이번 주 소식 모음에서 Tanium의 사이버 위협 인텔리전스(CTI) 팀은 GIFTEDCROOK 악성코드의 최근 진화 양상을 분석합니다. 이어서, 팀은 ESET의 새로운 보고서를 바탕으로 2025 년 상반기 주요 사이버 위협을 살펴봅니다. 마지막으로, 북한 소속 위협 행위자인 재스퍼 슬리트(Jasper Sleet)가 원격 IT 근로자들을 이용해 기업 환경에 침투하는 방식을 살펴봅니다.
GIFTEDCROOK 악성코드가 브라우저 정보 탈취 도구에서 정보 수집 도구로 진화했다
Arctic Wolf()에 따르면, 사이버 스파이 활동 그룹인 UAC-0226은 자사의 ‘GIFTEDCROOK’ 악성코드를 대폭 업그레이드하여, 기능을 단순한 브라우저 정보 탈취 도구에서 보다 광범위한 정보 수집이 가능한 도구로 전환했다. 이러한 상황은 이스탄불에서 열린 우크라이나-러시아 평화 협상을 비롯한 최근의 지정학적 사건들과 맞물려 있다.
올해 초, 미국 사이버 보안 및 인프라 보안국( ) 산하 CERT-UA는 브라우저 데이터를 탈취하도록 설계되어 우크라이나를 표적으로 한 공격 캠페인에 활용된 ‘GIFTEDCROOK v1’에 대한 보고서( )를 발표했습니다. 2025년 5월에서, 우크라이나와 러시아 간의 협상이 시작된 지 얼마 지나지 않아 GIFTEDCROOK v1,2 이 투입되었다.
GIFTEDCROOK의 작동 방식
이 악성코드는 대개 스피어 피싱 캠페인을 통해 유포됩니다. 이 이메일들은 한 호스팅 업체에서 발송된 것으로, “?”로 설정된 발신자 정책 프레임워크(SPF)를 사용하고 있습니다."all"—이는 대상의 이메일 스푸핑 방지 능력을 약화시킵니다.
Arctic Wolf는 또 다른 공격 캠페인을 포착했는데, 이 피싱 이메일에는 PDF 첨부 파일이 포함되어 있었으며, 이 파일 내의 링크를 클릭하면 결국 NetSupport RAT 악성코드()가 설치되는 것으로 확인되었습니다.
GIFTEDCROOK 버전 개요
- v1,0: 브라우저 데이터를 탈취하도록 설계된 기본적인 정보 탈취형 악성코드입니다.
- v1,2: 문자열 암호화 기능과 확장자 유형을 기반으로 파일을 식별하고 탈취하는 기능이 도입되었습니다. 지난 15 일 이내에 수정된, 크기가 5MB 이하인 파일을 대상으로 합니다.
- v1,3: 이 악성코드는 브라우저 데이터 탈취와 파일 표적 공격을 결합하여, 이전 버전의 GIFTEDCROOK 악성코드를 기반으로 개발되었습니다. 이 악성코드는 슬립 회피 기법을 사용하여 샌드박싱을 우회하고, 지난 45 일 이내에 수정된 파일을 표적으로 삼으며, 텔레그램을 통해 데이터를 유출합니다. Edge, Chrome, Firefox와 같은 브라우저를 지원하며, 7MB 미만의 파일을 대상으로 합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
GIFTEDCROOK이 단순한 정보 탈취 도구에서 정교한 정보 수집 도구로 진화한 점은 UAC-0226 위협 행위자들이 높은 수준의 정교성과 적응력을 갖추고 있음을 시사한다.
Arctic Wolf가 거듭 지적하듯이, 이번 캠페인은 최근의 지정학적 사건들과 맥을 같이한다. 악의적 행위자들은 종종 이 전략을 활용하여 영향력을 극대화하고 전략적 정보 수집을 진전시키곤 합니다. 그렇긴 하지만, UAC-0226과 GIFTEDCROOK은 앞으로도 계속 진화할 가능성이 높습니다.
