메인 콘텐츠로 건너뛰기
CTI 라운드업: Marbled Dust, Horabot, TA406
새로운 쟁점

CTI 라운드업: Marbled Dust, Horabot, TA406

‘Marbled Dust’가 Output Messenger의 제로데이 취약점을 악용하고, 정교한 피싱 캠페인이 Horabot 악성코드를 사용하며, TA406 이 공격 대상을 변경하고 있다.

이번 주 소식 모음에서 Tanium의 사이버 위협 인텔리전스(CTI) 팀은 ‘Marbled Dust’로 추적된 공격자가 제기하는 사이버 위협을 살펴봅니다. 다음으로, CTI 팀은 Horabot 악성코드를 활용한 정교한 피싱 캠페인을 소개합니다. 마지막으로, 연구팀은 북한 정부가 후원하는 위협 행위자 ‘ TA406’의 표적 공격 행태에서 최근 나타난 변화를 조사한다.

'Marbled Dust'는 Output Messenger의 제로데이 취약점을 악용합니다.

마이크로소프트는 최근 ‘ ’ (새 탭에서 열림) 에서 ‘Marbled Dust’로 추적되는 위협 행위자가 야기하는 사이버 위협에 대한 세부 정보를 공개했습니다.

마이크로소프트에 따르면, 이 공격자는 Output Messenger 애플리케이션의 ‘ ’ 제로데이 취약점 (CVE-2025-27920)을 악용해 온 것으로 나타났다. 지금까지 이러한 악용 행위는 주로 지역 첩보 활동을 목적으로 이라크 내 사용자 계정을 표적으로 삼아왔습니다.

마블드 더스트에 대해 알아야 할 점

‘Marbled Dust’는 터키와 연계된 첩보 위협 행위자로, 유럽과 중동의 기관들을 표적으로 삼는 것으로 알려져 있습니다.

이 단체는 DNS 하이재킹 및 정교한 악성코드 등의 전술을 동원해 정부 기관, 쿠르드계 정치 단체, 통신사, 인터넷 서비스 제공업체(ISP), IT 서비스 제공업체, 미디어 및 엔터테인먼트 기관 등을 표적으로 삼아 왔다.

최근 ‘Marbled Dust’는 제로데이 취약점을 악용해 악성 파일을 유포하고 표적 계정의 데이터를 유출하기 시작했습니다.

[함께 읽어보세요: 제로데이 위험을 식별, 차단, 해결하고 30 분 만에 평소 업무로 복귀하는 방법]

Output Messenger의 제로데이 취약점이란 무엇인가요?

Output Messenger Server Manager 애플리케이션에는 인증되지 않은 사용자가 시작 디렉터리에 파일을 업로드할 수 있게 하는 디렉터리 탐색 취약점이 존재합니다.

마이크로소프트가 지적한 바와 같이, 공격자가 서버에 접근 권한을 확보하면 “Output Messenger 시스템 아키텍처를 악용해 모든 사용자의 통신 내용을 무차별적으로 열람하고, 민감한 데이터를 탈취하며, 사용자를 사칭할 수 있으며, 이로 인해 운영 중단, 내부 시스템에 대한 무단 접근, 그리고 광범위한 인증 정보 유출로 이어질 수 있다.” 이 취약점은 2,0,63 이전 버전에 영향을 미칩니다.

마이크로소프트는 이 제로데이 취약점을 파악하고, ‘Output Messenger’의 개발사인 Srimax에 이를 통보했으며, 이에 따라 Srimax는 소프트웨어 업데이트를 배포했다. 또 다른 취약점(CVE-2025-27921)도 발견되어 패치되었으나, 아직 악용된 사례는 없습니다.

마블드 더스트의 공격 연쇄는 어떻게 작동하나요?

