를 처음 접하게 되었습니다.
Proofpoint에 따르면, 이 악성코드는 로그인 정보, 토큰, 브라우저 데이터, 파일 등을 열거하고 유출하는 기능을 비롯한 여러 가지 기능을 갖추고 있다. 또한 피해자의 웹캠을 녹화하고, 데스크톱 화면을 확인하며, 키로거 기능을 갖추고 있고, 추가 페이로드를 다운로드하여 실행하는 등 다양한 기능을 수행할 수 있습니다. 프루프포인트는 또한 이 악성코드가 CIS 국가들에 대한 감염을 피한다는 사실도 밝혀냈다. 이 악성코드는 지속적으로 관리 및 업데이트되고 있습니다.
초기화 과정에서 이 악성코드는 자신의 권한을 상승시킨 다음, 시스템에 뮤텍스를 생성하려고 시도합니다. 그런 다음 구성 파일을 복호화하고 압축을 해제한 뒤, 특정 도메인에 접속하여 감염된 시스템의 IP 주소와 위치를 확인한 후 C2 서버에 접속합니다.
MonsterV2 및 SonicCrypt 크립터
Proofpoint는 MonsterV2 개의 악성코드가 대개 SonicCrypt 암호화 도구를 사용하여 압축된다는 사실을 확인했습니다. SonicCrypt로 압축된 악성코드는 분석을 어렵게 만들기 위해 의도적으로 대량의 불필요한 코드를 포함하고 있습니다. SonicCrypt는 페이로드를 로드하기 전에 몇 가지 분석 방지 검사를 수행한 뒤, 이를 디스크의 파일에 기록한 다음 페이로드를 실행합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
TA585 은 CIS 국가들을 피하고 악성코드 배포 시 지오펜싱을 활용하는데, 이는 지역적 제휴 관계를 시사하거나 현지 법 집행 기관의 단속을 피하려는 시도를 나타낼 수 있다.
이 공격 주체가 전달 단계부터 페이로드에 이르기까지 공격 인프라 전반을 직접 통제하고 있다는 점은, 제3자 서비스에 대한 의존도를 줄이려는 의도를 보여주는 흥미로운 전환점을 시사한다. 이는 배우들이 제3자 서비스 를 활용해 주변과 자연스럽게 어우러지려는 현재의 추세와는 다릅니다.
악의적인 행위자들이 기술 지원 사기에서 마이크로소프트 로고를 악용하고 있다
Cofense()에 따르면, 위협 행위자들은 마이크로소프트의 신뢰받는 브랜드 이미지를 악용해 정교한 기술 지원 사기를 자행하고 있다.
이 공격은 결제 유인 이메일을 발송하는 것으로 시작되며, 피해자를 가짜 CAPTCHA를 통해 사기성 마이크로소프트 보안 경고로 가득 찬 브라우저 잠금 페이지로 리디렉션한 뒤, 사용자로 하여금 가짜 지원 번호로 전화를 걸도록 강요합니다. 통화가 시작되면 공격자들은 인증 정보를 탈취하거나 원격 접속 도구를 설치하려고 시도합니다.
이 사기 수법은 현재 유포되고 있는 다른 사기 수법들과 비슷합니다. 그러나 이 사기 수법은 사회공학적 기법과 가짜 시스템 경고, UI 오버레이를 결합하고 있어, 그 수법이 더욱 정교하고 위험합니다.
[최근 위협 활동에서 Microsoft Teams가 어떻게 표적이 되고 있는지, 그리고 협업 환경을 보호하기 위해 어떤 조치를 취할 수 있는지 알아보세요]
공격 개요
이 캠페인의 이메일은 금전적 이익 및 은행 업무와 관련된 전형적인 사기 수법을 이용해 피해자를 유인합니다. 이 메일은 렌터카 회사에서 보낸 환불금이나 지급금인 것처럼 가장하며, 수신자에게 자금을 수령하기 위해 이메일을 확인해 달라고 요청합니다.
피해자가 이메일 확인 버튼을 클릭하면, 인증 절차를 완료하기 위해 가짜 CAPTCHA 페이지로 이동하게 됩니다. 사용자가 실제 사람임을 확인한 후, 피해자는 다시 실제 랜딩 페이지로 이동하게 됩니다. 이 랜딩 페이지는 해당 캠페인이 기존의 사기 수법을 뛰어넘는 지점입니다.
랜딩 페이지에 접속하면, 피해자는 마이크로소프트 보안 경고인 것처럼 위장한 여러 개의 팝업 창을 보게 됩니다. 브라우저가 잠긴 것처럼 보이도록 조작되어, 사용자는 마우스를 찾거나 제어할 수 없게 됩니다. 이 잠금 장치는 착시 효과일 뿐이며, ESC 키를 길게 누르기만 하면 쉽게 우회할 수 있습니다.
이 공격은 마이크로소프트의 브랜드, 로고, 용어 및 경고 문구와 같은 친숙한 요소를 이용해 피해자가 가짜 마이크로소프트 지원 전화번호로 전화를 걸도록 속이는 방식입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 캠페인은 브라우저를 “잠그는” 방식으로 랜섬웨어 상황을 재현하여, 피해자들이 당황하여 성급한 결정을 내리도록 유도합니다. 또한 마이크로소프트 브랜드를 이용해 수년간 쌓아온 사용자의 신뢰를 악용할 뿐만 아니라, 가짜 CAPTCHA를 통해 사용자로 하여금 해당 활동이 합법적인 것이라고 믿게 만듭니다.
결과적으로, 이 캠페인은 에 소개된 기존의 기술 지원 사기보다 더 큰 성공을 거둘 가능성이 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium의 토론 포럼에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