새로운 보고서에 따르면 H1 2025 기간 동안 고도화된 위협이 급증한 것으로 드러났다
ESET은 최근 ‘ ’라는 제목의 2025 년 상반기 위협 보고서를 발표했는데, 이 보고서에서는 데스크톱 및 모바일 플랫폼 전반에 걸쳐 고도화된 사이버 위협이 크게 증가했음을 강조하고 있습니다. 다음은 변화하는 위협 환경을 이해하는 데 도움이 되는 주요 내용입니다:
ClickFix의 인기가 급상승하고 있다
한때 “거의 존재하지 않았던” ClickFix는 피싱에 이어 두 번째로 흔한 공격 경로로 급속히 성장했습니다.
현재 이 도구는 다양한 정보 탈취형 악성코드를 유포하는 데 사용되고 있으며, 사이버 범죄자들과 국가 차원의 위협 행위자 모두에 의해 악용되고 있습니다. Windows 사용자가 여전히 주요 대상이지만, macOS 및 Linux 사용자들도 영향을 받았습니다.
ClickFix에 실린 CTI 관련 기사
이런 위협을 목격한 것이 이번이 처음은 아닙니다. 지난 CTI 요약 기사에서 이 주제가 어떻게 발전해 왔는지 확인해 보세요. 한 발 앞서 나가려면 최신 정보를 파악해야 하니까요:
- 게시일: 2025년 6월 25일: 다중 벡터 피싱 공격에서 ClickFix가 수행하는 역할에 대한 최신 분석
- 2025년 4월 30일에 게재됨 : 북한, 이란, 러시아의 공격자들이 ClickFix를 이용해 사회공학 기법으로 악성코드를 유포한 방법을 상세히 설명합니다.
- 게시일: 2025년 3월 12일: SharePoint 및 Microsoft Graph API를 이용하여 변조된 Havoc Demon 에이전트를 배포하는 피싱 캠페인을 다룹니다.
- 2024년 6월 26일에 게재됨 : Vidar Stealer를 유포하는 대규모 피싱 캠페인에서 ClickFix가 초기 단계부터 활용된 사례를 조명하며, TA571’s 건의 활동 사례를 포함하고 있습니다.
SnakeStealer, 가장 많이 탐지된 정보 탈취형 악성코드로 등극
ESET의 텔레메트리 데이터에 따르면, SnakeStealer는 가장 많이 탐지된 정보 탈취형 악성코드가 되었습니다. 이 바이러스의 확산은 ‘ ’에서 ‘Agent Tesla’의 탐지율이 57% 급감한 것 과 시기를 같이하며, ‘Agent Tesla’는 이전에 상위권을 차지했으나 현재 4위로 떨어졌다.
Lumma Stealer와 Danabot을 겨냥한 대응 조치
ESET은 정보 탈취형 악성코드의 동향을 추적하는 것 외에도, , Lumma Stealer 및 Danabot을 표적으로 한 차단 작전에 기여했습니다.
‘Lumma Stealer’ 작전 이후 활동은 줄어들었으나, ESET은 해당 악성코드를 재구축하려는 시도가 포착되었다. 다나봇 탐지 건수도 감소하여, 제거 작업이 성공적으로 이루어졌음을 시사합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
지난 몇 주, 몇 달 동안 ClickFix는 뉴스에 꽤 자주 등장해 왔으며, ESET의 보고서를 통해 이 서비스가 얼마나 대중화되었는지 명확히 알 수 있습니다. 517%라는 증가율은 상당한데, 특히 기술보다는 인간의 행동을 활용하려는 배우들의 전략적 전환을 보여주기 때문이다.
ESET의 포괄적인 보고서는 또한 위협 환경이 단기간에 어떻게 적응하고 진화할 수 있는지, 그리고 다중 벡터 위협을 통해 데스크톱부터 모바일 기기에 이르기까지 모든 영역을 아우르는 방식을 강조하고 있습니다.
재스퍼 슬리트는 원격 근무 IT 인력을 이용해 조직에 침투한다
마이크로소프트는 ‘ ’를 북한 출신 위협 행위자 재스퍼 슬리트(Jasper Sleet)가 주도한 지속적인 공격 캠페인으로 확인했으며, 이 캠페인은 프리랜서 IT 종사자로 위장해 기업 환경에 접근하는 방식을 포함하고 있습니다. 이러한 작전은 조선민주주의인민공화국(DPRK)의 첩보 활동 목적을 뒷받침하며, 원격 근무를 확보하기 위해 의 사회공학 기법 에 의존하고 있다.
