이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 위협 행위자들이 잊혀지거나 방치된 DNS 레코드를 어떻게 악용하고 있는지 조사합니다. 다음으로, CTI 팀은 파일리스 실행 기법을 활용해 Remcos RAT를 배포하는 은밀한 악성코드 캠페인을 소개합니다. 마지막으로, 연구팀은 전달 수단의 일환으로 악성 npm(Node 패키지 관리자)을 활용하는 새로운 피싱 캠페인을 개괄적으로 소개하며 보고서를 마무리합니다.
Hazy Hawk는 DNS 레코드를 이용해 도메인을 표적으로 삼습니다
최근 Infoblox의 보고서 《 》(새 탭에서 열림) 은 오래된 DNS 레코드, 특히 사용이 중단된 클라우드 인프라를 가리키는 레코드가 공격자에 의해 탈취되어 악의적인 목적으로 악용될 수 있음을 강조하고 있습니다. ‘헤이지 호크(Hazy Hawk)’라는 해커는 DNS에 정통한 위협 행위자로, 바로 그런 행위를 하는 것으로 알려져 있습니다.
인포블록스는 2025 년 초, 이 공격자가 미국 질병통제예방센터(CDC) 소속의 하위 도메인을 장악한 사실을 파악했습니다. DNS의 이러한 취약점은 파악하기 어렵기 때문에, 연구자들은 Hazy Hawk가 대규모 수동 DNS 서비스에 접근할 수 있는 것으로 보고 있다.
지금까지 공격자가 수십 개의 기관을 표적으로 삼은 것으로 확인되었습니다.
Hazy Hawk가 클라우드 리소스를 어떻게 표적으로 삼는지
Hazy Hawk는 잊혀진 DNS 레코드를 악용하여 AWS S3 버킷이나 Azure 엔드포인트와 같은 방치된 클라우드 리소스를 탈취하는 데 특화되어 있습니다. 인포블록스(Infoblox)가 지적했듯이, 이러한 유형의 공격을 수행하려면 매우 정교하고 흔치 않은 수준의 기술적 전문성이 필요합니다.
Hazy Hawk는 DNS 레코드의 취약점을 찾아내고, 도메인을 탈취한 뒤 이를 악용해 악성 URL을 호스팅하는 데 능숙해졌습니다. 탐지를 피하기 위해 공격자는 인기 있고 평판이 좋은 도메인의 하위 도메인을 탈취하고, URL을 난독화하며, 다른 사이트의 콘텐츠를 자신의 페이지에 사용하며, 잘 알려진 서비스를 이용하는 URL을 적어도 하나 통해 피해자를 리디렉션합니다.
이 공격의 피해자들은 대개 트래픽 분배 시스템(TDS)으로 유도되며, 이 시스템이 피해자들을 어디로 보낼지 결정합니다.
인포블록스(Infoblox)는 랜딩 페이지가 종종 처음 제시된 유인 문구와 일치하지 않는다고 지적합니다. 예를 들어, 이 공격자의 URL 중 상당수는 이전에 탈취된 “cdc.gov” 하위 도메인을 활용하며, 피해자를 Blogspot 페이지를 거쳐 “.xyz” 페이지로 리디렉션합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
인포블록스(Infoblox)가 지적했듯이, ‘헤이지 호크(Hazy Hawk)’ 사건은 “DNS가 위협 경로로 널리 인식되지 않기 때문에, 이러한 종류의 공격이 오랫동안 탐지되지 않은 채 진행될 수 있다”는 점을 상기시켜 줍니다.
이 공격자는 유명 기관들을 적극적으로 표적으로 삼고 있으며, 공격을 성공시키기 위해 보안 경계를 뚫을 필요조차 없습니다.
DNS 관리 상태를 적극적으로 모니터링하지 않는 한, 이러한 유형의 공격을 파악하기 어렵습니다.
