이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 공격자들이 두 가지 피싱-어-서비스(Phishing-as-a-Service) 키트를 결합해 하이브리드 캠페인을 전개함으로써 탐지 및 원인 규명을 더욱 어렵게 만들고 있는 방식을 살펴봅니다. 다음으로, 연구팀은 현재 우크라이나를 지원하는 미국 기업들을 표적으로 삼고 있는 러시아와 연계된 위협 집단인 ‘RomCom’을 조사합니다.
마지막으로, 이란의 ‘머디워터(MuddyWater)’ 그룹에 대한 개요를 통해 글을 마무리하고자 합니다. 이 그룹은 최근 이스라엘과 이집트의 정부 기관 및 핵심 인프라를 표적으로 한 캠페인을 시작했습니다.
‘하이브리드 2FA ’ 피싱이 기업을 위협하고 있다
ANY.RUN은 Salty2FA 및 Tycoon2FA 피싱 키트를 하나의 하이브리드 캠페인으로 결합한 새로운 ‘ ’ 피싱 위협 에 대해 경고하고 있습니다 . 이러한 진화는 인프라 장애에 적응하고 기존의 방어 체계를 회피할 수 있는, 모듈식이며 회복탄력성이 뛰어난 피싱 작전으로의 전환을 시사한다.
ANY.RUN은 ‘ 2025년 10월’이 끝난 시점부터 Salty2FA 건의 샌드박스 제출 건수가 감소한 것을 확인했습니다. 11월 초에 들어서면서 하락세가 급격히 가속화되자, ANY.RUN은 이에 대한 조사를 착수했다.
연구진은 11월에 채취한 시료들이 작동하지 않거나 일반적인 Salty2FA 시료들과는 다른 특성을 보인다는 사실을 발견했다. 동시에, 연구진은 동일한 샘플에서 Salty2FA 과 Tycoon2FA 모두의 지표가 샌드박스 분석 결과에서 탐지된 것을 확인했는데, 이는 공격자들이 두 키트를 혼합하여 하이브리드 페이로드를 생성하고 있음을 보여주는 증거였다.
하이브리드 페이로드는 어떻게 작동하나요?
이 활동은 정적 사이트 호스팅 및 프론트엔드 개발 플랫폼인 Cloudflare Pages Dev의 피싱 페이지에서 시작됩니다. 분석가들은 코드에서 초기 페이로드가 로드되지 않을 경우 스크립트가 백업 URL에서 이를 가져와야 한다는 내용을 암시하는 주석을 발견했다. 분석 대상 샘플에서 주 Salty2FA 도메인에서 DNS 오류가 발생하여 페이로드를 가져올 수 없었습니다.
그 실패 이후, 스크립트는 대체 경로를 따라 다음 단계를 요청했습니다. 이 단계에서는 분석 방지 검사를 수행하고, 페이지 콘텐츠를 대체하며, 개발자 도구(DevTools)의 키보드 단축키를 차단하고, 타이밍 검사를 수행합니다. 마지막으로, 이 코드는 Tycoon2FA’s 실행 체인과 매우 유사한 시퀀스를 불러오는데, 이는 Salty2FA 인프라를 사용할 수 없을 때 Tycoon2FA 가 백업 페이로드로 기능함을 시사합니다.
이러한 대체 메커니즘 덕분에 공격자들은 특정 키트의 인프라가 중단되더라도 공격을 지속할 수 있어, 단일 지점을 표적으로 한 차단 조치의 효과를 떨어뜨립니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 새로운 하이브리드 캠페인은 모듈성과 중복성이 내재된, 성숙한 피싱 생태계로의 전환 추세가 점차 확대되고 있음을 반영합니다. 이는 랜섬웨어 그룹 이 RaaS 모델으로 진화한 방식과 유사합니다. 피싱도 이제 그 뒤를 따르고 있다.
공격자들은 이제 운영 연속성을 최우선으로 삼고 있으며, 인프라에 장애가 발생하면 한 피싱 키트에서 다른 키트로 전환하고 있는데, 이는 기업급 재해 복구 전략을 연상시키는 추세다. 따라서 키트와 이들이 공유하는 인프라 모두에 영향을 미치지 않는 한, 차단 조치의 효과는 제한적일 수밖에 없습니다.
ANY.RUN의 보고서에는 SOC 팀이 이러한 활동에 어떻게 대응할 수 있는지에 대한 실질적인 조언 이 포함되어 있습니다 .
RomCom은 SocGholish를 이용해 Mythic Agent 악성코드를 유포합니다
Arctic Wolf()에 따르면, 러시아와 연계된 위협 그룹인 RomCom은 현재 SocGholish 악성코드 프레임워크를 활용해 우크라이나를 적극적으로 지원하는 미국 기업들을 대상으로 ‘Mythic Agent’ 악성코드를 유포하고 있다. 이번이 RomCom이 SocGholish를 활용한 첫 사례입니다.
