이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 매우 높은 적응력을 갖추고 위험한 수준에 이른 ‘ ’ 랜섬웨어-어-서비스(RaaS) 그룹인 DragonForce 를 분석합니다. 또한 기린(Qilin)이 어떻게 전 세계적으로 가장 활발하게 활동하는 랜섬웨어 위협 중 하나로 발전해 왔는지도 살펴봅니다. 마지막으로, WhatsApp 사용자를 대상으로 하는 ‘Water Saci’라는 악성 캠페인을 살펴보겠습니다.
드래곤포스가 영향력을 확대하고 있다
트렌드마이크로의 최신 ‘랜섬웨어 스포트라이트’ 는 ‘드래곤포스(DragonForce)’를 심층 분석합니다. 이 RaaS(Ransomware-as-a-Service) 그룹은 2023 년에 처음 포착되었으며, 현재 이 생태계에서 가장 공격적인 세력 중 하나로 꼽히고 있습니다. 이 그룹은 유출된 빌더 기반 공격에서 제휴사 주도형 모델로 전환하며 급속히 진화해 왔습니다.
‘Water Tambanakua’로 추적되는 DragonForce는 ‘취약한 드라이버 직접 준비(BYOVD)’와 같은 정교한 회피 기법을 사용하며, Windows, Linux, ESXi 및 NAS를 아우르는 다중 플랫폼 공격을 지원합니다. 이 랜섬웨어는 단일 랜섬웨어 계열에만 의존하지 않고, 유출된 LockBit 및 Conti 빌더를 재사용하는 등 다변량 페이로드를 활용합니다. 제휴사들은 랜섬 수익의 최대 80%를 받으며, 공격 관리 및 맞춤 설정을 위한 도구도 제공받습니다.
2025년에 드래곤포스는 랜섬웨어 카르텔로 재편성되어, 제휴사들이 공유 자원을 활용하면서도 각자의 브랜드를 구축하도록 장려했다. 2025년 6월에 따르면, 이 단체는 영국 내 유명 소매업체인 ‘ ’에서 발생한 대규모 정보 유출 사건과 연관된 것으로 밝혀졌습니다.. By August, it introduced a data analysis service that creates tailored extortion materials, such as call scripts and pseudo-legal reports, targeting organizations with annual revenues of at least $15 million.
주요 동향 및 목표
트렌드마이크로는 드래곤포스가 다른 어떤 국가보다도 미국에 더 큰 영향을 미쳤다고 판단했다. 가장 큰 타격을 입은 분야로는 제조업, 건설업, IT 분야 등이 있습니다. 피해 대상은 소규모 사업체부터 대기업에 이르기까지 다양하며, 이는 해당 조직의 기회주의적인 접근 방식을 반영하고 있다.
드래곤포스 연표
- 2023: 유출된 LockBit 3,0 빌더를 이용한 초기 공격
- 2024년 중반: ‘ ’ 제휴 프로그램 출시; 자체 랜섬웨어 공개, 이어 리눅스용 변종 출시
- 6월 2025호: ‘ ’가 영국 소매업계 공격과 연관된 것으로 밝혀져
- 3월 2025호: 카르텔 모델로의 전환
- 8월 2025호: 제휴사를 위한 데이터 분석 서비스 출시
감염 경로 및 기술적 세부 사항
DragonForce 는 초기 접근을 위해 알려진 취약점 (예: Ivanti Connect Secure, Log4Shell)을 악용하며, 대개 Scattered Spider를 초기 접근 중개자로 활용합니다. 이 랜섬웨어는 고정 드라이브, 이동식 드라이브 및 네트워크 드라이브를 암호화할 수 있으며, 암호화 과정에서 제외할 문자열 및 확장자 목록이 포함되어 있습니다.
또한 이 악성코드는 지속성을 확보하기 위해 해킹당한 관리자 계정을 사용하고, 권한 상승을 위해 토큰 사칭을 활용하며, 횡방향 이동을 위해 PsExec, WMI, SimpleHelp RMM과 같은 도구를 사용합니다.
