이번 주 CTI는 안티바이러스 탐지를 우회할 수 있는 새로운 리눅스 악성코드 캠페인을 살펴봅니다. 다음으로, CTI는 사이버 범죄자들이 ‘ClickFix’ 전술과 가짜 CAPTCHA 페이지를 이용해 CORNFLAKE.V3 백도어를 유포하는 방식을 설명합니다. 마지막으로, CTI는 웹 트래픽을 가로채고 가짜 브라우저 업데이트 페이지를 통해 악성코드를 유포하는 PRC-Nexus의 새로운 공격 캠페인을 조사하고 있습니다.
1. 새로운 리눅스 악성코드가 안티바이러스 탐지를 회피한다
최근 Trellix의 조사 결과, 악성 파일 이름을 이용해 기존 파일 없이 코드를 실행함으로써 대부분의 탐지 방법을 우회하는 은밀한 ‘ ’ 리눅스 악성코드 캠페인이 밝혀졌습니다.
최종 페이로드인 ‘VShell’이라는 파일리스 백도어는 전적으로 메모리 내에서 실행되며, 정상적인 시스템 프로세스로 위장한 채 공격자에게 완전한 원격 액세스 권한을 부여합니다.
감염 경로
이 감염은 RAR 압축 파일 첨부 파일이 포함된 스팸 이메일로 시작됩니다. 이 RAR 아카이브에는 파일 이름에 쉘에서 해석될 경우 명령을 실행할 수 있는 Bash 호환 코드가 포함된 파일이 들어 있습니다. 파일 이름은 스크립트나 명령어가 해당 파일 이름을 평가하거나 확장할 때까지 비활성 상태로 유지됩니다.
- 초기 감염 경로: 초기 스팸 이메일에는 화장품 설문조사 참여 초대장과 함께, 설문을 완료한 사람에게 지급되는 금전적 보상이 포함되어 있습니다.
Trellix는 이 이메일이 사용자에게 첨부된 압축 파일인 yy.rar을 열도록 지시하지 않는다고 지적합니다. 대신, 공격자는 수신자가 해당 첨부 파일을 설문조사와 관련된 것으로 오해하기를 바라고 있습니다. 추출된 파일은 사용자의 상호작용 없이도 악성 행위를 유발하도록 특수하게 조작된 파일 이름을 가지고 있습니다.
- 1단계 – inside.rar 파일 내의 악성 파일 이름: Trellix는 이 추출된 파일의 이름이 특이하며, “특수 문자가 명령어 구문으로 해석되기 때문에 셸에서 이 이름의 파일을 수동으로 생성할 수 없다”고 지적합니다. Trellix는 해당 파일 이름이 파이썬과 같은 언어를 사용하여 생성되었을 가능성이 있다고 보고 있습니다. 또한 쉘 입력 유효성 검사를 우회할 수 있는 도구나 스크립트를 사용하여 파일이 삽입되었을 가능성도 있습니다. 해독된 파일명은 C2 서버와 연결을 수립하고, 2단계 스크립트를 다운로드하여 실행합니다.
- 2 단계 – 다운로더 스크립트: 이 다운로더 스크립트는 파일을 저장하고 실행할 수 있는 쓰기 가능한 디렉터리를 확인하고, 시스템 아키텍처를 감지하며, 해당 아키텍처에 따라 적절한 바이너리 페이로드를 가져온 다음, nohup을 통해 백그라운드에서 실행합니다.
- Stage 3 페이로드 – VShell 악성코드용 인메모리 로더: Stage 2 스크립트가 시스템의 아키텍처를 파악하고 해당 바이너리를 가져온 후, 나머지 감염 과정이 시작됩니다. 이 바이너리는 서버에 HTTP GET 요청을 보내 C2 통신을 수립하고, XOR로 암호화된 페이로드를 수신한 뒤, 메모리에서 해당 페이로드를 복호화하여 실행합니다. Trellix는 이 프로세스가 합법적인 리눅스 커널 스레드로 위장하기 위해 메모리 내에서 이름이 변경된다고 설명합니다. 또한 재감염을 방지하기 위해 다른 인스턴스가 실행 중이지 않은지 확인합니다.
- 최종 페이로드 – VShell 악성코드: VShell 악성코드는 주로 중국의 APT 그룹들이 사용하는 경향이 있습니다. 이 도구의 주요 기능으로는 리버스 셸 접속, 파일 작업 수행 기능, 프로세스 관리, 포트 포워딩 등이 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
아키텍처 인식형 페이로드 전달, 메모리 내 실행, 정교한 난독화 기법 등 고도의 기술을 고려할 때, 이번 공격 캠페인의 배후 세력은 상당히 정교한 기술을 보유하고 있는 것으로 보입니다.
