메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 2 - 와이드
새로운 쟁점

CTI 소식 모음: Katz Stealer, Lumma, NailaoLocker

Katz Stealer는 인증 정보와 암호화폐 자산을 노리고, Lumma Stealer는 일시적인 중단 후 다시 활동하기 시작했으며, NailaoLocker 랜섬웨어는 Windows를 표적으로 삼고 있다

이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 현재의 위협 환경을 형성하고 있는 세 가지 신흥 위협을 분석합니다. 첫 번째는 ‘Katz Stealer’로, 최근 등장한 ‘멀웨어-어-서비스(MaaS)’ 플랫폼으로 위협 행위자들 사이에서 빠르게 확산되고 있습니다. 다음은 악명 높은 정보 탈취 악성코드인 ‘Lumma Stealer’가 다시 등장한 사례입니다. 마지막으로, 연구팀은 Windows 시스템을 표적으로 삼는 랜섬웨어 변종인 ‘NailaoLocker’를 분석합니다.

Katz Stealer: 인증 정보와 암호화폐를 노리는 악명 높은 턴키형 정보 탈취형 악성코드

센티넬원(SentinelOne)은 자격 증명, 암호화폐 지갑 데이터 및 기타 민감한 자산을 탈취하도록 설계된 신종 MaaS 플랫폼인 ‘카츠 스틸러(Katz Stealer)’에 대한 경보를 에 게시했습니다.

Katz Stealer는 사이버 범죄자들에게 데이터 탈취를 위한 사용자 정의가 가능하고 사용하기 쉬운 플랫폼을 제공합니다. 이 악성코드의 “턴키” 방식과 은밀한 작동 능력 덕분에 빠르게 확산될 수 있었다.

모듈형 페이로드 및 제휴사 주도 캠페인

제휴사들은 맞춤형 악성코드 빌드를 생성할 수 있는 웹 기반 관리 패널 이용권을 구매합니다. 이러한 빌드는 가상 머신(VM) 탐지 기능, 데이터 탈취 모듈, 배포 형식 등의 기능을 활성화하거나 비활성화하여 맞춤 설정할 수 있습니다. 이러한 유연성과 세련된 사용자 인터페이스가 결합되어, 위협 행위자들은 거의 아무런 장애 없이 캠페인을 시작하고 관리할 수 있습니다.

[가장 중요한 자산을 보호하세요: 데이터 유출 방지 솔루션이 엔드포인트, 클라우드 및 하이브리드 환경 전반에 걸쳐 민감한 데이터를 어떻게 보호할 수 있는지, 너무 늦기 전에 확인해 보세요]

은밀한 전달 및 실행 체인

Katz Stealer는 대개 피싱 이메일이나, 난독화된 자바스크립트 드로퍼가 포함된 트로이목마화된 다운로드 파일을 통해 유입됩니다. 이 드롭퍼들은 PowerShell 명령을 실행하여 스테가노그래피 방식으로 숨겨진 페이로드가 포함된 악성 이미지 파일을 추출합니다.

이 악성코드는 일단 배포되면 UAC 우회 기법을 통해 권한을 상승시키고, 예약된 작업을 통해 지속성을 확보하며, 분석 방지 기법과 프로세스 할로우링을 통해 탐지를 회피합니다.

포괄적인 데이터 탈취 기능

이 악성코드는 매우 다양한 애플리케이션과 서비스를 표적으로 삼습니다. 이 프로그램은 브라우저에서 인증 정보와 토큰을 추출하고 데이터를 자동 입력하며, 메신저, 게임, 이메일, FTP 및 VPN 클라이언트에서 정보를 수집하고, 스크린샷과 오디오, 동영상을 캡처합니다. 이 악성코드의 암호화폐 탈취 기능은 특히 공격적이며, 150 개 이상의 브라우저 확장 프로그램 ID와 데스크톱 지갑 관련 파일을 스캔합니다.