[신종 위협에 한 발 앞서 대비하세요 — Tanium Guardian의 새로운 SMB 및 RMM 대시보드가 어떻게 실시간 위험 가시성과 대응 조치를 제공하는지 확인해 보세요]
DragonForce는 방어 체계를 회피하기 위해 보안 도구와 서비스를 비활성화하는 것으로 알려져 있을 뿐만 아니라, Mimikatz나 LaZagne와 같은 인증 정보 추출 도구를 배포하기도 합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 그룹이 유출된 빌더를 사용하던 방식에서 자체 랜섬웨어를 개발하고 카르텔과 유사한 구조를 구축하는 방향으로 전환한 것은 랜섬웨어 생태계가 전문화되는 추세를 보여주며, 이로 인해 공격 주체의 규명과 활동 방해가 더욱 어려워지고 있다.
드래곤포스(DragonForce)가 성공과 영향력을 유지할 수 있는 이유는, 넉넉한 제휴 보상금과 일반적으로 더 정교한 APT 캠페인에서 흔히 관찰되는 BYOVD와 같은 기법을 활용하기 때문일 가능성이 높습니다.
키린이 전 세계적으로 가장 큰 랜섬웨어 위협으로 부상하고 있다
시스코 탈로스(Cisco Talos)는 를 통해 킬린(Qilin) 랜섬웨어 그룹이 전 세계적으로 가장 활발하게 활동하는 랜섬웨어 위협 중 하나로 변모한 과정에 대한 세부 정보를 공유하며, 2025년 하반기에는 매달 40 건 이상의 피해 사례가 발생했다고 밝혔습니다. 이 그룹은 RaaS(Ransomware-as-a-Service) 모델을 기반으로 운영되며, 파일 암호화와 공개 데이터 유출을 결합한 이중 갈취 수법을 사용합니다.
이전에 ‘Agenda’로 알려졌으며 2022년 7월에서 활동을 시작한 Qilin은 다양한 국가를 대상으로 하지만, 특히 미국, 캐나다, 영국에 중점을 두고 있으며, 프랑스와 독일에서도 상당한 영향력을 행사하고 있습니다. Qilin은 또한 여러 산업 분야를 대상으로 하고 있으며, 그중에서도 특히 제조업이 가장 큰 비중을 차지하고, 그 다음으로 전문 및 과학 서비스, 도매업이 뒤를 잇고 있습니다.
지난 10월, Qilin, DragonForce, LockBit가 전략적 제휴를 맺었다고 발표했다. ReliaQuest()에 따르면, 이번 협력을 통해 양측은 기술, 자원 및 인프라를 공유함으로써 각 단체의 역량을 강화할 수 있게 될 것이라고 한다.
기린의 전술, 기법 및 절차(TTPs)에 대한 설명
- 초기 접근: 시스코 탈로스(Cisco Talos)는 공격자들이 유출된 인증 정보를 악용해 VPN에 접근했을 가능성이 높으며, AD 그룹 정책 변경을 통해 RDP를 활성화했을 가능성이 있다고 중간 수준의 신뢰도로 평가했습니다.
[유출된 인증 정보가 보안의 허점이 되지 않도록 하세요. Active Directory를 강화하고 공격자가 횡방향 이동을 시작하기 전에 차단하는 방법을 알아보세요]
한 사례에서, Cisco Talos는 다크 웹에 인증 정보가 유출된 지 불과 2주 만에 VPN을 대상으로 한 여러 건의 NTLM 인증 시도를 포착했습니다. VPN에 다단계 인증(MFA) 이 구성되지 않았습니다. - 정찰 및 탐지: 이 그룹은 도메인 컨트롤러를 열거하기 위해
nltest.exe및net.exe를 실행하는 것이 확인되었습니다.
또한 Cisco Talos는 해당 행위자가whoami명령어를 활용하여 다양한 사용자의 권한 수준을 파악하는 것은 물론,tasklist및netscan을 사용하여 프로세스 및 네트워크를 탐지하는 것도 관찰했습니다. - 인증 정보 접근 및 유출: 시스코 탈로스(Cisco Talos)가 분석한 사고 사례에서는, 인증 정보 탈취에 사용될 수 있는 도구가 들어 있는 비밀번호로 보호된 폴더가 발견되었습니다. 시스코 탈로스(Cisco Talos)는 이 폴더에 있는 모든 파일을 검사할 수는 없었지만, 이 폴더가 “미미카츠(mimikatz), NirSoft에서 공개한 여러 비밀번호 복구 유틸리티, 그리고 사용자 정의 스크립트 파일의 사용을 시사한다”고 판단하고 있습니다.