  • Output Messenger에 접근하기: Marbled Dust 위협 행위자가 시작한 공격 체인은 인증된 사용자로서 Output Messenger Server Manager 애플리케이션에 접근하는 것으로 시작됩니다. 인증 정보를 탈취하는 정확한 방법은 아직 완전히 밝혀지지 않았지만, 마이크로소프트는 ‘Marbled Dust’가 DNS 하이재킹이나 타이포 스쿼팅 도메인을 이용해 인증 정보를 가로채고, 기록하며, 재사용하는 것으로 보고 있습니다. 이러한 기법들은 이들이 과거에 벌인 악성 활동에서 확인된 바 있습니다.
  • 취약점 악용 CVE-2025-27920: 인증이 완료되면, Marbled Dust는 CVE-2025-27920 번 취약점을 악용합니다. 이 취약점을 악용하면 인증된 사용자가 서버의 시작 디렉터리에 악성 파일을 심을 수 있습니다. 이 위협 행위자는 “OM.vbs” 및 “OMServerService.vbs”라는 악성 파일을 Output Messenger 서버의 시작 폴더에 배치하고, OMServerService.exe 파일을 서버의 “Users/public/videos” 디렉터리에 배치합니다.
  • OM.vbs 호출: 공격은 OMServerService.vbs가 “OM.vbs”를 호출하고, 이 스크립트가 “OMServerService.exe”에 인수로 전달되면서 진행됩니다. “OM.vbs”는 분석할 수 없었습니다. 그러나 “OMServerService.exe”는 정상적인 파일로 위장한 GoLang 백도어로 확인되었습니다. 일부 사례에서 마이크로소프트는 “OMServerService.exe”가 데이터 유출을 위해 하드코딩된 도메인인 “api.wordinfos[.]com”에 연결하는 것을 확인했습니다.
  • 실행 파일 배포: 클라이언트 측에서 설치 프로그램은 정상 파일과 악성 실행 파일을 모두 압축 해제하여 실행합니다. 이 악성 실행 파일은 명령 및 제어(C2) 서버와 연결을 수립하는 백도어입니다.
  • 데이터 유출: 확인된 사례 중 적어도 한 건에서, Output Messenger 클라이언트 소프트웨어가 설치된 피해자 기기가 공격자에게 귀속된 것으로 추정되는 IP 주소에 연결되는 것이 관찰되었으며, 이는 데이터 유출을 목적으로 한 것으로 보입니다. 마이크로소프트는 이러한 연결이, 위협 행위자가 다양한 파일 확장자를 가진 파일들을 데스크톱의 RAR 파일로 모아두도록 명령을 내리는 시점과 일치한다고 지적합니다.

[함께 읽어보세요: 데이터 유출 방지란 무엇인가요? [그리고 이것이 필요한 이유]

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

마이크로소프트는 ‘제로데이’ 공격의 활용이 ‘마블드 더스트’에게 있어 주목할 만한 변화임을 지적하며, 이 단체가 점점 더 정교해지고 있음을 시사하고 있다.

이번 공격은 주로 이라크를 겨냥하고 있지만, 이 단체는 과거에도 다른 국가의 기관들을 공격한 바 있어, 공격 수법이 더욱 정교해졌다는 점이 더 큰 문제다.

항상 그렇듯이, 마이크로소프트는 이 위협을 식별하는 데 도움이 되는 권장 사항 (새 탭에서 열림), 탐지 항목 및 헌팅 쿼리를 제공했습니다.

정교한 피싱 캠페인이 ‘Horabot’ 악성코드를 활용하고 있다

Fortinet의 ‘ ’ 보고서(새 탭에서 열림)에 따르면, 정교한 피싱 캠페인이 현재 Horabot 악성코드를 악용하고 있는 것으로 나타났습니다.

이 악성코드는 특히 청구서나 재무 문서를 사칭하는 피싱 이메일을 사용하는 것으로 알려져 있습니다. Horabot은 Outlook COM 자동화 기능을 활용하여 피싱 메시지를 전송함으로써, 를 통해로 횡방향 이동을 수행할 수 있습니다.

피싱 이메일에는 무엇이 들어 있나요?

공격은 첨부 파일이 포함된 피싱 이메일( )로 시작되며, 이 이메일과 첨부 파일 모두 스페인어로 작성되어 있습니다.

