이번 주 소식 모음에서 Tanium의 사이버 위협 인텔리전스(CTI) 팀은 미국 내 법률 및 금융 기관을 적극적으로 표적으로 삼고 있는 데이터 탈취 및 갈취 그룹인 ‘루나 모스(Luna Moth)’에 대한 최신 분석 정보를 제공합니다. 다음으로, 저희 CTI 팀은 채용 담당자와 채용 담당자를 대상으로 스피어 피싱 이메일을 보내는 ‘베놈 스파이더(Venom Spider)’ 위협 그룹이 수행한 캠페인을 분석합니다. 마지막으로, 연구팀은 ‘StealC’라는 잘 알려진 정보 탈취형 악성코드의 최신 버전을 조사합니다.
루나 나방이 미국 기관들을 위협하고 있다
에 따르면, EclecticIQ의 새로운 연구 (새 탭에서 열림)에 의하면, Luna Moth는 콜백 피싱 캠페인을 확대하고 있으며, 미국 내 조직을 적극적으로 표적으로 삼고 있다.
이 조직은 현재 가짜 헬프데스크 전화번호로 피해자들에게 전화를 걸어, 원격 모니터링 및 관리(RMM) 도구를 설치하도록 속여내고 있다.
루나 모스는 누구인가요?
루나 모스(Luna Moth, 일명 Silent Ransom Group, UNC3753, Storm-0252)는 데이터 탈취와 갈취를 전문으로 하는 정교한 사이버 범죄 조직입니다.
EclecticIQ는 Luna Moth가 ‘ 2025년 3월’ 이후로 고강도의 콜백 피싱 공격을 수행해 왔다고 보고 있습니다. 이 그룹은 특히 미국 전역의 법률 및 금융 기관 을 표적으로 삼고 있습니다.
루나 모스(Luna Moth) 캠페인은 대개 피싱 이메일( )로 시작되며, 이는 수신자가 가짜 고객 지원 센터 번호로 전화를 걸도록 유도하는 것을 목적으로 합니다. 피해자와 통화가 연결되면, 사기꾼은 IT 담당자인 척하며 피해자에게 합법적인 RMM 도구를 설치해 달라고 요청합니다.
EclecticIQ는 공격자들이 GoDaddy를 통해 미국 기업을 사칭하는 도메인을 등록했다고 지적했는데, 이는 ‘타이포스쿼팅(typosquatting)’으로 알려진 전략을 활용해 ‘ ’의 사회공학 측면을 강화하는 전술이다.
GoDaddy 서비스의 악용
EclecticIQ는 Luna Month가 이번 최신 콜백 피싱 공격을 지원하기 위해 GoDaddy를 통해 최소 37 개의 도메인을 등록한 것으로 보고 있습니다. 이 도메인들은 미국의 여러 로펌 및 금융 기관의 IT 헬프데스크나 지원 포털인 것처럼 위장하고 있습니다. 이 사이트들의 ‘문의하기’ 양식에서는 방문자에게 이름, 이메일 주소 및 간단한 메시지를 입력하도록 요청하며, 이를 통해 공격자는 기본적인 정찰 정보를 입수할 수 있습니다.
Luna Moth는 GoDaddy 인프라를 악용하여, 문의 양식에 정보를 입력한 사람들에게 “confirmations@godaddy[.]com” 주소에서 자동 확인 이메일을 발송하고 있습니다. 피해자가 이 확인 이메일에 포함된 링크를 클릭하면, 공격자는 피해자에게 후속 전화를 걸어야 한다는 것을 알게 됩니다.
EclecticIQ는 또한 Luna Moth가 GoDaddy에서 사용하는 라이브 채팅 플랫폼인 Reamaze를 이용하는 것을 포착했습니다. 이 그룹은 이를 이용해 IT 헬프데스크와의 대화를 모방한 일부 피싱 페이지에 AI 챗봇을 삽입하고 있습니다.
[함께 읽어보세요: 지금쯤이면 여러분(과 여러분의 유혹적인 챗봇)이 알아야 할 AI 용어 12 가지]
루나 모스는 종종 특정 문제가 즉각적인 조치가 필요하다고 주장하며 긴박감을 조성하려 하고, 피해자를 속여 RMM 도구를 설치하도록 유도합니다. Luna Moth는 Syncro, SuperOps, Zoho Assist, Atera, AnyDesk, Splashtop 등 RMM 도구도 사용하고 있습니다. 이러한 도구 중 하나를 설치한 후, 공격자는 데이터를 유출하기 시작할 수 있습니다. 데이터를 유출하기 위해 이들은 WinSCP나 Rclone과 같은 도구를 사용합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
EclecticIQ의 분석에 따르면, Luna Moth가 데이터 유출 공격을 확대하기 위해 가짜 IT 헬프데스크 수법을 활용하고 있음이 분명합니다.
