이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 BeaverTail 및 OtterCookie 악성코드 계열의 새로운 진화 양상을 분석합니다. 이어서 연구팀은 러시아 정부가 후원하는 그룹인 COLDRIVER와 연관된 세 가지 새로운 악성코드 계열을 살펴봅니다. 마지막으로, Vidar Stealer 2,0에 대한 개요를 살펴보며 마무리하겠습니다.
유명한 ‘Chollima’가 ‘BeaverTail’과 ‘OtterCookie’를 결합해 새로운 자바스크립트 악성코드를 만들어냈다
시스코 탈로스(Cisco Talos)는 ‘비버테일(BeaverTail)’ 및 ‘오터쿠키(OtterCookie)’ 악성코드 계열의 진화형인 ‘ ’를 발견했다. 이 두 악성코드 계열은 모두 북한 정부와 연계된 APT(고도 지속적 위협) 그룹인 ‘Famous Chollima’와 관련이 있으며, 이 그룹은 구직자들을 빈번히 표적으로 삼는 것으로 알려져 있다.
[딥페이크 기술이 후보자를 사칭하고 채용 절차를 훼손하는 데 어떻게 활용되고 있는지, 그리고 조직을 보호하기 위해 어떤 조치를 취할 수 있는지 알아보세요]
이번 최신 캠페인은 악성코드의 기능과 은폐성을 강화하기 위해 고안된 새로운 자바스크립트 모듈을 배포하는 것을 포함합니다.
OtterCookie 키로깅 및 스크린샷 모듈
시스코 탈로스(Cisco Talos)의 연구진은 ‘Famous Chollima’ 캠페인에서 이전에 보고된 적이 없는 키로깅 및 스크린샷 캡처 모듈을 발견했다. 또한 이들은 VirusTotal에서 2025년 4월를 통해 이 모듈이 포함된 OtterCookie 샘플을 확인했습니다.
이 모듈은 키 입력을 기록하고, 바탕화면 스크린샷을 캡처하며, 해당 데이터를 OtterCookie 명령 및 제어(C2) 서버로 전송할 수 있습니다. 이 악성코드는 키 입력과 스크린샷을 임시 하위 폴더에 저장한 뒤 전송합니다.
OtterCookie Visual Studio Code 확장 프로그램
시스코 탈로스(Cisco Talos)는 또한 OtterCookie를 실행하려 했던 Visual Studio(VS) Code 확장 프로그램을 발견했습니다. 이 확장 프로그램은 신입 사원 온보딩 도구로 위장하고 있습니다. 연구진은 해당 행위자의 소행임을 확신할 수는 없지만, 이는 새로운 배포 방식을 시험해 본 것일 수 있다고 보고 있다.
추가 OtterCookie 모듈
시스코 탈로스(Cisco Talos)는 연구 과정에서 OtterCookie 모듈을 몇 개 더 발견했습니다. 여기에는 다음이 포함됩니다:
- 원격 셸 모듈
- 파일 업로드 모듈
- 암호화폐 확장 프로그램 정보 탈취 모듈
이 보고서에는 각 모듈에 대한 자세한 내용이 수록되어 있습니다.
OtterCookie의 진화
OtterCookie 악성코드는 2024년 말에 처음 등장했다. 2025년 4월 버전에서 Cisco Talos는 이 악성코드가 단순한 형태에서 모듈식 구조로 바뀌게 하는 새로운 모듈이 포함된 것을 확인하기 시작했습니다.
2025년 8월에서 Cisco Talos는 ‘ v5’로 불리는 최신 버전을 확인했습니다. 이번 릴리스에서는 키로깅 모듈이 도입되었으며, 난독화를 해제해 분석한 결과 코드베이스가 OtterCookie와 BeaverTail의 요소를 모두 결합하고 있음이 밝혀졌다.
BeaverTail 기능
BeaverTail 코드는 브라우저 프로필과 확장 프로그램을 열거하고, C2 서버에서 파이썬 배포판과 클라이언트 페이로드를 다운로드하며, 모듈을 로드하기 전에 콘솔 로깅을 비활성화할 수 있습니다.
BeaverTail은 적어도 2023년 5월 시절부터 활동해 왔습니다. 이 악성 코드는 자바스크립트 애플리케이션용 소형 다운로더로 시작되었으며, 소프트웨어 공급망 공격의 일환으로 악성 npm 패키지에 포함된 바 있습니다..
