이번 주, CTI는 인사팀을 사칭해 가짜 의무 휴가 통지서가 포함된 메시지를 보내 직원들을 유인한 피싱 공격에 대한 세부 내용을 공개했습니다. 다음으로, CTI는 Zloader의 최신 버전과 최근 업데이트 내용을 살펴봅니다. 마지막으로, CTI는 ‘Secret Blizzard’로 알려진 러시아 국가 차원의 해커 집단에 대한 최신 정보를 제공합니다.
피싱 공격에서 위협 행위자들이 인사팀을 사칭하고 있다
Cofense (새 탭에서 열림) 는 최근 한 기관의 인사부에서 보낸 것처럼 위장한 피싱 이메일 (새 탭에서 열림) 을 차단했습니다. 가짜 강제 휴가 통지서가 포함된 이 이메일은 피해자들이 FormBook 악성코드를 다운로드하게 만드는 악성 링크를 클릭하도록 유도하려는 시도입니다.
기술적 세부 사항
- Cofense에 따르면, VirusTotal에 등록된 72 개 공급업체 중 55 곳이 해당 악성코드 샘플을 악성 코드로 판정했습니다. 이 공급업체들은 해당 샘플이 AutoIt 인젝터이거나 FormBook 악성코드라고 밝히고 있습니다.
- 피해자가 이메일 내의 악성 링크를 클릭하면, .zip 파일이 기본 다운로드 폴더로 다운로드됩니다. 이 파일은
.xls.zip와 같은 이중 확장자를 사용하여, 피해자가 이를 단순히 열어봐야 할 세부 정보가 담긴 스프레드시트라고 생각하도록 속입니다. - 이 .zip 파일에는 AutoIt으로 컴파일된 실행 파일이 포함되어 있습니다. 이 예제에서는 AutoIt을 상위 프로세스로 사용하여 대상 프로세스에 스크립트를 주입합니다.
- Cofense가 분석한 사례에서 표적이 된 프로세스는
UtilMan.exe였습니다. 이를 통해 메모리 내에서 FormBook 악성코드를 실행합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이번 캠페인이 보여주듯이, 위협 행위자들은 종종 전 세계적으로 벌어지고 있는 상황을 바탕으로 미끼를 선택합니다. Cofense는 이 구체적인 사례를 “계절적 관련성”이라고 부릅니다.
이러한 종류의 미끼는 흔히 사용되며, 좋은 성과를 낼 가능성이 있습니다. 따라서 막대한 손실을 초래할 수 있는 실수를 방지하기 위해서는 최신 피싱 기법에 대한 정보를 꾸준히 파악하는 것이 중요합니다.
[함께 읽어보세요: 2025년을 위한 대담한 사이버 보안 예측 10 선] (새 탭에서 열림)
Zloader에 새로운 기능과 성능이 추가되었습니다
Zscaler (새 탭에서 열림) 의 연구원들이 추가 기능이 탑재된 Zloader의 새로운 버전을 발견했습니다. 이 최신 변종에는 새로운 분석 회피 기능, 대화형 셸, 그리고 C2 통신을 위한 DNS 터널이 포함되어 있습니다.
Zloader란 무엇인가요?
Zloader는 원래 은행 사기 목적으로 개발되었습니다. 그 후 이 기술은 초기 침투 수단으로 활용되도록 발전해 왔습니다.
작년, 2년 간의 공백기를 거친 후 악성코드가 새로운 기능을 갖추고 다시 등장했습니다. (새 탭에서 열림) Zscaler는 이후 새로운 DNS 터널링 프로토콜을 포함해 훨씬 더 많은 기능을 갖춘 이 악성코드의 업데이트된 버전인 2,9,4,0번 버전을 확인했습니다.
감염 매개체
Zscaler에 따르면, Zloader의 유포 방식은 점점 더 소규모화되고 표적화되는 추세이며, 이는 초기 접근 중개자들 사이에서 점점 더 보편화되고 있는 현상이다.
연구진은 Zloader가 , AnyDesk (새 탭에서 열림),, 및 Microsoft Quick Assist와 같은 원격 모니터링 및 관리(RMM) 도구를 통해 시작되는 감염 체인을 통해 유포되는 것을 관찰했습니다. Zscaler는 또한 이번 공격 과정에서 ‘GhostSocks’라는 또 다른 페이로드를 포착했습니다.
Zloader 설정
Zscaler는 이 버전에서 악성코드의 정적 구성이 변경되어, 더 이상 하드코딩된 평문 키를 통해 암호화되지 않는다는 사실을 발견했습니다. 이 버전에서는 키를 XOR 연산을 통해 계산해야 합니다.
Zscaler는 해당 구성을 해독하여 새로운 DNS 터널링 기능과 관련된 두 가지 새로운 섹션을 밝혀냈습니다.
Zloader의 분석 회피 기능
이 새로운 Zloader 버전에는 몇 가지 분석 방지 기능이 포함되어 있습니다:
- 첫 번째는 많은 악성코드 샘플에서 볼 수 있는 환경 확인 단계입니다.
- 두 번째는 이번 버전에서 업데이트된 API 해결과 관련된 내용입니다. 이제 API 해결 결과는 XOR 연산을 사용하여 계산됩니다.
