이번 주 소식 모음에서 Tanium의 사이버 위협 인텔리전스(CTI) 팀은 랜섬웨어 조직들이 엔드포인트 탐지 및 대응(EDR) 시스템을 무력화하기 위해 공유 도구를 점점 더 많이 활용하고 있는 현상을 분석합니다. 또한 모듈형 PS1Bot 악성코드 프레임워크를 유포하는 악성 광고 캠페인을 조사하고, 핵심 분야를 대상으로 맞춤형 공격을 가하는 APT(고급 지속적 위협) 방식의 공격인 ‘Charon’ 랜섬웨어의 출현을 분석합니다.
랜섬웨어 생태계 전반에서 공유되는 EDR 무력화 도구가 확산세를 보이고 있다
소포스(Sophos)는 에서 랜섬웨어 조직들이 EDR 시스템을 무력화하고, 탐지를 회피하며, 공격 실행을 효율화하기 위해 공유되는 첨단 도구를 점점 더 많이 활용하고 있다고 보고했습니다.
[사용 중인 EDR이 모든 상황을 완벽하게 대비해 주고 있다고 생각하시나요? 가시성 부족과 느린 대응 속도가 엔드포인트를 위험에 노출시킬 수 있는 이유를 알아보세요.]
RansomHub가 개발한 것으로 추정되는 이 도구는 의 EDRKillShifter의 진화형으로 간주됩니다. 이 공격은 서명된 드라이버와 프로세스 주입을 활용하여 보안 방어 체계를 우회합니다.
Blacksuit, Medusa, Qilin, DragonForce, Crytox, Lynx, INC 등 위협 그룹들도 이 도구를 채택한 것으로 나타나, 랜섬웨어 생태계 전반에 걸쳐 이 도구가 널리 사용되고 있음을 시사합니다.
수천 개의 랜섬웨어 샘플에서 AV 탐지를 우회하는 페이로드 발견
소포스는 수천 개의 샘플에서 이 페이로드를 확인했으며, 이 페이로드는 공격 도중 빈번하게 배포되며, 탐지를 회피하고 안티바이러스 방어 체계를 무력화하기 위해 합법적인 유틸리티 프로그램에 삽입되는 경우가 많다고 지적했습니다.
[이번 Tanium 팟캐스트 에피소드에서, 몸값을 지불할지 여부부터 다음 공격에 대비하는 방법까지, 랜섬웨어 대응 과정에서 내려야 하는 어려운 결정들을 살펴보세요.]
예를 들어, 한 사례에서 공격자들은 Scooter Software의 정식 유틸리티인 Beyond Compare의 ‘클립보드 비교(Clipboard Compare)’ 기능에 페이로드를 삽입했습니다. 공격자들은 로더 코드를 주입하고, 추가적인 로더 구성 요소와 함께 악성 페이로드를 리소스로 삽입했습니다.
실행 시 페이로드가 자체적으로 디코딩되었으며, 이를 통해 소포스는 몇 가지 주요 특징을 파악할 수 있었습니다:
- 이 코드는 심하게 난독화되어 있으며 보호되어 있습니다.
- 5글자로 된 임의의 이름을 가진 드라이브를 찾습니다.
- 이 드라이버는 보안이 침해된 인증서를 통해 서명되었습니다.
- 이 공격은 여러 보안 업체를 표적으로 삼고 있다.
- 표적 목록은 샘플마다 다릅니다.
해당 실행 파일은 소포스(Sophos) 제품을 표적으로 삼도록 특별히 설계된 안티바이러스 킬러로 확인되었습니다. 소포스는 여러 버전이 존재하며, 각 버전이 표적으로 삼는 보안 제품이 서로 다르다고 밝혔습니다.
이 변종들을 통해 해당 도구는 대상 목록에 포함된 프로세스와 서비스를 식별하여 종료하려고 시도합니다. 최신 변종은 푸저우 딩신 무역 유한공사(Fuzhou Dingxin Trade Co., Ltd.)가 서명한 드라이버를 사용합니다.
EDR 킬러가 일반적으로 배포되는 방식
관찰된 대부분의 공격은 HeartCrypt로 압축된 드로퍼로 시작되며, 이 드로퍼는 보호된 EDR 차단 실행 파일을 전달하고, 해킹당한 인증서로 서명된 드라이버를 로드합니다.