새로운 악성코드 캠페인이 파일리스 방식의 Remcos RAT를 유포하고 있다
최근 Qualys의 게시물 “ ”(새 탭에서 열림) 에서는 파일리스 실행 기법을 사용하여 강력한 원격 액세스 트로이목마(RAT)인 Remcos RAT를 배포하는 은밀한 악성코드 캠페인을 조명하고 있습니다.
이 공격은 PowerShell과 “mshta.exe”와 같은 Windows 기본 도구를 활용하여 기존의 엔드포인트 방어 체계를 우회합니다.
악성코드가 어떻게 침투하고 체류하는가
Qualys에 따르면, 이 공격은 “ “new-tax3,11.zip” 파일로 시작된다고 합니다. ZIP 아카이브 내에 악성 LNK 파일이 포함되어 있으며, 이 파일은 VBS 스크립트가 포함된 난독화된 HTML 애플리케이션(HTA) 파일을 실행합니다.
Qualys는 “ “new-tax311.zip” 파일을 분석한 결과, MSHTA를 통해 초기 실행이 이루어지며, 이를 통해 난독화된 HTA 파일이 실행된다는 사실을 확인했습니다. 이 HTA 파일에는 Windows Defender를 우회할 수 있는 난독화된 VBScript 코드가 포함되어 있습니다.
또한 이 코드는 PowerShell 스크립트를 다운로드하여, PowerShell이 실행 정책을 우회하고 숨김 모드로 실행되도록 설정하며, 지속성을 위해 레지스트리 키를 생성하도록 합니다. 또한 HTA 파일은 사용자의 공용 디렉터리에 여러 개의 페이로드를 다운로드하며, 그중 하나는 시스템 시작 시 실행됩니다.
스크립트가 Remcos RAT를 전달하는 방식
“ “24.ps1”라는 PowerShell 스크립트는 난독화되어 있으며, 여러 가지 무의미한 함수와 변수로 채워져 있습니다. 이 코드는 사용자 정의 문자열 조작을 사용하여 base64 로 인코딩된 두 개의 블롭을 디코딩합니다. 또한 이 스크립트는 메모리를 할당하고, 메모리 내에 코드를 삽입 및 실행하기 위해 Win32 개의 API를 호출합니다.
해독된 블롭 중 하나는 Remcos RAT 바이너리로 추정됩니다. 이 프로그램은 Visual Studio C++ 8을 사용하여 컴파일되었으며, 여러 가지 모듈을 통해 영구성을 확보하고, 시스템 정보를 수집하며, UAC를 우회하고, C2 도메인에 연결합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이번 공격에서 사용된 전술, 기법 및 절차(TTP) 중 상당수는 국가 차원의 공격 주체나 APT(고도 지속적 위협) 수준의 공격 주체들이 사용하는 방식과 일치하여, 이번 공격 캠페인의 중요성을 더욱 부각시키고 있다. 이 캠페인은 파일리스 악성코드, LOLBins, 상용 RAT 등 다양한 널리 사용되는 기법을 활용합니다.
이는 방어 회피를 최우선으로 하는 또 다른 캠페인으로, 위협 행위자들에 의해 이러한 과정이 점점 더 자동화되고 있습니다.
[함께 읽어보세요: 지금쯤이면 (여러분과 CEO가) 꼭 알아야 할 사이버 보안 용어 15 가지]
악의적인 행위자들이 피싱 캠페인에서 AES와 악성 npm 패키지를 결합해 사용한다
Fortra (새 탭에서 열림) 의 연구원들이, 유포 수단의 일환으로 악성 npm 패키지를 사용하는 새로운 피싱 캠페인을 발견했습니다. npm 레지스트리를 통해 배포된 이 패키지는 정상적인 모듈을 위장하여 인증 정보를 탈취하도록 설계되었습니다.
피싱 공격은 어떻게 이루어지나요?
