메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 4 - 와이드
새로운 쟁점

CTI 소식 모음: SystemBC, ShinyHunters, AI를 활용한 난독화 피싱

SystemBC 봇넷은 VPS 인프라를 표적으로 삼고, ShinyHunters는 기업용 클라우드 애플리케이션을 노리며, 한 피싱 캠페인은 탐지를 피하기 위해 AI로 생성된 코드를 활용하고 있다

이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 랜섬웨어 및 인증 정보 탈취를 비롯한 사이버 범죄 활동을 지원하기 위해 해킹당한 가상 사설 서버(VPS) 인프라를 악용하고 있는 대규모 프록시 봇넷인 ‘SystemBC’를 조사합니다. 다음으로, 연구팀은 현재 기업용 클라우드 애플리케이션을 표적으로 삼고 있는 금전적 목적을 가진 데이터 갈취 집단인 ‘ShinyHunters’를 살펴봅니다.

또한, AI로 생성된 코드를 사용하여 SVG 파일 내의 악성 페이로드를 난독화함으로써 기존의 탐지 방식을 우회하려 했던 정교한 ‘ ’ 피싱 캠페인 에 대한 개요도 포함되어 있습니다.

SystemBC 봇넷, VPS 인프라를 표적으로 삼아

Lumen Technologies( )의 Black Lotus Labs 팀은 SystemBC 봇넷의 광범위한 확산 범위, 지속적인 감염, 그리고 여러 위협 행위자 서비스와의 연동 등을 포함한 새로운 세부 정보를 공개하고 있습니다.

SystemBC 봇넷은 수년 동안 활동해 왔으며, 매일 수천 대의 시스템을 감염시키고 있습니다. 특히 블랙 로터스 랩스(Black Lotus Labs)에 따르면, 이 악성코드는 대역폭과 지속성을 극대화하기 위해 VPS 인프라를 선호하며, 피해자의 대다수가 VPS를 통해 발생하고 있다.

다른 봇넷과 마찬가지로, 이 피해자들은 악성 트래픽을 전달하는 프록시로 전락하게 됩니다. 블랙 로터스 랩스(Black Lotus Labs)에 따르면, SystemBC는 일반 가정용 IP 대신 VPS 시스템을 사용하여 “장기간에 걸쳐 방대한 트래픽을 처리할 수 있는 프록시 서비스를 제공한다.”

연구진은 여러 네트워크에서 이러한 대리 서버가 사용되는 것을 관찰했다. 이 봇넷의 주요 사용자 중 하나는 REM Proxy라는 프록시 네트워크입니다. 이 네트워크는 지난 몇 년간 랜섬웨어 공격 세력과 연관되어 온 것으로 알려졌으며, 사용자에게 세 가지 다른 패키지를 제공하고 있는데, 그중 최상위 등급 패키지는 탐지율이 낮은 것으로 알려져 있습니다. 이 보고서에는 관심 있는 분들을 위해 REM 프록시(REM Proxy, )에 대한 더 심층적인 분석( )이 포함되어 있습니다.

초기 침입 경로는 파악되지 않았으나, 블랙 로터스 랩스(Black Lotus Labs)는 각 피해 시스템에서 패치가 적용되지 않은 CVE가 약 20 건 발견되었으며, 그중 하나 이상은 ‘중대(critical)’ 등급인 것으로 확인했다.

[패치가 적용되지 않은 소프트웨어가 가장 취약한 고리가 되지 않도록 하세요. 더 스마트한 패치 전략을 통해 위험을 줄이고, 복원력을 높이며, 규정 준수를 유지하는 방법을 알아보세요]

전 세계적 원격 측정 및 피해자 분석

이 프록시 네트워크를 사용하는 공격자들은 먼저 SystemBC에 속한 C2 개의 IP 주소를 대상으로 공격을 시작할 것입니다. 그러면 사용자는 봇넷에 속한 피해자 중 한 명에게 연결됩니다. 텔레메트리 데이터에 따르면 SystemBC는 매일 약 1.500 개의 활성 봇을 운영하고 있으며, 이 중 80%가 5개의 주요 VPS 제공업체에 집중되어 있는 것으로 나타났습니다. 이러한 집중 현상은 감염 기간이 길어지는 원인이 되며, 시스템의 거의 40%가 한 달 이상 감염된 상태로 남아 있습니다.

VPS 제공업체들 사이에서는 특정한 타겟팅 패턴이 관찰되지 않았다. 그러나 블랙 로터스 랩스는 이들 중 대부분이 악용하기 쉬운 취약점을 포함하고 있다고 판단했다. 연구진은 수많은 공격이 피해자를 유인하는 것으로 보이는 단일 IP 주소와 연관되어 있음을 밝혀냈다.