또한 이 악성코드는 InvisibleFerret 파이썬 스틸러 페이로드 모듈을 다운로드할 수도 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
‘Famous Chollima’와 같은 APT 그룹들은 현재 악성코드 설계에 애자일 개발 원칙을 도입하고 있다. 이를 통해 기업은 전체 인프라를 대대적으로 개편하지 않고도 새로운 기능을 신속하게 반복 개발하고, 테스트하며, 배포할 수 있으며, 이는 현대적인 소프트웨어 엔지니어링 관행을 반영합니다.
이 공격자가 스피어 피싱과 가짜 구인 사이트를 계속해서 악용하고 있다는 사실은, 위협 행위자들이 인간의 취약점을 끊임없이 악용하고 있음을 보여 주며, 이에 따라 사용자의 인식 제고와 교육 이 그 어느 때보다 중요해졌습니다.
COLDRIVER가 세 가지 새로운 악성코드 계열을 유포하고 있다
구글의 위협 인텔리전스 그룹(GTIG) 은 최근 러시아 정부가 후원하는 해킹 집단인 ‘COLDRIVER’와 연관된 세 가지 새로운 악성코드 계열을 발견했다. 이 새로운 악성코드는 표적형 피싱 공격에 활용되고 있으며, 해당 위협 그룹의 개발 및 운영 속도가 빨라지고 있음을 보여준다.
구글은 이 공격자의 활동 방식이 ‘NOROBOT’이라는 새로운 악성 DLL을 통해 시작되었다는 사실을 밝혀냈다. 이는 이전 COLDRIVER 공격과 유사한 방식으로, 의 CAPTCHA 테마 ClickFix 미끼( )를 통해 전달되었습니다. NOROBOT은 원래 YESROBOT이라는 백도어를 배포했으나, 구글은 이 공격 주체가 해당 백도어에서 벗어나 MAYBEROBOT으로 추적되는 다른 백도어로 전환한 사실을 파악했습니다.
최신 감염 경로는 COLDCOPY ClickFix 미끼를 통해 전달되는 세 가지 서로 다른 구성 요소로 이루어져 있습니다. 이 미끼를 통해 사용자는 ‘로봇이 아니라는 것을 확인해 달라’는 요청을 받은 후, rundll32 을 통해 DLL 파일을 다운로드하고 실행하도록 유도됩니다.
NOROBOT, YESROBOT, MAYBEROBOT
- NOROBOT (BAITSWITCH라고도 함)은 지난 몇 달간 개발되어 온 DLL 파일입니다. 이것의 주된 목표는 C2에서 다음 단계를 획득하는 것입니다. NOROBOT은 Python 3,8 설치 파일을 가져와 추출할 것이며, 구글은 이를 “의심을 살 가능성이 높은 눈에 띄는 흔적”이라고 지적하고 있다. 또한 NOROBOT은 예약된 작업을 통해 지속성을 확보할 것입니다.
- YESROBOT 은 C2번 포트에서 명령을 수신하는 파이썬 백도어입니다. 모든 명령어가 유효한 파이썬 구문이어야 하기 때문에 기능이 제한되고, 사용하기가 번거로워졌습니다. GTIG는 YESROBOT의 사례를 단 두 건만 확인했으며, 이 프로젝트가 MAYBEROBOT으로 대체되면서 중단된 것으로 보인다고 판단합니다.
- MAYBEROBOT (SIMPLEFIX라고도 함)은 실행에 Python이 필요하지 않으며, 파일 다운로드 및 실행,
cmd.exe명령어 실행, PowerShell 블록 실행 등 세 가지 명령을 지원하는 자체 프로토콜을 사용합니다. 일부 개선이 있었지만, MAYBEROBOT은 여전히 “내장 기능이 거의 없다.”
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
COLDRIVER가 새로운 악성코드 계열로 신속하게 전환한 점은 높은 수준의 기동성과 대비 태세를 보여주며, 지속적인 접근 권한을 유지할 수 있는 풍부한 자원과 풍부한 경험을 갖춘 위협 행위자임을 시사합니다.
YESROBOT에서 MAYBEROBOT으로의 추가적인 진화는 배포 용이성과 운영 유연성 사이에서 의도적으로 균형을 맞춘 결과로, 이 그룹이 탐지 회피 및 장기적인 접근에 대해 세밀하게 이해하고 있음을 보여줍니다.
‘비다르 스틸러 2,0 ’이 향상된 성능을 선보이다
트렌드마이크로()에 따르면, 최신 버전의 ‘Vidar Stealer 2,0 ’은 정보 탈취형 악성코드의 상당한 진화를 보여준다. 이 버전에서는 성능 향상, 데이터 탈취 기능 확장, 탐지 회피를 목적으로 설계된 아키텍처 변경 사항과 고급 기법들이 도입되었습니다.
