메인 콘텐츠로 건너뛰기
CTI 소식 모음: 딥페이크, ToyMaker IAB, ClickFix
새로운 쟁점

CTI 소식 모음: 딥페이크, ToyMaker IAB, ClickFix

악의적 행위자들은 실시간 딥페이크를 이용해 시스템에 접근하며, ToyMaker IAB는 이중 갈취 범죄 조직과 협력하고, 국가 후원 해커들은 ClickFix라는 사회공학 전술을 활용한다

이번 주 소식 모음에서 Tanium의 CTI 팀은 북한 IT 요원들이 실시간 딥페이크를 이용해 조직에 침투하고 있다는 보도 내용을 분석합니다. 다음으로, 연구팀은 ‘ToyMaker’로 알려진 초기 접근 중개자(IAB)를 조사합니다. 마지막으로, 여러 국가 후원 단체들이 ClickFix 소셜 엔지니어링 기법 (새 탭에서 열림) 을 활용하여 악성코드를 유포하는 방식에 대해 간략히 살펴보겠습니다.

악의적인 행위자들은 실시간 딥페이크를 이용해 시스템에 접근합니다

팔로알토의 최신 보고서 『 』(새 탭에서 열림)에 따르면, 북한 IT 인력들은 실시간 딥페이크 기술을 활용해 원격 근무 직책 (새 탭에서 열림) 을 통해 조직 에 침투하고 있는 것으로 추정된다.

최근 취업 면접에서 실시간 딥페이크를 사용하는 지원자가 늘고 있다는 내용의 여러 보도가 나왔습니다. (새 탭에서 열림). 특히 북한의 위협 행위자들은 “신원 조작 기법에 대해 지속적으로 상당한 관심을 보여왔다.”

불과 2년 전, 팔로알토는 북한 해커들이 유출된 개인 정보를 이용해 가짜 신원을 만들어내고 있었다는 사실을 보도한 바 있다. 이 북한 IT 요원들은 전술, 기법 및 절차(TTP)를 지속적으로 발전시켜 왔으며, 이제는 실시간 딥페이크 기술까지 활용하고 있다. 이를 통해 IT 종사자 한 명이 여러 개의 딥페이크 인물을 활용해 한 가지 직책에 대한 면접을 볼 수 있으며, 신원이 노출되는 것을 방지할 수 있습니다.

딥페이크 신원을 만드는 것이 얼마나 쉬운가?

이미지 편집 경험이 전혀 없고 딥페이크에 대한 지식도 제한적이었던 팔로알토의 한 연구원이 취업 면접을 위해 가상의 신원을 만들어보기로 했다. 연구팀은 5년 된 컴퓨터를 사용하여 단 70 분 만에 프로필을 생성함으로써, 기술 수준에 상관없이 모든 위협 행위자가 이를 얼마나 쉽게 재현할 수 있는지 보여주었다.

이를 위해 해당 인물은 ‘thispersonnotexist[.]org’라는 사이트에서 생성된 단일 이미지들을 사용했다. 이 사이트는 “생성된 얼굴을 개인적 및 상업적 목적으로 사용할 수 있도록 허용할 뿐만 아니라, 딥페이크 제작을 위한 무료 도구도 제공하고 있다.”

이 이미지들을 활용하여, 그들은 여러 가지 정체성을 만들어 낼 수 있었다. 이 사람이 각 페르소나를 확실히 구분하기 위해서는 옷차림과 배경 이미지를 바꾸기만 하면 됩니다.

그들은 똑같은 과정을 다시 시도했는데, 이번에는 더 많은 시간을 할애하고 더 성능이 좋은 GPU를 사용하며 해상도를 높였더니, 훨씬 더 설득력 있는 결과가 나왔습니다.

[관련 기사: 저도 이 온라인 사기에 속을 뻔했습니다 — 기술 전문가조차 속을 수 있는 이유] (새 탭에서 열림)

실시간 동영상 딥페이크를 식별하는 방법

팔로알토는 방어 측이 가짜 인물을 식별하는 데 활용할 수 있는 딥페이크 시스템의 몇 가지 단점을 지적했는데, 그 내용은 다음과 같습니다.

  • 급격한 머리 움직임
  • 얼굴이 제대로 구성되지 않은 경우는 손이나 다른 물체가 얼굴 앞을 지나갈 때 발생합니다.
  • 조명의 갑작스러운 변화
  • 입 움직임 및 언어 발달 지연

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

팔로알토의 연구진은 누구나 쉽게 구할 수 있는 도구와 저렴한 하드웨어만을 이용해 실시간 딥페이크를 제작함으로써, 악의적인 행위자들이 얼마나 손쉽게 믿을 만한 신원을 만들어낼 수 있는지 보여주려 했다. 여기서 얻을 수 있는 핵심 교훈은 가짜 신원을 만드는 것이 의외로 쉽다는 점입니다.