[Tanium의 실시간 브라우저 커넥터가 Microsoft Edge for Business에서 가시성과 제어 기능을 어떻게 향상시키는지 살펴보세요. 이를 통해 사용자의 생산성을 저해하지 않으면서 엔드포인트 보안을 강화할 수 있습니다.]

브라우저 주입 및 암호화 우회 방법

Katz Stealer는 브라우저 프로세스에 침투함으로써 노출된 API를 통해 민감한 데이터에 접근할 수 있습니다. 센티넬원(SentinelOne)의 기술 분석 보고서에는 또한 이 악성코드가 저장된 인증 정보와 지갑 데이터를 보호하기 위해 설계된 암호화 메커니즘을 어떻게 우회하는지에 대한 내용도 상세히 설명되어 있습니다.

지속적인 명령 및 제어(C2) 통신과 지속적인 정보 유출

각 악성코드 인스턴스에는 하드코딩된 C2 주소와 캠페인 ID가 포함되어 있습니다. 이 악성코드는 활성화되면 C2 서버와 지속적인 연결을 유지하며, 업데이트된 피해자 데이터를 끊임없이 유출하는데, 이는 이 악성코드가 일회성 공격이 아닌 장기적인 감시 및 정보 탈취 도구로서의 역할을 강조한다.

“Katz Stealer는 ‘일회성’ 정보 탈취 프로그램이 아니라, 피해자의 데이터를 지속적으로 유출하도록 설계된 프로그램입니다.”
SentinelOne

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

‘Katz Stealer’는 사이버 범죄가 점점 더 상품화되고 있으며, 이를 통해 위협 행위자들의 진입 장벽이 낮아지고 있음을 보여주는 최근의 사례입니다.

카츠 스틸러(Katz Stealer)가 암호화폐 지갑과 브라우저에 저장된 인증 정보에 집중하고 있다는 점은, 위협 행위자들이 최대한 큰 피해를 입히기 위해 현대 기업의 기술 스택에 적응하고 있음을 시사한다.

현재 공격자들 사이에서 ‘Katz Stealer’가 널리 확산되고 있으며, 이로 인해 자격 증명 기반 공격이 급증할 가능성이 있습니다. 그렇긴 하지만, 정보 탈취 프로그램이 넘쳐나는 환경에서 이 프로그램이 얼마나 성공을 거둘지는 시간이 지나봐야 알 수 있을 것이다.

[인증 정보를 근본적으로 보호하세요 — 오늘날 가장 흔한 신원 위협으로부터 Active Directory를 안전하게 보호하는 방법을 알아보세요]

Lumma Stealer, 향상된 은폐 성능과 모듈식 파워트레인을 탑재하고 재등장

2025년 5월에서 법 집행 기관의 소탕 작전이 벌어진 후, ‘루마 스틸러’가 강화된 은신 기술과 모듈식 아키텍처를 갖추고 재등장했습니다. 이로 인해 다양한 공격 경로에서 더욱 교묘하게 회피하고 상황에 유연하게 대응할 수 있게 되었습니다.

트렌드마이크로는 ‘ ’에 이러한 변화로 인해 경계를 한층 더 강화하고 다층적인 방어 전략을 마련해야 한다고 경고합니다.

법 집행 활동의 차질 및 회수 주장

이번 단속 작전을 통해 2.300 개 이상의 악성 도메인이 폐쇄되었으며, 감염된 컴퓨터와 Lumma의 인프라 간 통신이 차단되었습니다.

그러나 루마(Lumma)를 운영하던 단체는 이후 지하 포럼을 통해 핵심 서버가 압수된 것이 아니라 취약점을 통해 접근했다고 주장했다. 그들은 접속 장애가 발생한 직후 서버 접속이 복구되었다고 주장했다.