아크틱 울프는 이번 공격의 배후에 러시아 GRU 제 29155 부대가 있다는 점을 중~높은 신뢰도로 평가하며, 이 사건의 지정학적 중요성을 강조했다. Arctic Wolf는 이번 침입을 탐지하고 차단했으며, 현재 러시아 사이버 공격 주체들 간의 공조와 공격 수법이 점점 더 정교해지고 있음을 보여주는 분석 정보를 공유하고 있습니다.
로맨틱 코미디, SocGholish, 그리고 TA569 개요
- 로맨틱 코미디(RomCom) ‘ ’는 최소 3년 동안 활동해 온 러시아 친화적 단체로, 직접적인 원조, 파트너십 또는 관련 서비스를 통해 우크라이나를 지원하는 조직을 주로 표적으로 삼고 있으며, 해당 조직의 소재지는 상관하지 않습니다.
- SocGholish 는 2017년에 처음 발견된 악성코드 프레임워크입니다. 웹사이트에 삽입된 악성 자바스크립트를 통해 유포되며, 다운로더 역할을 수행하고 랜섬웨어 공격의 초기 침투 경로로 점점 더 많이 활용되고 있다.
- TA569 은 금전적 이익을 목적으로 하는 단체로, ‘Malware-as-a-Service(MaaS)’ 모델의 일환으로 ‘SocGholish’를 운영하며, 랜섬웨어 제휴사들에게 해킹당한 시스템에 대한 접근 권한을 판매하고 있습니다. 이 단체는 SocGholish를 배포하고 관리하는 주요 위협 행위자로 간주되며, 가짜 브라우저 및 소프트웨어 업데이트 유인 수단과 악성 광고를 이용해 감염을 확산시킵니다.
공격 경로 이해하기
SocGholish는 대개 정상적인 웹사이트에 악성 자바스크립트를 삽입하고, 가짜 업데이트를 미끼로 삼아 사용자를 속여 악성코드를 다운로드하도록 유도합니다. 때때로 피싱을 통해 확산되기도 합니다. SocGholish 타협은 후속 공격을 위한 초기 침투 경로가 될 수 있으므로, 이를 조기에 탐지하고 차단하는 것이 매우 중요합니다.
관찰된 한 사례에서, RomCom의 셸코드 로더가 전달되기 불과 몇 분 전, 위협 행위자들은 Mythic 명령 및 제어(C2)에 대한 연결성을 테스트했다. Mythic은 보안 테스트를 위해 설계된 파이썬( 3 )으로 작성된 다중 플랫폼 레드팀 프레임워크이지만, 다른 유사한 도구들과 마찬가지로 위협 행위자들이 감염된 시스템을 제어하기 위해 악용되기도 한다.
로더는 언제 작동하나요?
Mythic C2 과의 연결이 확인되었으므로, 공격의 다음 단계인 RomCom 로더 전달을 시작할 수 있습니다. 로더인 <code>msedge.dll</code>은 쉘코드를 복호화하고 실행하기 전에 시스템의 Active Directory 도메인이 하드코딩된 값과 일치하는지 확인합니다. 문제의 셸코드는 ‘Mythic’ 에이전트이며, 이 에이전트는 추가 지시를 받기 위해 C2 인프라에 접속합니다.
Arctic Wolf는 이 단계에서 해당 로더를 탐지하여 격리함으로써 공격이 진행되는 것을 막았습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Arctic Wolf가 언급했듯이, RomCom이 SocGholish를 사용한 것은 이번이 처음이며, 이는 위협 행위자들이 범죄적 목적과 지정학적 목적을 점점 더 혼합하고 있음을 시사합니다.
RomCom과 TA569 간의 명백한 공조 관계는 위협 그룹들이 영향력을 확대하기 위해 동맹을 맺고 협력하고 있음을 보여주며, 이로 인해 공격 주체 규명과 방어 전략 수립이 더욱 복잡해지고 있다.
적어도 ‘아크틱 울프’의 조사 결과는 이러한 진화하는 위협에 맞서 다층적 방어 체계와 행동 분석이 얼마나 중요한지를 여실히 보여준다.
[통합적이고 다층적인 위협 탐지 및 대응 전략이 엔드포인트, 네트워크, 신원 정보, 클라우드를 어떻게 보호할 수 있는지 알아보세요.]
머디워터, 진화하는 전술로 핵심 인프라를 표적으로 삼고 있다
ESET의 최근 게시물( )은 MuddyWater가 MuddyViper 백도어 및 Fooder 로더와 같은 맞춤형 도구와 더욱 은밀한 전술을 활용하여 이스라엘과 이집트의 정부 및 핵심 인프라를 표적으로 삼은 새로운 캠페인을 어떻게 전개했는지 밝히고 있습니다.