대리 분석

IP 주소가 순환되거나 위장되지 않는다는 점을 미루어 볼 때, SystemBC 봇넷의 운영자와 사용자들은 탐지 회피나 은폐에 그다지 신경을 쓰지 않는 것으로 보인다. 이 봇넷은 양을 최우선으로 삼습니다.

이 봇넷 사용자의 대부분은 이 네트워크를 이용해 워드프레스 로그인 정보를 무차별 대입 공격으로 해킹하는 운영자들로, 이를 통해 이익을 얻기 위해 판매할 가능성이 있습니다. 이 봇넷은 또한 대규모 러시아 웹 스크래핑 서비스, 베트남에 기반을 둔 VN5Socks 프록시 서비스, 그리고 REM 프록시에도 서비스를 제공하고 있다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Black Lotus Labs가 지적했듯이, SystemBC는 수년 동안 끈질기게 활동해 왔으며 “사이버 위협 환경 내에서 지속적으로 활동하는 매개체”로 자리 잡았다.

SystemBC가 해킹당한 VPS 인프라를 활용하고 있는 것은 봇넷 전략의 변화를 의미하며, 이는 은밀성보다 안정성과 대역폭을 우선시하는 경향을 보여준다. 이로 인해 탐지하기는 더 어려워지지만, 일단 식별되면 추적하기는 더 쉬워질 수 있다.

감염이 지속되고 IP 로테이션이 이루어지지 않는 점은 운영상의 부주의이거나, 위협 행위자들이 탐지 회피보다 처리량과 접근성을 우선시하며 방어 측의 느린 대응을 노린 계산된 타협을 시사한다.

ShinyHunters는 기업용 클라우드 애플리케이션을 대상으로 합니다.

EclecticIQ에 따르면, ShinyHunters 그룹은 민감한 데이터를 훔치고 피해자들에게 몸값을 지불하도록 압박하기 위해 기업용 클라우드 애플리케이션을 점점 더 많이 표적으로 삼고 있다. ShinyHunters는 이제 AI 음성 피싱, 공급망 공격, 악의적인 내부자 등 다양한 전술을 결합하여 공격을 수행하고 있습니다.

ShinyHunters는 2020 년에 처음 등장했으며, 텔레그램과 영어권 사이버 범죄 포럼에서 활동하고 있다. EclecticIQ는 2025 그룹 내에서 가장 활발하게 활동하는 것으로 추정되는 세 명의 구성원을 파악했으며, 이 구성원들이 ‘ ’, ‘Scattered Spider’, ‘The Com’, ‘Lapsus$’와 같은 다른 그룹들과 느슨한 연계를 맺고 있다고 밝혔다.

유카리라는 한 멤버는 ‘샤이니 헌터스’와 ‘스캐터드 스파이더’ 두 단체의 멤버인 것으로 추정된다. EclecticIQ는 이 회원이 초기 침해, SIM 스와핑 공격, 그리고 음성 피싱의 배후라고 보고 있습니다. ShinyHunters의 운영 조직인 ShinyCorp는 아마도 사이버 범죄자들을 통해 인력을 모집하는 것으로 보입니다. 대체로 ShinyHunters 회원들은 여러 그룹에 걸쳐 활동하는 경우가 많은 것 같습니다.

AI 음성 에이전트와 Scattered Spider 제휴 네트워크

ShinyHunters는 VoIP 기반 통화 서비스를 이용해 비싱(vishing)을 자행했으며, AI 기반 음성 통화 플랫폼을 활용해 소셜 엔지니어링 전화를 자동화했습니다.. 예를 들어, 이 단체는 Bland AI를 활용해 “실시간으로 자신들의 이야기와 전술을 동적으로 조정하며, 전화 통화 중 피해자의 반응에 맞춰 대응 방식을 조정한다.” 공격자는 음성 스타일을 더 인간적으로 들리도록 변경할 수 있으며, 모델은 신뢰성을 높이기 위해 어조와 응답을 조정합니다.

ShinyHunters 리더에 따르면, 이번 공격 중 음성 통화 부분은 Scattered Spider 소속 회원들이 수행했으나, 일부 회원은 The Com을 사용하기도 했다. ShinyHunters는 텔레그램 그룹을 통해 음성 통화 피싱에 참여할 인원을 적극적으로 모집하고 있습니다.