Trellix가 지적했듯이, 이번 캠페인은 리눅스 악성코드 유포 방식의 위험한 변화를 여실히 보여주고 있다. 특히 위협 행위자들이 리눅스 시스템을 표적으로 삼는 사례가 점점 늘어나고 있는 만큼, 이는 매우 중요합니다.
2. UNC5518 는 ClickFix와 가짜 CAPTCHA 페이지를 이용해 CORNFLAKE.V3 을 배포합니다.
만디언트(Mandiant)에 따르면, 위협 행위자 UNC5518 은 ‘ClickFix’ 기법을 사용하여 웹사이트를 침해하고, 의 가짜 CAPTCHA 인증 페이지()를 표시하며, 다운로더 스크립트를 전달함으로써 다른 행위자들이 CORNFLAKE.V3 백도어를 배포할 수 있도록 하고 있다. UNC5774 번 및 UNC4108 번 행위자 모두 이 접근 권한을 활용하는 것이 확인되었습니다.
CORNFLAKE.V3이란 무엇인가요?
CORNFLAKE.V3 은 자바스크립트(JavaScript) 또는 PHP로 작성된 은밀하고 지속성 있는 악성코드로, 원격 페이로드를 실행하고 Cloudflare Tunnels를 이용해 탐지를 회피합니다. 이 악성코드는 쉘 명령어, 실행 파일, DLL 등을 포함한 페이로드를 HTTP를 통해 가져옵니다.
만디언트(Mandiant)는 CORNFLAKE.V3 이 단순히 CORNFLAKE.V2의 업데이트된 버전일 뿐이며, 원래의 CORNFLAKE 악성코드가 이러한 최신 변종들과 가장 큰 차이를 보인다고 밝혔습니다.
이 악성코드는 시스템 정보 수집을 시작하기 전에, 해당 스크립트가 한 번에 하나의 인스턴스만 실행 중인지 확인합니다. 그런 다음 C2 개의 서버 IP 주소를 설정하고 루프 함수로 진입합니다. 지속성을 확보하기 위해, 이 악성코드는 ChromeUpdater라는 이름의 레지스트리 ‘실행(Run)’ 키를 생성합니다.
만디언트는 이 악성코드가 자사의 C2 번 서버에서 유래한 다양한 유형의 페이로드를 실행하는 것을 확인했습니다. 이러한 페이로드 중 하나는 정찰 명령어, 특히 Active Directory 명령어로 가득 찬 배치 스크립트였습니다. 호스트가 도메인에 가입되어 있는지 여부를 확인하고, 그 결과에 따라 다양한 정찰 단계를 수행합니다.
또한, 맨디언트는 케르베로스 인증 프로토콜을 악용해 Windows Active Directory를 표적으로 삼는 공격인 ‘케르베로스팅(Kerberoasting)’을 통해 인증 정보를 탈취하려는 배치 스크립트를 발견했습니다.
PHP 변종 및 실행된 페이로드
만디언트는 또한 이전 버전들과 유사한 CORNFLAKE.V3 의 PHP 변종을 확인했다. 이 특정 변종은 메모리 내 스크립트를 통해 유포되며, 이 역시 ClickFix 방식의 기법을 사용합니다.
이 스크립트는 PHP 패키지를 다운로드하여 디스크에 저장한 다음 압축을 풉니다. 이 악성코드가 실행한 페이로드 중에는 액티브 디렉터리 정찰용 페이로드와 ‘WINDYTWIST.SEA’라는 이름의 백도어 임플란트가 포함되어 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
맨디언트(Mandiant)의 분석에 따르면, ‘서비스형 접근(Access-as-a-Service)’ 모델이 점점 더 정교해지고 확산 속도가 빨라지고 있는 것으로 드러났다. UNC5518’s 이 초기 접근 중개자(Initial Access Broker)로서 수행하는 역할은 사이버 범죄 생태계가 어떻게 더욱 모듈화되고 효율적으로 변모하고 있는지 보여주며, 이를 통해 범죄 행위자들은 마치 합법적인 조직처럼 협력하고 운영 규모를 확장할 수 있게 되었다. 이 활동은 또한 ClickFix나 가짜 CAPTCHA와 같은 널리 사용되는 수법을 활용하며, 합법적인 인프라를 악용합니다.
Mandiant의 보고서에는 귀사의 환경에서 발생한 관련 침해 사례를 파악하는 데 도움이 될 수 있는 탐색 쿼리가 포함되어 있습니다.