WDigest UseLogonCredential설정을 활성화하여 레지스트리를 수정함으로써, 메모리에 일반 텍스트 형식의 자격 증명을 저장할 수 있게 되었습니다. 이 데이터는 이후 하나의 텍스트 파일로 통합된 뒤, 공격자가 제어하는 SMTP 서버로 유출되었습니다. - 데이터 유출 흔적: 공격자들은 WinRAR을 사용하여 탈취한 데이터를 압축했으며, 수동 검사 과정에서
mspaint.exe,notepad.exe,iexplore.exe와 같은 오픈소스 도구를 활용하여 파일을 검사하고 중요한 정보를 검색했습니다.
최근 이 그룹은 Cyberduck이라는 오픈소스 도구를 사용하여 클라우드 서버(주로 Backblaze)로 파일을 전송하고 있으며, 멀티파트 업로드 설정을 활용해 대규모 정보 유출을 용이하게 하고 활동을 정상적인 트래픽에 위장시키고 있습니다. - 권한 상승 및 횡방향 이동: 도난당한 인증 정보를 통해 여러 IP 주소와 네트워크 공유에 접근할 수 있게 되었습니다. 공격자들은 방화벽 및 RDP 설정을 변경하고, 로컬 관리자 그룹에 계정을 추가했으며, 전체 제어 권한을 부여하는 네트워크 공유를 생성했습니다. 확인된 RMM 도구로는 AnyDesk, ScreenConnect, QuickAssist 등이 있습니다.
[해커들은 헬프데스크를 속일 수 있다면 악성코드가 필요하지 않습니다. 소셜 엔지니어링이 데이터에 대한 접근 경로를 열어주기 전에 이를 막는 방법을 알아보세요]
- 방어 우회: 공격자는 난독화된 PowerShell을 사용하여 AMSI 및 TLS 인증서 검증을 비활성화하고, 제한된 관리자 권한을 활성화했습니다. 이 배우는 또한 dark-kill이나 HRSword와 같은 도구를 사용하여 EDR을 비활성화하려고 시도했다.
- 영향을 미치고 복구를 방해함: 시스코 탈로스(Cisco Talos)는 랜섬웨어 실행에 앞서 코발트 스트라이크 로더(Cobalt Strike loader) 및 시스템비씨(SystemBC)와 같은 원격 액세스 도구가 배포된 사실을 확인했다.
- Qilin 랜섬웨어: Cisco Talos는 또한 이중 암호화 전략과 정교한 가상화 표적 공격으로 주목받는 Qilin.B 변종을 탐지했습니다. 이 변종은 다음 두 가지 암호화 프로그램의 배포를 지원합니다.
1.encryptor_1.exe는 PsExec를 통해 여러 호스트로 확산되며, 2.encryptor_2.exe는 단일 시스템에서 실행되어 다수의 네트워크 공유를 암호화합니다.
또한 이 변종은 PowerShell 명령을 사용하여 AD 호스트 이름을 열거하고 RSAT 모듈을 설치하며, 루트 비밀번호를 변경하고 클러스터 보호 기능을 비활성화함으로써 ESXi 환경을 집중적으로 노리고, fsutil 을 통해 심볼릭 링크 설정을 수정하여 더 광범위한 파일 접근 권한을 확보합니다.
그런 다음 해당 악성코드( )는로 이동하기 시작하고, 볼륨 섀도 복사본 서비스(Volume Shadow Copy Service)를 변경하며, 모든 섀도 복사본을 삭제하고, 암호화된 각 폴더에 몸값 요구 메시지를 남깁니다. 각 몸값 요구서에는 협상을 위한 Tor URL과 파일 확장자에 포함된 고유한 피해자 ID가 기재되어 있어, 이를 통해 결제 및 안내를 위한 전용 포털에 접속할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Qilin이 이중 암호화 도구, 클라우드 기반 정보 유출, 그리고 AnyDesk 및 ScreenConnect와 같은 원격 접속 도구를 활용하는 점은 성숙하고 모듈화된 공격 아키텍처를 반영하고 있다. 또한, Windows, ESXi, 클라우드와 같은 다양한 환경을 유연하게 전환할 수 있는 능력은 기업 인프라에 대한 깊은 이해를 보여줍니다.