이 캠페인에서 북한 IT 종사자들은 원격 근무를 확보하고, 업무를 수행하며, 급여를 받는 것을 목표로 하고 있는데, 이 급여는 대개 북한 정권을 지원하는 데 사용된다. 마이크로소프트는 이들 근로자들이 전 세계 다양한 산업 분야의 직무에 지원했다고 밝혔습니다.
가짜 신원 정보 생성 및 재사용
재스퍼 슬리트의 수법에는 이력서, 이메일 주소, 소셜 미디어 계정까지 갖춘 신분을 만들어내거나 도용하는 것이 포함된다. 관련 서류 및 재무제표는 특정 채용 공고의 요건에 맞춰 작성됩니다.
[함께 읽어보세요: 원격 근무 IT 인력을 채용하고 계신가요? [딥페이크 사기에 주의하세요]
이러한 페르소나는 때때로 여러 애플리케이션에서 재사용되기도 합니다. 신뢰도를 높이기 위해 IT 종사자들은 GitHub 프로필과 같은 디지털 발자취를 남기며, 이를 통해 과거의 작업 성과를 선보일 예정이다.
AI를 활용한 기만 전술 강화
마이크로소프트는 프로필 사진, 이력서, 이메일 주소 생성 등을 포함해 이러한 페르소나를 강화하기 위해 AI가 활용되는 현상을 확인했다. 한 공개 저장소에는 이러한 AI 생성 자산의 예시가 포함되어 있었으며, 이 자산들은 북한의 IT 종사자들과 관련이 있는 것으로 여겨졌다. 시각적 속임수 외에도, 근로자들은 원격 인터뷰 및 소통 시 AI 기반 음성 변조 도구를 사용하여 신원을 숨겼습니다.
진행자의 역할
재스퍼 슬리트는 IT 종사자들의 취업 및 입사 적응을 돕기 위해 “지원 담당자”를 모집하기 시작했다. 이 지원자들은 은행 계좌 개설, SIM 카드 구매, 구직 플랫폼 가입, 장비 배송지 등록 등을 도와줍니다.
지속성 및 탐지 회피를 위한 도구
접근 권한을 유지하고 탐지를 피하기 위해 재스퍼 슬리트는 가상 사설망(VPN), 가상 사설 서버(VPS), 프록시 서비스, 원격 모니터링 및 관리(RMM) 도구를 활용하여 조직 내 활동에 녹아들고 지속적인 침투 상태를 유지합니다. 마이크로소프트는 JumpConnect, TinyPilot, RustDesk, TeamViewer, AnyViewer 및 AnyDesk의 사용 사실을 확인했습니다.
당연하게도, 이 IT 종사자들은 신원이 드러나는 것을 피하기 위해 어떤 형태의 대면 접촉도 피하고 원격 소통에만 의존하려 할 것이다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
마이크로소프트는 ‘재스퍼 슬리트(Jasper Sleet)’라는 이름을 사용하여 “북한의 원격 IT 근로자 프로그램과 관련된 활동을 나타내고 있다.” 또한, 고용을 확보하고 관련 작전을 수행하기 위해 유사한 전술, 기법 및 절차(TTP)를 사용하는 북한의 추가적인 위협 집단들도 추적하고 있다.
북한 IT 인력 은 수년 동안 우려의 대상이 되어 왔으며, 이러한 위협은 줄어들 기미를 보이지 않고 있다. 악의적인 행위자들은 해킹을 하거나 내부자를 포섭할 필요가 없다는 사실을 점점 더 깨닫고 있으며, 조직에 직접 채용되는 것만으로도 똑같이 효과적인 결과를 얻을 수 있다는 점을 인식하고 있다.
마이크로소프트는 AI가 조직이 악의적인 행위자를 탐지하기 어렵게 만들어 이러한 위협을 더욱 심화시키고 있다고 지적합니다.
보안 담당자가 관련 활동을 식별하고 이에 대응할 수 있도록 돕기 위해, Microsoft는 에서 조사 및 모니터링 작업, Defender 알림, 헌팅 쿼리 등 다양한 도구와 기능을 제공합니다. 또한, 이 시스템의 머신러닝 워크플로는 북한 IT 인력과 관련이 있을 가능성이 있는 의심스러운 계정을 식별할 수 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