이 이메일은 멕시코의 합법적인 발신자로 위장하고 있으며, 첨부된 청구서와 관련된 제목을 사용하고 있습니다. 열어야 한다고 표시된 PDF 청구서라고 주장하는 이 첨부 파일은, 실제로는 악성 HTML 파일이 포함된 ZIP 파일입니다.

HTML 파일 내의 해독된 데이터 역시 HTML 파일이며, 이 파일은 ZIP 파일인 다음 페이로드를 다운로드하기 위해 원격 URL을 필요로 합니다. 이 ZIP 파일에는 사용되지 않은 문자열이 다수 포함된 HTA 파일과, 브라우저 창 위치를 조정하기 위한 “moveTo(7426, 6245)” 태그가 들어 있습니다. 그런 다음 외부 VBScript를 삽입하는 스크립트를 불러오며, 이 스크립트는 HTML 요소에 추가됩니다.

VBScript의 역할 이해하기

포티넷이 지적한 바와 같이, 이 VBScript는 “두 문자씩 처리하고, 수학적 변환을 수행하며, URL, PowerShell 명령어 또는 기타 지시문과 같은 숨겨진 문자열을 재구성함으로써” “사용자 정의 문자열 디코딩 루틴”을 구현할 것입니다. 이 스크립트의 첫 번째 주요 임무는 환경 탐지 및 회피로, 여기에는 바이러스 백신 검사, 가상 머신 검사, 그리고 “JOHN-PC”라는 이름의 기기에 대한 특정 회피 조치가 포함됩니다.

또한 이 스크립트는 재감염을 방지하기 위해 필요한 폴더가 존재하는지 확인하고, 피해자의 기본 정보를 수집하여 외부로 유출하며, 페이로드를 다운로드하여 AutoIt 실행을 준비하고, 배치 스크립트를 생성하여 PowerShell 실행을 준비합니다. 이 스크립트는 지속성을 확보하기 위해 “%Startup%” 및 “%AppData%” 폴더에서 특정 파일 유형을 삭제하고, 숨겨진 드롭 파일을 가리키는 새로운 LNK 파일을 생성합니다. 마지막으로, 생성된 바로가기를 실행합니다.

AutoIt 스크립트와 뱅킹 트로이목마는 어떤 용도로 사용되나요?

복호화에 사용되는 AutoIt 스크립트를 분석한 결과, 피해자의 컴퓨터에서 정보를 수집하여 해당 데이터를 C2 서버로 전송하도록 설계된 악성 DLL이 발견되었습니다. 그런 다음 이 악성코드는 브라우저 관련 데이터를 탈취하여 원격 서버로 유출합니다. 또한 호라봇은 피해자의 행동을 감시하며, 인증 정보를 탈취하도록 설계된 가짜 팝업 창을 표시할 것입니다.

[함께 읽어보세요: 보안에서 접근 제어란 무엇인가요? [유형 및 모범 사례에 대한 심층 가이드]

호라봇이 이메일 공격을 어떻게 자동화하는가

앞서 소개한 VBScript의 대상 스크립트는 원격 서버에서 추가 스크립트를 실행하도록 설계되었습니다. 포티넷이 설명하듯이, 이러한 파일들은 “피해자 목록 작성, 이메일 자동화, 효율적인 호라봇 페이로드 전달에 이르는 전체 과정을 수행할 수 있다.” 이 악성코드는 COM 개체를 사용하여 프로그램을 실행할 수 있도록, 실행 중인 Outlook 인스턴스를 모두 종료합니다. “Outlook.Application” 객체를 생성한 후, 이메일 주소를 수집하기 위해 빈 목록을 초기화하고 차단된 도메인 목록을 정의합니다.

그런 다음 다른 스크립트가 이메일 주소 목록을 생성하고, 또 다른 스크립트가 수집된 주소를 저장한 뒤 외부 서버로 전송합니다. 추가 스크립트는 가짜 청구서가 포함된 이메일을 작성하여 발송한 뒤, 관련 파일을 삭제합니다. 이 악성코드는 또한 Outlook을 이용해 더 많은 피해자에게 자신을 전송합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Horabot은 Outlook을 활용하여 일반적인 사용 패턴과 자연스럽게 어우러지도록 설계되어, 다른 유형의 악성코드와 차별화됩니다. 이로 인해 식별하기가 더 어려워집니다.