이러한 변화는 해당 집단이 더욱 정교하고 방어를 회피하는 작전 방식으로 진화하고 있음을 나타내며, 이는 그들의 능력과 지속성이 강화되었음을 시사한다.
머디워터는 누구인가?
MuddyWater—‘Mango Sandstorm’ 또는 ‘ TA450—is ’로도 알려진, 적어도 2017년부터 활동해 온 이란과 연계된 사이버 첩보 단체이다. 이 공격은 주로 중동 및 그 외 지역의 정부 기관과 핵심 인프라 분야를 표적으로 삼고 있습니다.
올해 초, ESET은 MuddyWater와 이란과 연계된 OilRig(일명 HEXANE)의 하위 그룹인 Lyceum 간의 활동 중복 현상을 포착했다. ESET이 설명하듯이, 이는 MuddyWater가 “이란과 연계된 다른 단체들을 위한 초기 접근 중개자 역할을 하고 있을 가능성이 있다”는 것을 시사한다.
MuddyWater의 도구 모음
ESET은 MuddyWater가 사용한, 이전에 보고된 바 없는 도구들에 대한 세부 정보를 공개했습니다:
- 푸더 로더: MuddyViper 백도어를 메모리에 반사적으로 로드하여 실행하는 64비트 C/C++ 로더입니다. 또한 푸더(Fooder)가 오픈소스 유틸리티인 HackBrowserData를 유포하는 것으로 확인되었습니다. 주목할 만한 특징으로는 맞춤형 딜레이 기능과 고전 게임 ‘스네이크’로 위장한 버전들이 있습니다.
- MuddyViper 백도어: 시스템 정보를 수집하고, 파일을 다운로드 및 업로드하며, 명령을 실행하고, 인증 정보를 탈취하는 C/C++ 백도어입니다. 이 프로그램은 레지스트리 값이나 예약된 작업을 통해 지속성을 유지하며, 20 개의 백도어 명령을 지원합니다. C2 통신의 경우, <code>포트 443</code>를 통해 <code>HTTP GET</code> 요청을 사용하며, 자세한 상태 업데이트를 제공합니다.
- CE-Notes 브라우저 데이터 탈취 악성코드: 2024에서 처음 발견된 CE-Notes는 크로미움 기반 브라우저(Chrome, Edge, Brave)를 표적으로 삼습니다. 이 악성코드는 PowerShell을 통해 다운로드되며, Chrome 127 버전에서 도입된 앱 전용 암호화 키를 탈취합니다.
- LP-Notes 자격 증명 탈취 프로그램: 가짜 Windows 보안 대화 상자를 표시하여 피해자가 자격 증명을 입력하도록 유도하는 Windows용 자격 증명 탈취 프로그램입니다. 이 기능은 자격 증명을 실시간으로 검증하고, 이를 사용하여 로그인을 시도합니다.
- Blub 브라우저 데이터 탈취 도구: Chrome, Edge, Firefox, Opera에서 로그인 정보를 수집하는 C/C++ 도구입니다. 이 프로그램은 정적 링크된 SQLite 라이브러리를 사용하며, 간단한 난독화 기법을 포함하고 있습니다.
- 리버스 터널: MuddyWater는 은밀한 네트워크 통신을 가능하게 하고 방화벽을 우회하기 위해 go-socks5 리버스 터널( go-socks5, yamux, resocks 등의 라이브러리를 기반으로 Go 언어로 컴파일된 도구 모음)을 자주 사용합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
MuddyWater가 소음이 심하고 상호작용이 활발한 공격 방식에서 더 은밀하고 메모리에 상주하는 기법으로 진화한 것은, 장기적인 지속성과 탐지 회피를 지향하는 의도적인 전환을 시사하며, 이는 일반적으로 국가 후원 공격 주체의 경향과 일치한다.
MuddyWater는 더욱 정교해진 APT(지속적 침투 위협)와의 격차를 좁혀가고 있으며, 이는 방어 측이 특정 그룹에 대한 기존의 가정에만 의존할 수 없음을 의미합니다. 이 활동은 여전히 초기 접근을 위해 스피어 피싱에 의존하고 있지만, 게임으로 위장한 맞춤형 로더와의 결합은 시그니처 기반 방어만으로는 부족하며, 사용자 인식 교육과 행동 기반 탐지의 필요성을 강조하고 있다.
[이제 구식 사이버 보안 교육은 그만둘 준비가 되셨나요? 기술 기반 접근 방식이 어떻게 귀사의 인력을 탄력적인 최전선 방어선으로 탈바꿈시킬 수 있는지 알아보세요.]
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼에 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