[단순히 대응하는 데 그치지 말고, 취약점 관리에 적극적으로 나서며 정말 중요한 사항을 우선순위로 정하는 방법을 알아보세요: 팟캐스트를 들어보세요]

인프라의 신속한 재건과 운영의 재개

트렌드마이크로의 텔레메트리 데이터에 따르면, Lumma Stealer의 인프라는 차단 조치 후 불과 몇 주 만에 빠르게 재가동된 것으로 나타났습니다. 활동이 일시적으로 주춤했으나, 곧 혼란 발생 전 수준으로 회복되었으며, 이는 해당 위협 행위자가 회복력이 뛰어나고 단호한 태도를 가지고 있음을 시사한다.

네트워크 난독화 전술의 변화

이전에는 Lumma가 악성 도메인을 숨기기 위해 Cloudflare에 크게 의존했습니다. 트렌드마이크로는 차단 조치 이후 전략적 전환이 이루어진 것을 확인했습니다. 현재 클라우드플레어를 사용하는 도메인의 수가 줄어들었으며, 악성코드 운영자들은 탐지 위험을 줄이기 위해 여러 서비스 제공업체에 걸쳐 인프라를 분산시키고 있습니다.

서비스 중단 후 캠페인 및 배송 혁신

최근 진행된 캠페인들은 가짜 도구와 ‘ClickFix’ 기법 등 기만적인 전달 방식을 활용해 왔습니다.

ClickFix 집중 조명: 이 사회공학 기법의 진화 과정 추적


ClickFix는 사이버 범죄자와 국가 후원 세력 모두에게 악성코드를 유포하는 선호되는 수단으로 계속해서 주목받고 있다. 타늄(Tanium)의 CTI 팀은 여러 캠페인을 통해 이 현상의 진화 양상을 면밀히 모니터링해 왔습니다. 다음은 최근의 주요 통찰 사항들입니다:

• Rogue Tools, ClickFix, BlueNoroff ( 6월 25일년 2025호 게재): CTI는 GHOSTPULSE 악성코드가 포함된 ClickFix 캠페인의 급증 현상을 분석하며, 북한, 이란, 러시아의 국가 지원 해커 집단이 이 기법을 어떻게 활용하고 있는지 설명합니다.

• 딥페이크, ToyMaker IAB, ClickFix ( 4월 30일년 2025호 게재): CTI는 공격자들이 ClickFix를 이용해 변조된 Havoc Demon 에이전트를 유포하는 방식을 상세히 설명하며, 이 기법이 사용자 상호작용에 의존한다는 점과 그 인기가 점점 높아지고 있음을 강조합니다.

• Silk Typhoon, 가짜 몸값 요구서, 그리고 ClickFix (게시일: 3월 12일, 2025): 이 요약 글은 SharePoint와 Microsoft Graph API를 활용하여 수정된 Havoc Demon 에이전트를 은밀하게 배포하는 ClickFix 방식의 피싱 캠페인을 조명합니다.

Lumma Stealer는 GitHub 저장소와 소셜 미디어 플랫폼을 통해서도 유포되었으며, 이는 악성코드를 확산시키기 위해 신뢰받는 채널을 활용하는 운영자들의 기민한 대응 능력을 여실히 보여준다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Lumma Stealer의 재등장은 위협 행위자들의 결의를 여실히 보여주며, 현대적인 방어 체계를 우회하기 위해 전술을 끊임없이 발전시켜 나가는 그들의 능력을 입증하고 있다.

Lumma Stealer만이 해체되었다가 다시 활동 재개한 유일한 그룹은 아니다. 이는 법 집행 당국의 노력이 범죄 조직의 활동을 크게 방해할 수는 있겠지만, 항상 위협을 완전히 제거하는 것은 아니라는 점을 상기시켜 줍니다.

트렌드마이크로가 지적했듯이, 이 악성코드를 제작·운영하는 세력은 “전 세계 조직과 개인에게 지속적인 위협이 되고 있다.” 기술적 방어 수단 외에도 보안 인식 교육은 매우 중요합니다.