[위협 탐지 및 대응이 어떻게 작동하는지, 그리고 진화하는 사이버 공격으로부터 조직을 방어하는 데 왜 이것이 필수적인지 알아보세요]
Vidar 정보 탈취 프로그램이란 무엇인가요?
Vidar 정보 탈취 프로그램은 2018년에 처음 등장했으며, 원래 Arkei 탈취 프로그램의 소스 코드를 기반으로 했고, 브라우저 인증 정보와 암호화폐 지갑 정보를 탈취하는 것으로 알려져 있었다.
비다르는 등장한 이래 꾸준히 역량을 확대해 왔습니다. 또한 ‘ 2025년 10월’에서 개발사는 Vidar 2,0을 발표했는데, 이는 성능 향상과 최신 방어 체계에 대한 회피 능력을 강화하기 위한 대대적인 개편입니다.
Vidar 2,0 업데이트
Vidar 2,0 에는 C++에서 C로 완전히 재작성된 것을 비롯해 여러 가지 변경 사항이 포함되어 있습니다. Vidar 개발자는 또한 이 악성코드가 이제 “멀티코어 프로세서를 매우 효율적으로 활용할 수 있도록” 하는 멀티스레딩 시스템을 갖추고 있으며, 이를 통해 전반적인 데이터 수집 프로세스의 속도도 향상되었다고 주장합니다. 트렌드마이크로는 이 첨단 멀티스레딩 시스템이 각 피해자의 컴퓨터 사양에 따라 성능을 자동으로 조정하며, 스레드 수를 동적으로 조절한다는 사실을 밝혀냈다.
게다가, Vidar 2,0 의 새 버전은 메모리 주입 기법과 같은 독창적인 AppBound 우회 방법을 사용하여 Chrome의 애플리케이션 기반 암호화를 무력화합니다. 이러한 방법은 Chrome, Firefox, Edge 및 기타 크로미움 기반 브라우저에도 적용됩니다.
또 다른 큰 변화는 자동 다형성 빌더(모퍼)가 추가된 점인데, 이는 악성코드의 모든 빌드가 고유하며 서로 다른 바이너리 시그니처를 갖게 됨을 의미합니다.
Vidar 2,0 기술 사양 및 실행 흐름
트렌드마이크로에 따르면, “Vidar 2,0의 실행 흐름을 분석한 결과, 정교한 분석 회피 기법, 멀티스레드 처리 및 적응형 회피 메커니즘을 통해 탐지를 피하면서 데이터 수집을 극대화하도록 설계된, 치밀하게 계획된 일련의 작업 순서가 드러났다.”
- 초기화 및 회피: Vidar의 초기화 단계에서는 멀티스레드 아키텍처를 구축하고 제어 흐름 난독화를 적용합니다. 회피 단계에서는 샌드박스 환경에서 실행되는 것을 방지하기 위해 디버거 탐지, 타이밍 검증, 시스템 가동 시간 확인, 하드웨어 프로파일링과 같은 분석 회피 검사를 수행합니다.
- 정보 수집 및 데이터 탈취: 이어서, 이 악성코드는 자격 증명 및 기타 민감한 데이터를 수집하기 전에 시스템 프로파일링을 수행합니다.
- 데이터 유출 및 정리: 공격이 막바지에 이르면, 악성코드는 스크린샷을 캡처한 뒤 수집된 데이터를 패키징하여 HTTP 멀티파트 방식을 통해 C2로 전송하며, 텔레그램 봇과 스팀 프로필을 추가 채널로 활용합니다. 이 악성코드는 임시 파일도 삭제합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
트렌드마이크로가 설명하듯이, Vidar 2,0 의 등장은 Lumma Stealer의 쇠퇴 시기와 맞물립니다. 이는 사이버 범죄 생태계에서 시장 점유율을 확보하기 위한 계산된 움직임일 수 있으며, 악성코드 개발자들 간의 경쟁 구도를 여실히 보여준다.
이 악성코드가 시스템 사양에 따라 스레드 사용량을 동적으로 조정하는 능력은 합법적인 소프트웨어에서 흔히 볼 수 있는 수준의 자원 인식 능력을 보여주며, 이로 인해 포렌식 분석에서 악성 행동과 정상적인 행동의 경계가 더욱 모호해지고 있다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium의 토론 포럼에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