이 그룹은 탐지를 피하기 위해 사회공학적 기법과 합법적인 도구를 적절히 조합하여 사용하고 있습니다. 조직들은 루나 나방(Luna Moth)에 대한 직원 교육 및 인식을 강화하여 공격을 예방할 것을 권장합니다.
베놈 스파이더는 채용 담당자와 채용 담당자를 노린다
Arctic Wolf는 최근 Venom Spider 위협 그룹이 스피어 피싱 이메일을 통해 채용 관리자 및 채용 담당자를 표적으로 삼아 진행한 캠페인( (새 탭에서 열림) )을 포착했습니다.
이 그룹은 합법적인 메신저 서비스와 구직 플랫폼을 이용해 구직 신청을 하며, 악성코드를 유포하도록 설계된 이력서를 제출하고 있다. 또한 이들은 페이로드를 전달하기 위해 ‘서버 다형성’으로 알려진 전략을 사용하고 있다.
베놈 스파이더: 간략한 개요
베놈 스파이더(Venom Spider)는 금전적 이익을 목적으로 활동하는 위협 그룹으로, 링크드인(LinkedIn)과 같은 제3자 사이트에 게시된 채용 공고를 통해 조직을 표적으로 삼습니다.
이 그룹은 지난 몇 년간 활발히 활동해 왔습니다. 그러나 최근 들어 이들은 구직자로 위장한 악성 피싱 링크를 통해 채용 담당자와 인사 관리자를 직접 표적으로 삼으며 공격 수위를 높이고 있다.
[함께 읽어보세요: 원격 근무 IT 인력을 채용하고 계신가요? [딥페이크 사기에 주의하세요]
Arctic Wolf에 따르면, 이러한 피싱 링크는 대개 유해한 이력서를 호스팅하는 악성 사이트로 연결된다고 합니다. 베놈 스파이더는 이 감염 체인에서 “More_eggs” 악성코드를 유포하려고 시도할 것입니다.
베놈 스파이더의 공격 경로 파악하기
이 공격은 채용 담당자나 채용 관리자에게 발송된 스피어 피싱 이메일로 시작됩니다. 이 이메일에는 지원자의 이력서를 다운로드할 수 있는 링크가 포함되어 있습니다. 이 사이트에서는 방문자가 이력서를 다운로드하기 전에 CAPTCHA 확인란을 선택해야 합니다. 이력서는 악성 LNK 파일과 이미지 파일이 포함된 ZIP 파일로 다운로드됩니다. LNK 파일은 1단 로켓의 페이로드입니다.
[관련 기사: 비즈니스 이메일 사기(BEC)란 무엇인가? [BEC 공격으로 인한 비용 증가]
Arctic Wolf에 따르면, 이 배우의 인프라스트럭처는 서버 다형성을 지원하는데, 이는 다운로드할 때마다 새로운 LNK 파일이 생성되어 코드 난독화와 파일 크기를 변경한다는 것을 의미합니다.
LNK 파일은 결국 코드를 실행하여 워드패드를 실행함으로써 피해자의 주의를 분산시키고, 약속된 이력서가 열리고 있는 것처럼 보이게 하는 한편, 비밀리에 Windows 유틸리티인 %windir%\system32\ie4uinit.exe를 실행하여, 심하게 난독화된 자바스크립트 페이로드가 포함된 HTML 페이지로 연결되는 URL이 담긴 ieuinit.inf 파일의 명령을 실행합니다.
More_eggs_Dropper 라이브러리는 어떻게 작동하나요?
이전 단계가 끝나면 자바스크립트 코드가 Arctic Wolf에서 “More_eggs_Dropper” 라이브러리라고 부르는 실행 가능한 라이브러리를 생성합니다. 이 라이브러리는 자바스크립트 코드를 다형적으로 생성하는 코드를 사용합니다. 이 코드의 실행이 지연되므로 샌드박스에서 분석하기가 더 어려워집니다. 또한 실행 시 다음과 같은 여러 파일을 생성합니다:
- 이 중 한 파일은 자바스크립트가 포함된 XML 파일을 실행하는 정품 Windows “msxsl.exe” 실행 파일로, Arctic Wolf에 따르면 이는 Venom Spider가 과거에 에서 사용한 바 있는 기법입니다.
- 또 다른 파일은 “More_eggs_dropper”를 생성하고 메인 페이로드를 실행합니다.