3. PRC-Nexus 캠페인이 웹 트래픽을 가로채고 있다
지난 3월, 구글 위협 인텔리전스 그룹(GTIG)은 중국과 연계된 위협 그룹 ‘ UNC6384 ’이 외교관들을 대상으로 정교한 ‘’ 사이버 첩보 작전 을 수행하고 있음을 발견했다.
UNC6384 은 웹 트래픽을 가로채 가짜 브라우저 업데이트 페이지를 통해 악성코드를 유포했습니다. 이 작전에서는 탐지를 회피하고 지속적인 접근 권한을 유지하기 위해 중간자 공격(AitM), 서명된 악성코드, DLL 사이드 로딩 등의 기법을 활용했다.
캠페인 개요
구글은 이번 캠페인의 모든 악성코드 페이로드가 소프트웨어 또는 플러그인 업데이트로 위장되어 있었으며, AitM 및 사회공학적 기법을 통해 UNC6384 인프라를 경유해 유포된 것으로 확인했습니다.
표적의 웹 브라우저는 인터넷 연결이 캡티브 포털을 통해 이루어지는지 여부를 확인하며, AitM이 브라우저를 공격자가 제어하는 사이트로 리디렉션하면, 악성코드가 여러 단계에 걸쳐 전달됩니다.
악성코드 유포
구글은 캡티브 포털 탈취를 이용해 어도비 플러그인으로 위장한 악성코드를 유포한 공격자를 파악했습니다. 구글의 설명에 따르면, 캡티브 포털이란 “사용자에게 인터넷 접속 권한을 부여하기 전에 특정 웹페이지(대개 로그인 페이지나 스플래시 페이지)로 사용자를 안내하는 네트워크 설정”을 말합니다.
구글은 모든 웹 브라우저에 이 기능이 탑재되어 있다고 밝혔습니다. 조사 결과, 구글의 gstatic 도메인에서 시작된 리디렉션 체인이 악성코드를 유포하기 위해 공격자의 웹사이트로 연결되는 것으로 드러났다.
가짜 플러그인 업데이트
피해자는 다른 사이트로 리디렉션되어 소프트웨어 업데이트가 필요하다고 믿게 된 뒤, 플러그인 업데이트인 척 하는 악성코드를 다운로드하게 됩니다. 이 웹페이지는 피해자에게는 합법적인 소프트웨어 업데이트 사이트로 보이며, 유효한 TLS 인증서를 사용한 HTTP 연결을 통해 작동하고, 페이로드 자체에도 디지털 서명이 되어 있습니다. 피해자가 업데이트를 설치하기 위해 클릭하면, Windows 보안 기능을 우회하는 방식으로 다운로드를 진행하기 위한 안내를 받게 됩니다.
악성코드 분석
- STATICPLUGIN 다운로더: 앞서 다운로드된 AdobePlugins.exe는 유효한 인증서로 서명된 1단계 악성코드 다운로더입니다. Google은 해당 바이너리 코드가 2025년 5월 9일에서 서명되었으며, 현재 더 이상 활성화되어 있지 않다고 확인했습니다. 이 STATICPLUGIN 다운로더는 사용자 정의 TForm을 사용하여 Microsoft Visual C++ 2013의 설치 프로그램인 것처럼 위장합니다. 추가 파일을 설치한 후, CANONSTAGER는 DLL 사이드 로딩을 통해 실행됩니다.
- CANONSTAGER 런처: CANONSTAGER의 목적은 암호화된 페이로드를 실행하는 것입니다. 이 페이로드는 SOGU.SEC라고 불리며, SOGU의 변종입니다. 이 런처는 사용자 정의 API 해싱 및 스레드 로컬 스토리지를 사용하며, 사용자 정의 윈도우 프로시저 내에 런처 코드를 숨기고, SOGU.SEC를 배포합니다.
- SOGU.SEC 백도어: SOGU 악성코드는 UNC6384에 의해 악용되는 것으로 알려져 있습니다. 이 도구는 시스템 정보를 수집하고, C2을 통해 파일을 업로드 및 다운로드하며, 원격 명령 셸을 실행할 수 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
효과적인 첩보 활동에는 반드시 제로데이 취약점 공격이 필요한 것은 아닙니다. 이번 캠페인이 보여주듯이, 위협 행위자들은 방어 체계를 우회하고 목적을 달성하기 위해 사회 공학, 트래픽 탈취, ‘리빙 오프 더 랜드(LOL)’ 기법과 같은 전략도 활용합니다.
브라우저의 동작과 캡티브 포털 리디렉션을 주로 활용하는 이 공격 체인은, 특히 호텔이나 컨퍼런스처럼 보안 수준이 높지 않은 환경에서 근무하는 대상자들에게 추가적인 우려를 불러일으킵니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하시거나 Tanium 토론 포럼()에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