연구진은 해당 실행 파일이 페어링된 드라이버를 로드하려 시도하는 것을 관찰했으나, 이러한 실행은 대개 일반적인 정적 탐지 방식이나 SysCall 또는 HollowProcess와 같은 동적 보호 기능에 의해 차단되는 경우가 많습니다.
EDR 킬러가 배포된 후, 소포스는 랜섬허브(RansomHub)에 대한 랜섬웨어 경고를 포착했습니다. 물론 다른 랜섬웨어 계열의 공격 전에도 이와 유사한 일련의 과정이 나타난 바 있습니다.
사례 연구: 메두사락커(MedusaLocker)와 INC 랜섬웨어의 실제 공격 사례
이 도구가 다양한 랜섬웨어 계열에서 어떻게 변형되어 사용되고 있는지 설명하기 위해, 소포스는 두 가지 주목할 만한 사례를 제시합니다:
- MedusaLocker: 소포스(Sophos)는 공격자들이 초기 접근을 위해 SimpleHelp의 RCE 제로데이 취약점을 악용한 것으로 추정되는 MedusaLocker 랜섬웨어 관련 사례를 소개했습니다. 이 안티바이러스 킬러는
JWrapper-Remote Access라는 SimpleHelp 구성 요소를 통해 실행되었으며, ESET, 시만텍, 소포스, HitManPro, Webroot 및 카스퍼스키의 제품을 표적으로 삼았습니다. - INC: 소포스(Sophos)는 ‘ 2025년 6월’ 보고서에서, 공격자가 추가적인 보호를 위해 두 가지 ‘패커-어-서비스(packer-as-a-service)’ 도구를 사용한 INC 랜섬웨어 공격을 확인했습니다.
이러한 사례들은 이 도구가 다양한 랜섬웨어 계열에 어떻게 적용되고 있는지를 보여줍니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
EDR 킬러의 상품화는 우려스러운 현상이다. 악의적인 도구가 점점 더 다양한 위협 행위자들에게 쉽게 접근 가능해지고 있으며, 이로 인해 공격의 속도와 규모가 확대되고 있다.
소포스(Sophos)의 이번 연구는 또한 여러 랜섬웨어 그룹들이 이러한 도구를 어떻게 재사용하고 변형하고 있는지를 보여줍니다. 사이버 범죄자들 간의 협력과 코드 공유가 증가함에 따라 범죄 활동을 수행하기는 더 쉬워졌지만, 범인을 특정하기는 더 어려워졌다.
악성 광고 캠페인이 모듈식 ‘ PS1Bot ’ 악성코드 프레임워크를 유포하고 있다
Cisco Talos는 에서, 정교한 악성 광고 캠페인이 PowerShell 및 C#로 구축된 모듈형 악성코드 프레임워크인 ‘ PS1Bot’을 적극적으로 유포하고 있다고 보고했습니다. 이 악성코드는 자격 증명을 은밀하게 탈취하고, 스크린샷을 캡처하며, 바이러스 백신 탐지를 회피하고—이 모든 작업을 전적으로 메모리 내에서 수행합니다.
기만적인 광고와 SEO 포이즌링을 통해 유포되는 PS1Bot 은 전적으로 메모리 내에서 실행되며 빠르게 진화하여, 기업 및 개인의 사이버 보안에 심각한 위협을 가하고 있습니다.
캠페인 개요: 악성 광고 및 메모리 내 실행
시스코 탈로스(Cisco Talos)는 멀버타이징을 이용해 다단계 악성코드 프레임워크를 유포하는 활발한 캠페인을 추적해 왔습니다.
이 프레임워크는 정보 탈취 도구, 키로거, 화면 캡처 도구와 같은 추가 모듈을 제공하면서도, 전적으로 메모리 내에서 실행됨으로써 포렌식 증거 흔적을 최소화합니다. Cisco Talos는 이 PowerShell 기반 악성코드를 ‘ PS1Bot’이라고 부릅니다.