이 스크립트들이 실행된 후, 드로퍼가 제거됩니다. 이 드로퍼는 실행될 때마다 새로운 자바스크립트 페이로드를 생성하며, 고도로 난독화되어 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
‘베놈 스파이더’는 채용 담당자와 인사 부서를 노리는 여러 해커 중 한 명입니다. 이러한 그룹 중 상당수는 스피어 피싱이나 링크드인(LinkedIn)과 같은 플랫폼을 통한 접촉 등 유사한 공격 방식을 사용하기 때문에, 해당 개인들에게 주의해야 할 사항을 알리는 것이 더 수월합니다.
아크틱 울프(Arctic Wolf)의 조사 결과, 이 조직의 대표적 백도어에 대한 “지속적인 개발 및 유지 관리 투자”가 드러났으며, 이는 해당 조직이 사회공학 기법과 악성코드 모두에 중점을 두고 있음을 시사한다.
새로운 StealC V2 에는 스텔스 기능 개선 사항과 데이터 탈취 도구가 포함되어 있다
최근 인기 있는 정보 탈취형 악성코드인 ‘StealC’의 새 버전이 출시되었다. Zscaler는 (새 탭에서 열림) 의 최신 버전을 분석하고, 간소화된 C2 통신 프로토콜, RC4 암호화 적용, 향상된 페이로드 전달 옵션, 통합 빌더, 개선된 데이터 탈취 기능 등 몇 가지 주요 업데이트를 강조했습니다.
StealC V2 소개
StealC V2 은 ‘2025년 3월’에서 처음 출시되었습니다. 이 악성코드는 최신 변종에서 RC4 암호화를 적용한 JSON 기반 네트워크 프로토콜을 활용하며, 이제 MSI 패키지와 PowerShell 스크립트를 전달하기 위한 추가적인 악성코드 로더 옵션을 지원합니다.
이번 새 버전에는 새롭게 디자인된 제어판, 다중 모니터 스크린샷 기능, 통합 파일 추출기, 그리고 서버 측 무차별 대입 공격 기능이 포함되어 있습니다.
이 버전은 처음 실행될 때, 하드코딩된 RC4 키를 사용하여 중요한 문자열을 복호화합니다.
또한 유효 기간을 확인하고, 필요한 경우 스스로 종료됩니다. 또한, 자신과 중복되는 인스턴스가 실행 중이지 않은지 확인합니다.
StealC 버전 간의 주요 차이점
StealC V2 은 ‘2025년 3월’에 처음 출시되었으나, 그 이후로 여러 차례의 새로운 버전이 출시되었습니다. 이 글이 게시된 시점에서 최신 버전은 2,2,4입니다.
StealC V2 은 이제 .exe 파일, MSI 패키지, PowerShell 스크립트 등 세 가지 유형의 페이로드를 다운로드하여 실행할 수 있습니다.
네트워크 통신 프로토콜을 살펴보면, StealC V2 은 C2 통신에 JSON 기반의 요청과 응답을 사용합니다. C2 서버는 또한 create, upload, done, loader 등 네 가지 작업 유형을 처리할 수 있으며, 이 중 create는 항상 감염을 등록하기 위한 첫 번째 요청입니다. C2 서버로부터 돌아오는 응답에 따라 악성코드의 동작과 수행할 작업이 결정됩니다. 재설계된 제어판에는 이제 내장형 빌더도 함께 제공됩니다.
Zscaler의 분석 결과, 이전 버전의 StealC( )와 비교했을 때 StealC V2’s 인프라()에서 몇 가지 중요한 통찰점을 확인했습니다:
- 먼저, 빌더 구성 요소는 ZIP 아카이브에 포함된 버전 업데이트가 필요하며, 이를 업로드해야만 이전 버전이 사용되지 않도록 할 수 있습니다.
- 또한 이 제어판은 텔레그램 봇 연동, 규칙 기반 페이로드 전송, 파일 기반 업로드, IP 기반 차단 등의 기능을 지원하는 것으로 확인되었습니다.
- 또한, 빌더가 패널에 내장되어 있습니다. 이를 통해 운영자는 로더 및 그래버 규칙을 손쉽게 생성할 수 있습니다.
- 이 새로운 버전에는 향상된 난독화 기능, RC4 암호화, 런타임 시 모든 API 함수의 해결, 페이로드 다운로드 기능 개선 등이 포함되어 있습니다.
- 최신 버전에는 자동 삭제 기능도 포함되어 있습니다.
아직 개발 중이며, 정기적으로 새로운 업데이트를 제공하고 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
최신 버전의 StealC에는 여러 가지 개선 사항이 포함되어 있습니다. 이 최신 버전은 추가적인 은신 기능을 도입했을 뿐만 아니라, 3월 이후 새로운 버전이 잇달아 출시되며 빠르게 진화하고 있습니다.
Zscaler는 StealC가 다른 악성코드 계열과 함께 사용되는 경우가 많아, 그 위험성이 더욱 커진다고 지적합니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