이러한 위협이 끊임없이 진화하고 있는 데다, 인공지능 (새 탭에서 열림) 및 딥페이크 기술이 지속적으로 발전함에 따라, 이러한 공격을 탐지하기가 매우 어려워지고 있습니다. 팔로알토가 지적했듯이, 끊임없이 진화하는 이러한 위협을 파악하고 이에 대비하기 위해서는 인사 부서와 보안 부서 간의 긴밀한 협력이 필수적입니다.

보고서에 포함된 Palo Alto (새 탭에서 열림) 에서 제작한 동영상을 에서 시청해 보시면, 이러한 딥페이크가 얼마나 설득력 있는지를 완전히 이해하는 데 도움이 될 것입니다.

ToyMaker IAB는 이중 갈취 범죄 조직과 연계되어 있다

Cisco Talos는 ToyMaker라는 이름의 초기 접근 중개자(IAB)에 대한 세부 정보를 (새 탭에서 열림) 에서 공유했습니다. 이 금전적 동기를 가진 공격자는 취약한 시스템을 표적으로 삼아 ‘LAGTOY’라는 맞춤형 백도어를 배포하고, 인증 정보를 탈취하려 시도합니다.

시스코 탈로스(Cisco Talos)는 ToyMaker가 이 접근 권한을 Cactus 이중 갈취 랜섬웨어 조직에 넘겨주는 것을 포착했습니다.

ToyMaker는 어떻게 작동하나요?

초기 침투 후 일주일 이내에 ToyMaker는 정찰 활동을 수행한 뒤, 인증 정보 탈취 및 백도어 설치를 진행했습니다. 그 후 한동안 활동이 뜸해졌다가, Cactus가 ToyMaker가 훔친 인증 정보를 사용하여 등장했다.

ToyMaker는 종종 알려진 취약점을 악용하여 조직 내부로 침투한 뒤 정찰 활동을 시작합니다. 탐지를 위한 몇 가지 기본 명령어를 실행한 후, 공격자는 SSH 리스너를 시작합니다. 그러면 해당 엔드포인트는 다른 감염된 호스트로부터 연결을 수신하여, OpenSSH의 SFTP 서버 모듈인 “sftp-server.exe”라는 이름의 바이너리 파일을 생성할 수 있습니다. 그런 다음 이 실행 파일은 Magnet RAM Capture 실행 파일을 다운로드할 수 있습니다.

Magnet RAM Capture는 호스트에서 메모리 덤프를 추출하는 데 자주 사용되는 무료 포렌식 도구입니다. 그러면 ToyMaker는 이를 이용해 인증 정보를 추출할 수 있습니다. 그런 다음 공격자는 자체적으로 제작한 리버스 쉘 임플란트인 LAGTOY를 사용하여 시스템에 지속성을 확보합니다.

[함께 읽어보세요: 여러분(과 CEO)이 지금쯤은 꼭 알아야 할 사이버 보안 용어 15 가지] (새 탭에서 열림)

LAGTOY 백도어란 무엇인가요?

LAGTOY는 ToyMaker에서 사용하는 간단한 임플란트이며, “HOLERUN”이라는 명칭으로도 추적됩니다.

이 백도어는 감염된 기기에서 실행할 명령을 확인하기 위해 주기적으로 C2과 통신을 시도합니다. 이 프로그램에는 디버깅 방지 검사 기능이 포함되어 있으며, “WmiPrvSV”라는 이름으로 서비스로 실행되도록 설계되었습니다. 이 악성코드의 C2 번 IP와 포트는 모두 하드코딩되어 있습니다. LAGTOY는 실행에 시간 기반 논리를 사용하며, 이는 이 계열에서만 볼 수 있는 특징으로 여겨집니다.

선인장과 토이메이커

ToyMaker로부터 접근 권한을 받은 후, Cactus는 네트워크 스캔을 수행하고, 엔드포인트를 파악하며, 자신의 흔적을 지우기 시작했습니다. ToyMaker가 입수한 인증 정보를 통해 Cactus는 여러 시스템에 접근하여 파일을 유출할 수 있었다.

이 공격자는 또한 여러 원격 관리 도구를 사용하여 시스템에 접근하고, OpenSSH를 통해 리버스 쉘을 생성하며, SSH 개인 키 파일에 대한 접근 권한을 제거하고, 새로운 사용자 계정을 생성하고, 보안 도구를 비활성화하는 명령을 실행했으며, Metasploit을 통해 주입된 바이너리를 사용했습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

IAB 행위자들은 복잡한 공격 체인을 수행하지 않기 때문에 때때로 간과되기도 합니다. 시스코 탈로스(Cisco Talos)의 분석과 타임라인을 통해, IAB가 다른 행위자들이 자신의 계획을 더 쉽게 실행할 수 있도록 돕는 방식으로 위협 환경에서 중요한 역할을 하고 있음이 드러났다.