NailoLocker Cheese: 암호 해독 기능이 내장된, Windows 시스템을 겨냥한 정교한 위협

포티넷(Fortinet) 연구원들 은 “Cheese”라는 별명을 가진, 윈도우를 표적으로 삼는 랜섬웨어 변종인 ‘NailaoLocker’를 확인했습니다. 이 프로그램의 특징은 하드코딩된 SM2 개의 암호화 키와 내장된 복호화 기능을 사용한다는 점인데, 이러한 이례적인 조합은 이 프로그램의 진정한 의도에 대한 의문을 불러일으킨다. 이것이 회복을 위한 드문 기회일까요, 아니면 피해자와 연구자들을 오도하기 위해 고안된 함정일까요?

DLL 사이드 로딩을 통한 은밀한 전달

NailaoLocker는 다음 세 가지 파일로 제공됩니다:

  1. DLL 사이드 로딩에 사용되는 합법적인 실행 파일(usysdiag.exe)
  2. 악성 로더 DLL (sensapi.dll)
  3. 난독화된 랜섬웨어 페이로드 (usysdiag.exe.dat)

공격자가 정상적인 실행 파일을 실행하면 실행 과정이 시작되며, 이 실행 파일은 악성 DLL을 불러온 후 페이로드를 메모리에 직접 복호화합니다. 포렌식 증거를 최소화하기 위해, 로더는 실행이 끝난 후 자체 메모리를 해제하고 DLL을 삭제합니다.

모드 전환 및 초기화 동작

이 랜섬웨어는 하드코딩된 값을 특정 문자열(“XXXX”)과 비교하여 암호화 모드로 실행할지, 아니면 복호화 모드로 실행할지 결정합니다. NailaoLocker는 모드 선택을 위한 명령줄 인수를 지원하지 않으므로, 이 스위치는 내부적인 것으로 보입니다.

초기화 과정에서 실시간 상태 업데이트를 위해 콘솔 창을 열고, 진행 상황을 추적하기 위해 로그 파일(lock.log)을 생성하는데, 이는 해당 활동을 숨기려는 의도가 없음을 나타냅니다.

SM2 개의 키 쌍을 사용하는 멀티스레드 암호화

NailaoLocker는 멀티스레드 아키텍처를 사용하여 프로세서 코어 전반에 걸쳐 처리량을 극대화합니다. 이 바이러스는 AES-256-CBC 을 사용하여 파일을 암호화하고, 감염된 파일 이름 뒤에 “.locked”를 추가하며, 해당 파일을 숨김 파일로 설정합니다. 이 랜섬웨어가 ASN.1 DER 형식으로 내장된 SM2 개의 하드코딩된 키 쌍을 사용하는 것은 암호화 및 복호화 루틴을 모두 가능하게 하는 독특한 특징입니다.

복호화 모드: 내장된 복구 경로인가?

복호화 모드에서 NailaoLocker는 디렉터리를 스캔하여 암호화된 파일을 찾아내고, 내장된 SM2 개인 키를 사용하여 해당 파일을 복원하려고 시도합니다. 이 기능이 복구 수단을 제공할 수는 있지만, 포티넷은 이 기능이 미끼나 내부 테스트 용도로도 사용될 수 있다고 경고합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

NailaoLocker의 복호화 기능은 매우 이례적이며, 이는 개발자가 백도어를 심어놓은 것일 수도 있고, 단순히 분석가와 피해자 모두를 혼란스럽게 하려는 전술일 수도 있음을 시사한다.

보안 연구원들이 복호화 모드를 확실하게 활성화하는 방법을 알아낸다면, 이 랜섬웨어는 아이러니하게도 공격자의 실수가 방어 측의 승리로 이어질 수 있는 사례 연구가 될 수도 있다.

이 랜섬웨어 변종은 내장된 SM2 키 쌍을 사용한다는 점에서도 독특하며, 포티넷은 이 키 쌍이 아직 개발 중인 것으로 보고 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 사이버 위협 인텔리전스 요약 자료()를 참고해 주세요.