다음은 PS1Bot 캠페인에서 도출된 주요 기술적 분석 결과로, 해당 악성코드가 어떻게 은닉성, 지속성 및 모듈식 기능을 구현하는지 보여줍니다:
- 전파 방식: 피해자들은 SEO 포이즌링이나 악성 광고를 통해 유인되어, 단 하나의 파일(
FULL DOCUMENT.js)이 포함된 압축 아카이브를 다운로드하게 됩니다. 이 자바스크립트 파일은 다운로더 역할을 하여, PS1Bot 감염 체인의 다음 단계를 시작합니다. - 1단계 데이터 수신: 이 코드가 실행되면, 악성코드는 JScript 스크립틀을 수신하여 그 내용을 실행함으로써 후속 공격 단계를 준비합니다. 여기에는 ProgramData 디렉터리에 PowerShell 스크립트를 작성하고 이를 실행하여 영구적인 C2 연결을 설정하는 작업이 포함됩니다. 이 악성코드는 루프에 들어가 C2 서버에 지속적으로 접속하여 추가 명령을 수신합니다.
- PowerShell 모듈: Cisco Talos는 초기 감염 후 배포된 여러 PowerShell 모듈을 확인했는데, 여기에는 안티바이러스 탐지 회피, 화면 캡처, 지갑 정보 탈취, 키로깅, 정보 수집 및 지속성 확보를 위한 모듈이 포함되어 있습니다. 대부분의 모듈에는 공격자가 설치 및 실행 시의 활동을 모두 모니터링할 수 있게 해주는 내장 로깅 구성 요소가 포함되어 있으며, 이 로깅 정보는 C2 서버로 전송됩니다.
- 바이러스 백신 탐지: 악성코드가 C2 연결을 수립한 후에 바이러스 백신 탐지 모듈이 제공됩니다. 이 코드는
WMI를 조회하여 감염된 기기에 설치된 바이러스 백신 프로그램에 대한 세부 정보를 수집하고, 이 정보를 C2로 보고합니다. - 스크린샷: 이 스크린샷 모듈은 런타임 시 PowerShell을 통해 실행되는 C# 어셈블리 DLL을 사용하여 스크린샷을 캡처합니다. .BMP 이미지 파일을 생성한 다음, 이를 JPEG로 변환하여 C2 서버로 전송합니다.
- 그라버 모듈: 이 그라버 모듈은 로컬 브라우저 저장소, 확장 프로그램 데이터, 애플리케이션 데이터 및 비밀번호가 포함된 파일을 표적으로 삼으며, 주로 암호화폐 지갑을 탈취하는 데 중점을 둡니다.
- 키로거: 키로거 모듈은 키보드 및 마우스 활동과 클립보드 내용을 추적하고, 캡처된 데이터를 C2로 전송합니다.
- 정보 수집:
WMIComputerCSHARP모듈은 WMI를 통해 도메인 소속 여부를 조회하여 시스템 및 환경 정보를 수집합니다. - 지속성: 지속성 모듈은 재부팅이나 세션 종료 후에도 악성코드의 반복 실행 메커니즘이 다시 작동하도록 보장합니다.
이 모듈들을 종합해 보면, PS1Bot 이 감염된 시스템 전반에 걸쳐 어떻게 은밀성과 지속성을 유지하는지 알 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이번 캠페인이 SEO 포이즌링과 악성 광고에 의존하고 있다는 점은, 공격자들이 여전히 사용자의 신뢰와 검색 엔진을 악용하고 있음을 보여줍니다. 이는 겉보기에는 합법적인 출처에서 제공되는 콘텐츠라 할지라도, 사용자에게 안전한 인터넷 이용 습관과 다운로드 방법에 대해 교육하는 것이 얼마나 중요한지 다시 한번 강조해 줍니다.
시스코 탈로스(Cisco Talos) 보고서는 또한 PowerShell과 같은 기본 시스템 도구를 사용하여 탐지를 회피하고, 포렌식 흔적을 최소화한 채 기기에 잔류하는 또 다른 추세를 강조하고 있다. 이로 인해 탐지가 극도로 어려워집니다.
카론 랜섬웨어, 고가치 기관을 표적으로 삼는 APT 방식의 전술을 구사하며 등장
트렌드마이크로는 에서 DLL 사이드로딩, 프로세스 주입, 안티-EDR 기능 등 정교한 APT 방식의 기법을 활용해 표적성이 매우 높고 파괴적인 공격을 수행하는 새로운 랜섬웨어 변종인 ‘카론(Charon)’을 확인했습니다.