이 사례는 취약점 패치 (새 탭에서 열림) 및 유출된 인증 정보의 주기적 변경과 같은 ‘ ’ 예방 조치가 얼마나 중요한지 다시 한번 상기시켜 줍니다.

국가 후원 해커들이 ‘ClickFix’라는 사회공학 기법을 활용한다

Proofpoint의 ‘ ’(새 탭에서 열림)에 따르면, 현재 여러 국가 후원 해킹 집단이 악성코드를 유포하기 위해 ‘ClickFix’라는 사회공학 기법을 활용하고 있는 것으로 나타났습니다. 이 기법은 해당 행위자들에게 있어 “기존 감염 체인에서 설치 및 실행 단계를 대체”하는 것이다.

알아두어야 할 최근의 다른 ClickFix 공격 사례:

프루프포인트는 2024 년 말부터 2025년 초까지 북한, 이란, 러시아의 여러 국가 후원 해커 집단이 이 기법을 사용하는 것을 포착했다.

TA427 , 일명 킴수키 (북한)

‘Kimsuky’로도 알려진 이 북한 출신 위협 행위자는 지난 1월 Proofpoint에 의해 포착되었으며, 2025년 2월 을 통해 싱크탱크 분야의 기관들을 표적으로 삼고 있는 것으로 확인되었다. 이번 공격에서는 해당 조직이 이전에 사용한 적이 없는 ‘ClickFix’ 기법을 활용한 감염 경로가 사용되었습니다.

이 그룹은 피해자들에게 이메일을 보내 대화를 시작하며 신뢰를 쌓은 뒤 공격을 감행했다. 그 후 배우는 피해자를 특정 사이트로 안내한 뒤, 그곳에서 피해자에게 자신의 기기를 미끼의 일부로 등록해 준다는 명목으로 파워셸 명령어를 복사, 붙여넣기, 실행하도록 요청했다. Proofpoint는 한 체인이 추가 페이로드를 수신하지 못한 반면, 또 다른 유사한 공격 사례에서는 다단계 체인을 사용하여 여러 스크립트를 실행했으며, 그 결과 QuasarRAT (새 탭에서 열림)가 발생했다고 밝혔습니다.

TA450 , 일명 MuddyWater (이란)

2024년 11월 보고서에서 Proofpoint는 ‘ ’ 또는 ‘MuddyWater’ (새 탭에서 열림)로도 알려진 이 공격자가 ClickFix를 사용하는 것을 관찰했습니다.

공격은 마이크로소프트의 보안 업데이트인 것처럼 위장한 피싱 이메일 (새 탭에서 열림) 로 시작되었습니다. 결국 이로 인해 피해자는 관리자 권한으로 PowerShell을 실행하게 되었고, 이메일 내의 명령어를 복사, 붙여넣기 및 실행하게 되었습니다.

TA422 및 UNK_RemoteRogue (러시아)

2024년 12월에서 Proofpoint는 러시아 소속 공격자가 제목이 없는 메시지를 두 기관에 전송하는 것을 포착했는데, 이 공격자는 해킹당한 Zimbra 서버를 인프라로 악용했을 가능성이 높은 것으로 보입니다.

이 이메일들에는 마이크로소프트 오피스를 사칭한 링크가 포함되어 있었으며, 수신자에게 해당 사이트를 방문하도록 유도했습니다. 이 사이트는 또한 워드 문서를 위장하여 피해자에게 해당 문서의 코드를 복사해 실행하도록 지시했습니다. 이 사이트는 PowerShell을 실행하는 방법을 보여주는 YouTube 링크를 포함시켜 한 단계 더 나아갔습니다.

[함께 읽어보세요: TA422 이 실제로 적용된 또 다른 사례] (새 탭에서 열림)

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

ClickFix 기법은 현재 사이버 범죄자들 사이에서 매우 널리 사용되고 있는 만큼, Proofpoint가 국가 차원의 공격 주체들이 이 기법을 사용하고 있음을 밝혀낸 점은 상당히 주목할 만하다.

더 많은 국가 차원의 행위자들이 이 기법을 채택하기 시작할지 여부는 아직 미지수이지만, 이들 행위자들이 이 기법을 단 한 번만 사용했다는 사실은 일종의 시험 단계였음을 시사할 수 있다.

또한 ClickFix 기법이 시간이 지날수록 점점 더 널리 퍼지고 있다는 점도 주목할 만하며, 이에 따라 사용자에게 이 기법의 대표적인 징후에 대해 알려주는 것이 중요합니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).