그렇긴 하지만, Qilin이 이처럼 활발하고 성공적인 RaaS 그룹으로 부상한 것은 놀라운 일이 아니다. 매달 40 명 이상의 피해자를 파악해내는 그들의 능력은 인상적이며, 이를 통해 이 조직은 전 세계적으로 활동하는 대규모 운영 체계를 갖추고 있음을 보여줍니다.
‘워터 사시’가 왓츠앱을 통해 확산되고 있다
트렌드마이크로는 최근 ‘Water Saci’로 불리는 활성 악성코드 캠페인을 다룬 연구 보고서 를 발표했는데, 이 캠페인은 자체 확산형 감염 체인을 통해 WhatsApp Web 세션을 표적으로 삼고 있다. 이 악성코드는 스크립트 기반 로더(VBS + PowerShell)를 활용해 파일 없이 실행되며, 브라우저 세션을 탈취하고 WhatsApp 메시지 전송을 자동화하여 파일 이름이 무작위로 지정된 base64-encoded 개의 악성 ZIP 파일을 모든 연락처와 그룹에 유포합니다. 이 악성코드는 ‘코요테(Coyote)’ 뱅킹 트로이목마와 유사한 전술을 공유하며, 이메일 기반의 정교한 지속 활동 및 실시간 명령 제어 기능을 갖추고 있습니다.
공격 체인 세부 정보
트렌드마이크로의 조사 결과, ‘워터 사시(Water Saci)’는 WhatsApp 웹을 통해 시작되는 매우 체계적인 감염 경로를 사용하는 것으로 밝혀졌다. 이 캠페인은 의심스러운 파일 다운로드로 시작되어, 결국 전체 세션 탈취 및 자동 확산 단계로 발전합니다.
주요 단계는 다음과 같습니다:
- 1단계: 피해자가
Orcamento-2025*.zip이라는 이름의 ZIP 아카이브를 다운로드하고 압축을 풀면 공격이 시작됩니다. 내부에는 난독화된 VBS 다운로더(Orcamento.vbs)가 포함되어 있으며, 이 다운로더는 PowerShell 명령을 실행하여tadeu.ps1을New-Object Net.WebClient을 통해 메모리 내에서 직접 실행함으로써 파일리스 실행을 가능하게 하며, C2 에 접속할 수 없는 경우 하드코딩된 기본값으로 대체합니다. - 기만적인 설정: 이 PowerShell 스크립트는 “WhatsApp Automation v6,0”이라고 주장하는 배너를 표시한 다음, 명령 및 제어(C2) 인프라와 통신을 설정하여 대상 목록, 메시지 템플릿 및 타이밍 구성을 가져옵니다. 이 코드는 임시 작업 공간을 생성하고, GitHub에서 WA-JS 자동화 라이브러리를 다운로드한 뒤, 나중에 사용할 수 있도록 악성 페이로드를 저장합니다.
- 브라우저 하이재킹: 이 악성코드는 설치된 Chrome 버전을 확인한 후, 해당 버전에 맞는 ChromeDriver를 다운로드하고, 브라우저 작업을 자동화하기 위해 Selenium PowerShell 모듈을 설치합니다. 이 프로그램은 Chrome 프로세스를 종료하고, 이전 세션을 삭제하며, 피해자의 Chrome 프로필(쿠키 및 토큰)을 복사하여 QR 코드를 스캔하지 않고도 WhatsApp 인증을 우회합니다. 크롬이 탐지를 회피하도록 설계된 자동화 플래그와 함께 재출시되었으며, WhatsApp을 완전히 제어하기 위해 WA-JS가 삽입되었습니다.
- 확산 및 정보 유출: 세션 탈취가 활성화된 상태에서, 악성코드는 모든 WhatsApp 연락처를 수집하여 C2로 유출합니다. 그런 다음 base64 인코딩, 무작위로 생성된 파일 이름, 맞춤형 메시지를 활용해 악성 ZIP 파일을 유포하며, 공격자들은 감염된 시스템 전반에 걸쳐 캠페인을 일시 중지하거나 재개하고 모니터링할 수 있는 실시간 제어권을 유지합니다.