피싱의 경우 언제나 그렇듯이, 사용자 교육이 매우 중요합니다. 특히 이번 캠페인은 흔하고 전통적인 피싱 유인 수법을 사용하고 있기 때문입니다.

TA406 은 타겟팅 방식을 변경합니다

Proofpoint의 최근 블로그 게시물 (새 탭에서 열림) 은 TA406의 표적 공격 행태에 나타난 중대한 변화를 조명하고 있습니다.

프루프포인트(Proofpoint)에 따르면, TA406 은 현재 합법적인 개인을 사칭하는 무료 이메일 발신자를 이용해 피해자가 미끼에 반응하도록 유도하고 있다고 한다. 이 그룹은 2025년 2월 이후 피싱 캠페인을 통해 인증 정보 탈취 및 다양한 악성코드를 유포해 왔습니다.

2월에는 TA406 부대가 러시아의 작전에 대한 정보를 수집하기 위해 우크라이나의 정부 기관들을 표적으로 삼기 시작하기도 했다.

TA406 악성코드 유포 방식은 어떻게 이루어지나요?

TA406 은 과거부터 HTML 및 CHM 파일을 이용해 임베디드 PowerShell을 실행하고 악성코드를 유포하는 방식을 선호해 왔습니다. ‘ 2025년 2월’에서 Proofpoint는 해당 공격자가 가짜 싱크탱크 소속인 가짜 선임 연구원을 사칭하는 것을 포착했습니다. 이 이메일에는 MEGA 파일 호스팅 서비스로 연결되는 링크가 포함되어 있어, 사용자가 비밀번호로 보호된 파일을 다운로드할 수 있게 되어 있었습니다. 이 파일은 RAR 압축 파일로, 복호화되어 실행되면 PowerShell을 사용하여 정찰을 목적으로 감염 체인을 시작합니다. 표적 피해자가 최초 링크를 클릭하지 않자, 이 조직은 며칠 동안 연속으로 여러 건의 피싱 이메일을 보냈다.

[함께 읽어보세요: 비즈니스 이메일 사기(BEC)란 무엇인가요? [BEC 공격으로 인한 비용 증가]

이 아카이브에는 추가 HTML 파일이 포함된 CHM 파일이 들어 있습니다. HTML 파일은 표적 피해자에게 미끼 콘텐츠를 표시합니다. 피해자가 해당 페이지 내에서 마우스를 클릭하면 HTML 내에 포함된 PowerShell 스크립트가 실행됩니다. 그러면 피해자 호스트에 대한 정보를 수집하기 위해 추가적인 PowerShell 스크립트를 다운로드하여 실행합니다.

이렇게 수집된 정보는 이후 공격자에게 전송됩니다. 지속성을 확보하기 위해, 위협 행위자는 이후 시스템 시작 시 자동으로 실행되는 배치 파일(자동 실행 파일로 설치됨)을 설치합니다.

TA406 은 인증 정보를 수집하고 있나요?

이 그룹이 악성코드 공격을 시작하기 전, Proofpoint는 해당 공격자가 가짜 마이크로소프트 보안 경고를 보내 인증 정보를 탈취하려 시도하는 것을 포착했습니다.

이러한 피싱 이메일은 피해자가 신원을 확인하기 위해 링크를 클릭하도록 속이려고 시도합니다. 연구진은 아직 실제 피싱 페이지의 화면을 확보하지 못했습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

최근 TA406 활동은 이 단체가 지리정치적 정보 수집에 지속적으로 주력하고 있음을 여실히 보여준다. 표적 대상에 있어 러시아 정부 기관에서 우크라이나 정부 기관으로의 전환은 북한의 정보 활동 우선순위가 재조정되었음을 시사할 수 있다.

흥미로운 점은, 실제 인물을 사칭하는 대신 가상의 싱크탱크 소속 가상의 인물들을 이용했다는 사실이다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.