카론 랜섬웨어: 표적 공격 및 어스 백시아(Earth Baxia)와의 기술적 유사점
카론 랜섬웨어는 중동 지역에서 발생한 표적 공격에서 처음 발견되었으며, 공공 부문 및 항공 업계 기관들이 피해를 입었습니다. 이 위협 행위자는 DLL 사이드로딩 및 Earth Baxia 캠페인을 연상시키는 기타 기법들을 사용했다. 피해자의 이름을 직접 언급한 맞춤형 몸값 요구 서한은 이번 공격이 표적형 공격임을 여실히 보여주었다. 이러한 전술은 랜섬웨어 운영자들이 APT 방식의 기법을 채택하는 추세가 점차 확산되고 있음을 반영한다.
이 공격은 정상적인 바이너리 파일인 Edge.exe (공격 도중 cookie_exporter.exe 에서 이름이 변경됨)를 실행하는 것으로 시작되었으며, 이 파일을 악용하여 msedge.dll이라는 악성 DLL을 사이드로드했습니다. 이 DLL은 로더 역할을 하여 랜섬웨어 페이로드를 복호화한 뒤, 이를 새로운 svchost.exe 프로세스에 주입했습니다. 이 악성코드는 합법적인 Windows 서비스로 위장함으로써 기존의 탐지 메커니즘을 회피할 가능성을 높입니다.
트렌드마이크로는 카론이 다단계 페이로드 추출 기법을 사용한다는 사실을 밝혀냈다. 겉보기에는 무해해 보이는 파일인 DumpStack.log에서, 결국 랜섬웨어 페이로드를 전달하는 암호화된 셸코드가 포함된 것으로 밝혀졌습니다. 포렌식 분석 결과, 최종 페이로드를 보호하는 두 겹의 암호화 계층이 확인되었다.
[데이터와 평판, 그리고 수익을 보호하는 전략을 통해 랜섬웨어 협상이라는 고위험 상황을 헤쳐나가는 방법을 알아보세요.]
카론의 기술적 특징: 암호화, 탐지 회피 및 표적 선정 행동
이러한 조사 결과를 바탕으로 트렌드마이크로는 Charon의 실행 파일을 추가로 분석한 결과, 이 악성코드의 정교한 기능과 성숙한 운영 특성을 확인했습니다:
- 초기화 및 매개변수: 초기화가 완료되면 Charon은 오류 로그 저장, 대상 서버 또는 IP, 암호화 범위 및 순서를 제어하는 매개변수를 받아들입니다. 또한
OopCharonHere라는 이름의 뮤텍스를 생성합니다. - 암호화 전 동작: 암호화가 시작되기 전에 Charon은 복구를 방해하기 위해 보안 관련 서비스를 중지하고, 실행 중인 프로세스를 종료하며, 섀도 복사본을 삭제하고, 휴지통을 비웁니다. 그런 다음 사용 가능한 프로세서 코어를 파악하고, 파일 암호화를 위해 여러 스레드를 생성합니다.
- 암호화 로직: 암호화 과정에서 Charon은
.exe,,.dll,,.Charon,및 몸값 요구서 파일을 암호화하지 않습니다. 암호화된 파일 이름 뒤에는 .Charon 확장자가 붙으며, 감염 표시인 “‘hCharon is enter to the urworld!’”이 추가됩니다. 이 랜섬웨어는Curve25519타원 곡선 암호화와ChaCha20스트림 암호화를 결합하여 사용합니다. - 암호화 후 동작: 암호화 후, Charon은 모든 드라이브, 네트워크 및 디렉터리에 몸값 요구 메시지를 남깁니다.
이 외에도 접근 가능한 네트워크 공유, 매핑된 드라이브 및 UNC 경로를 적극적으로 검색하여 암호화하는 등의 동작이 포함됩니다. Charon에는 EDR 솔루션을 비활성화하도록 설계된 드라이버 구성 요소도 포함되어 있습니다.
[EDR에만 의존할 경우 조직이 취약해질 수 있는 이유와, 현대적인 사이버 위협에 효과적으로 대응하기 위해 실제로 필요한 것이 무엇인지 알아보세요.]
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
랜섬웨어 운영자들은 공격의 효과를 높이기 위해 점점 더 은밀하고 정교한 수법을 채택하고 있다. 트렌드마이크로가 지적했듯이, 이는 “기업들이 기존의 접근 방식을 재고하고 다층적 방어 체계를 통해 보안 태세를 강화하도록 이끈다.”
트렌드마이크로는 또한 ‘ ’ 보고서를 통해 카론(Charon) 랜섬웨어에 대한 방어에 도움이 되는 ‘ ’ 모범 사례를 소개하고 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