SORVEPOTEL 백도어
다운로드한 ZIP 아카이브에는 Orcamento.vbs 파일이 포함되어 있으며, 이 파일은 SORVEPOTEL 백도어로도 알려져 있습니다. 이 구성 요소는 포르투갈어 시스템에서만 실행되도록 제한하는 언어 검사, 디버거 탐지, 단일 인스턴스 실행을 강제하는 WMI 기반 뮤텍스 등 첨단 분석 방지 기술을 활용합니다. 분석 도구가 탐지되면, 이 악성코드는 자가 파괴 루틴을 실행합니다.
지속성은 레지스트리 수정 및 C:\ProgramData\WindowsManager\에 위치한 ‘ ’라는 이름의 드롭된 복사본을 사용하는 WinManagers.vbs 를 통한 예약된 작업 등 다양한 메커니즘을 통해 달성됩니다.
트렌드마이크로는 SORVEPOTEL의 가장 정교한 기능이 듀얼 채널 C2 아키텍처라고 보고 있습니다:
- 이메일 기반 정보 수집: 이 악성코드는 IMAP 연결을 통해 하드코딩된 terra.com.br 이메일 계정에 접속하여 C2 개의 서버 URL과 구성 데이터를 수집합니다. 이 이메일들에는 여러 유형의 URL(데이터 엔드포인트, 백업 서버, PowerShell 페이로드 전달)이 포함되어 있습니다. 이후 공격자들은 해당 계정에 다단계 인증(MFA)을 도입했는데, 이로 인해 운영상 지연이 발생하기는 했지만 인프라의 보안은 강화되었습니다.
- 실시간 제어를 위한 HTTP 폴링: URL을 가져오면, 악성코드는 실시간 명령 실행을 위해 공격적인 HTTP 폴링 방식으로 전환합니다. 이 메커니즘을 통해 공격자는 감염된 컴퓨터 전반에 걸쳐 봇넷과 유사한 작전을 일시 중지하거나 재개하고 조율할 수 있어, 공격 작전 수행 중에도 동적인 제어와 적응성을 확보할 수 있습니다.
지원되는 명령어에는 시스템 정보 수집, PowerShell 실행, 스크린샷 캡처, 프로세스 열거, 파일 작업, 시스템 전원 제어(재부팅/종료) 등이 포함됩니다.
워터 사시의 진화와 코요테와의 잠재적 연관성
트렌드마이크로의 분석에 따르면, ‘Water Saci’는 ‘Coyote’ 뱅킹 트로이목마와 기술적·운영적 측면에서 상당한 유사점을 보이며, 이는 두 캠페인이 모두 동일한 브라질 사이버 범죄 생태계에서 비롯되었을 가능성을 시사합니다.
주요 중복 항목은 다음과 같습니다:
- WhatsApp Web 세션 탈취를 이용한 자가 전파
- ChromeDriver 및 Selenium을 통한 브라우저 자동화와 WA-JS 삽입의 결합
- 포르투갈어 검사 및 디버거 탐지와 같은 고급 분석 방지 기술
- 레지스트리 수정, 예약된 작업 및 드롭된 스크립트를 통한 지속적인 접근 기반 확보
이러한 중복 현상은 더 광범위한 추세를 여실히 보여줍니다. 바로 위협 행위자들이 소음이 심하고 컴파일된 페이로드에서 벗어나, 합법적인 브라우저 프로필과 메시징 플랫폼을 악용하는 은밀한 스크립트 기반 공격으로 전환하고 있다는 점입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
감염 경로로 WhatsApp Web이 부상한 것은 의 사회공학 전술이 크게 진화했음을 보여준다.. 현재 위협 행위자들은 신뢰받는 커뮤니케이션 플랫폼을 악용하여 기존의 이메일 기반 방어 체계를 우회하고, 사용자들이 해당 플랫폼에 익숙하다는 점을 악용하고 있다.
또한 이 캠페인은 파일리스 실행 및 실시간 제어 기능을 활용하고 있어 탐지 및 차단이 더욱 어려워집니다. 특히 이 위협이 진화해 온 과정과 최신 능력을 고려할 때, 이를 주시할 필요가 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