대화형 셸
Zscaler는 또한 위협 행위자가 바이너리 파일과 셸코드를 실행하고, 데이터를 탈취하며, 프로세스를 종료하는 등의 작업을 수행할 수 있게 해주는 새로운 대화형 셸을 발견했습니다. 이를 통해 공격자는 직접 키보드를 조작할 수 있게 됩니다.
네트워크 통신
The malware still uses HTTPS with POST as its primary C2 communication method. C2 통신 방식에서 가장 주목할 만한 변경 사항은 DNS 터널링 기법이 추가된 점입니다. 이 악성코드는 DNS 및 IPv4 을 기반으로 한 맞춤형 프로토콜을 사용하여 암호화된 TLS 트래픽을 터널링합니다. Zloader는 DNS 패킷을 생성하고 분석할 수 있으며, 타사 라이브러리나 Windows API를 활용할 필요가 없습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Zloader는 2015 에서 은행 사기 목적으로 처음 등장한 이후 상당히 진화해 왔습니다. 최신 버전에서는 탐지 회피에 더욱 중점을 둔 것으로 드러났으며, 이는 올해 등장한 다른 많은 악성코드 계열의 경향과 일치한다.
이러한 새로운 기능 덕분에 Zloader는 초기 접근 중개자를 찾는 위협 행위자들에게 매력적인 선택지가 되고 있습니다. Zscaler가 이번 최신 업데이트와 관련해 지적한 바와 같이, “기업들은 웹 기반 트래픽뿐만 아니라 DNS 기반 네트워크 트래픽도 반드시 점검해야 한다.”
‘시크릿 블리자드’에 대한 새로운 세부 정보가 드러났다
‘Secret Blizzard’로 알려진 러시아 국가 후원 해커 집단에 대한 추가 정보 (새 탭에서 열림),, 가 밝혀졌다.
마이크로소프트는 최근 (새 탭에서 열림) 을 통해 ‘시크릿 블리자드(Secret Blizzard)’가 최소 6개 위협 행위자의 도구와 인프라를 사용해 왔음을 확인했습니다. 또한, ‘시크릿 블리자드’는 다른 위협 행위자들이 유출된 데이터를 중계하는 데 이용하고 있는 인프라를 표적으로 삼고 있다.
‘시크릿 블리자드’란 무엇인가요?
‘시크릿 블리자드’는 러시아 연방보안국(FSB) 산하 ‘ ’ 센터 16 과 연관되어 있는 것으로 밝혀졌습니다. (새 탭에서 열림). 이 배우는 첩보 활동에 대한 장기적인 접근권을 확보하는 데 중점을 두고 전 세계 다양한 분야를 표적으로 삼는 것으로 알려져 있다. 일부 캠페인에서는 해당 행위자가 다른 위협 행위자들의 도구나 침해당한 인프라를 활용하는 모습이 관찰되기도 했다.
타협 및 타협 이후의 활동
마이크로소프트는 ‘ 2022년 11월’ 사건 이후, ‘Secret Blizzard’가 다른 행위자의 C2 인프라를 이용해 활동하는 것을 지켜봐 왔습니다. 다른 행위자는 ‘Storm-0156’으로 추적된 파키스탄 기반의 첩보 활동 주체입니다.
Secret Blizzard는 Storm-0156’s 개의 백도어를 이용해 백도어를 배포하고, Storm-0156’s 개의 유출된 데이터를 중계하는 가상 사설 서버(VPS)에 자사의 도구를 배포해 왔습니다. 현재 ‘Secret Blizzard’가 Storm-0156’s 인프라에 접근하기 위해 어떤 초기 접근 방식을 사용하고 있는지는 알려지지 않았습니다.
[함께 읽어보세요: 보안에서 접근 제어란 무엇인가요? [유형 및 모범 사례에 대한 심층 가이드] (새 탭에서 열림)
블리자드의 비밀 백도어
‘시크릿 블리자드’는 Storm-0156’s 인프라에 여러 가지 백도어를 심어 놓았습니다. 여기에는 TinyTurla 백도어 변종, TwoDash라는 맞춤형 다운로더, Statuezy라는 맞춤형 트로이목마, 그리고 MiniPocket이라는 맞춤형 다운로더가 포함됩니다.
마이크로소프트가 분석한 캠페인에서, Storm-0156은 Wainscot 변종을 비롯한 여러 백도어를 사용하여 Windows, Linux 및 CrimsonRAT를 표적으로 삼는 것으로 확인되었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
대부분의 위협 행위자들이 개인이나 조직을 표적으로 삼는 반면, ‘시크릿 블리자드’는 다른 위협 행위자들의 인프라와 도구를 노리고 있다. 이 공격자는 본질적으로 다른 위협 행위자들이 이미 수행한 작업을 이용해 이득을 얻으려 하며, 초기 침투 과정에 직접 참여하지 않고도 데이터를 훔칠 수 있는 쉬운 방법을 모색하고 있다.
마이크로소프트가 지적했듯이, 해당 행위자의 데이터는 그들의 첩보 활동 목적과 일치하지 않을 수도 있다. 그러면 왜 이 배우가 초기 접속 중개자(IAB) 방식을 택하지 않는지 의문이 들게 된다.
마이크로소프트는 이후 ‘ ’에 관한 두 번째 게시물 (새 탭에서 열림) 을 게시했는데, 읽어볼 만한 가치가 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