포트라(Fortra)는 악성 .HTM 첨부 파일이 포함된 이메일로 시작되는 ‘ ’ 피싱 공격( )의 전 과정을 분석했습니다. 해당 이메일은 수신함으로 성공적으로 전달되었는데, 아마도 첨부 파일이 무해해 보였기 때문일 것입니다. 이 파일에는 추가 분석이 필요한 암호화된 코드가 포함되어 있었으며, 이 코드가 자바스크립트를 가리키는 것으로 밝혀졌다.
Fortra가 지적했듯이, 해당 자바스크립트 파일은 “일반적인 오픈소스 라이브러리로 위장해 호스팅된 악성 npm 패키지의 일부”였다. 이 패키지는 대상의 이메일 주소를 사용하여 맞춤형 피싱 링크를 생성하고, 이를 통해 대상을 가짜 Microsoft 365 로그인 페이지로 유도하는 2단계 스크립트를 불러와 실행합니다.
피싱 이메일에는 무엇이 들어 있나요?
앞서 언급한 바와 같이, 이 피싱 이메일에는 악성 .HTM 파일 첨부 파일이 포함되어 있습니다. 추가 조사 결과, Fortra는 해당 파일이 AES 암호화를 사용하여 특정 변수에 저장된 문자열을 숨기고 있음을 발견했습니다.
피싱 공격에서는 AES 암호화가 자주 사용되지 않는데, 이는 공격자들이 대개 덜 정교한 난독화 기법을 활용하기 때문이다. 내용을 해독한 결과, 해당 내용이 npm 패키지 등을 배포하는 CDN인 “jsDelivr”에 호스팅된 URL을 가리키고 있음을 발견했다.
악성 npm 패키지 이해하기
Fortra가 조사하러 갔을 때쯤에는, 해당 npm 패키지는 이미 차단된 상태였다. 그러나 여전히 Node.js를 통해 해당 패키지를 설치할 수 있었으며, 다운로드된 폴더 중 하나인 ‘MOMENTUM’에 공격의 다음 단계인 “NOW.API.JS” 파일이 포함되어 있음을 확인했다. 이 파일은 추가적인 악성 콘텐츠를 불러옵니다.
피해자들이 어떻게 피싱 사이트로 유도되는가
Fortra는 일련의 악성 URL 리디렉션을 탐지했습니다. 앞서 언급된 자바스크립트는 알려진 악성 URL을 참조하고 있었습니다. 그들은 API에서 반환된 리디렉션 사이트가 오프라인 상태였으며, 클라우드플레어에 의해 피싱 사이트로 표시된 사실을 발견했다. Fortra는 URL이 업데이트된 이 패키지의 최신 버전을 확인했으며, 그 중 하나는 현재 운영 중인 피싱 페이지로 연결되는 것으로 나타났습니다. 이 사이트는 피해자를 랜딩 페이지로 리디렉션하여 인증 정보를 탈취합니다.
Fortra가 조사를 진행했을 당시, 마지막 피싱 사이트는 접속이 불가능한 상태였다. 이전 “Any.Run” 보고서를 입수하여, 해당 페이지가 운영 중이었을 당시의 화면을 캡처한 이미지를 확인했다. 이 사이트는 전형적인 마이크로소프트 365 가짜 로그인 페이지입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Fortra가 언급했듯이, 이번 공격에 사용된 다양한 기법들은 결코 독창적인 것이 아닙니다. 하지만 이 두 가지가 결합되면 더 강력한 위협이 됩니다. 요즘 공격 주체들은 캠페인의 효과를 높이기 위해 TTP를 결합하는 경우가 흔한데, 이번 사례도 예외는 아닙니다.
또한 Fortra의 분석은 자격 증명 도용이 위협 행위자들의 주요 목표이며, 앞으로도 그럴 것임을 다시금 상기시켜 줍니다. 따라서 이러한 TTP(전술·기술·절차)보다 한 발 앞서 나가며, 최신 유인 수법과 속임수에 대한 정보를 꾸준히 파악하는 것이 필수적입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