클라우드 애플리케이션 사용자를 대상으로 한 보이스피싱 공격

EclecticIQ는 이 조직이 IT 직원을 사칭하여 피해자들이 연결 코드를 입력하고, 공격자가 제어하는 애플리케이션에 대한 접근 권한을 승인하도록 유도함으로써 Salesforce 애플리케이션을 침해하기 위한 보이스피싱 공격도 수행한 것으로 보고 있습니다. 2025년에도 ShinyHunters가 Okta SSO 로그인 페이지를 위장하여 인증 정보를 탈취하는 사례가 확인되었습니다.

[공격자들이 귀사의 헬프데스크를 어떻게 악용하는지 알아보고, 데이터가 유출되기 전에 사회공학 위협을 차단하는 방법을 확인하세요]

ShinyHunters는 기업용 개발 환경을 노리기 위해 BrowserStack API 키를 탈취한 것으로 추정된다. EclecticIQ는 또한 이 그룹이 Cloudflare의 제로 트러스트 자원을 표적으로 삼았을 것으로 의심하고 있다.

채용 내부자

8월 말, “scattered LAPSUS$ hunters 4,0” ”이라는 텔레그램 채널이 Okta, Microsoft SSO, Citrix VPN, GitHub와 같은 시스템에 대한 접근 권한을 제공할 수 있는 조직 내 내부자를 모집하는 공고를 게시했다. 해당 게시물은 접근 권한을 제공하는 대가로 금전적 보상을 제시했다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

잘못 구성된 클라우드 서비스와 부실한 신원 관리 는 위협 행위자들에게 쉬운 표적이 되어버렸으며, 이는 클라우드 환경도 기존 인프라와 동일한 수준의 엄격함을 가지고 관리되어야 함을 시사합니다.

이 조직이 도난당한 인증 정보를 악용한 사실은 MFA, 조건부 접근 정책, 지속적인 모니터링을 포함한 강력한 신원 보호 전략의 중요성을 강조하며, 신원이 바로 새로운 보안 경계임을 여실히 보여준다.

적어도 ShinyHunters는 엔터프라이즈 SaaS가 매우 가치 있는 표적이라는 사실을 우리에게 상기시켜 줍니다.

피싱 공격, 탐지를 피하기 위해 AI로 생성된 코드를 활용

마이크로소프트는 최근, AI로 생성된 코드를 이용해 SVG 파일 내의 악성 페이로드를 난독화함으로써 기존의 탐지 방식을 우회하는 정교한 피싱 캠페인인 ‘ ’을 적발했습니다.

고도로 정교한 전술에도 불구하고, 마이크로소프트의 AI 기반 보안 시스템은 행동 및 상황적 신호를 분석하여 해당 위협을 성공적으로 식별하고 차단했습니다.

피싱 캠페인의 전술 및 페이로드

지난 8월, 마이크로소프트는 해킹당한 이메일 계정을 이용해 피싱 메시지를 전송하고 인증 정보를 탈취하려는 피싱 캠페인을 적발했습니다. 이 공격 캠페인의 배후에 있는 공격자는 발신자와 수신자 주소가 동일하게 보이도록 ‘자기 주소 기재’ 이메일 전술을 사용했으며, 메시지의 실제 수신 대상은 BCC 필드에 숨겨두었습니다.

피싱 이메일 본문에는 수신자에게 파일이 공유되었다는 내용이 적혀 있었으며, 해당 파일의 첨부 파일로 추정되는 파일이 포함되어 있었다. 첨부 파일의 이름은 “ “23mb – PDF- 6 pages.svg”로, 피해자들이 이를 PDF 파일로 오인하도록 속이기 위해 이름이 지정된 SVG 파일입니다. 이 파일을 열면 피해자가 의 가짜 CAPTCHA 입력 창( )이 표시된 페이지로 리디렉션되어, 인증 정보를 탈취당하게 됩니다.

마이크로소프트는 SVG 코드를 분석하여 그 난독화 기법을 밝혀냈다. 이 코드는 차트 막대와 월 라벨이 포함된 비즈니스 분석 대시보드처럼 보이도록 설계되었습니다. 그러나 이 요소들의 불투명도는 0으로 설정되어 있고 채우기 색상도 투명하게 되어 있어, 눈에 보이지 않게 되었습니다. 페이로드의 실제 기능 또한 비즈니스 도구를 활용하여 숨겨져 있었습니다.

마이크로소프트는 이 공격의 목적이 사용자를 피싱 랜딩 페이지로 유도하고, 브라우저 정보를 파악하며, 세션 추적을 시작하는 것이라고 판단했다.

[ChatGPT가 사이버 보안을 어떻게 재편하고 있는지—공격자와 방어자 모두에게 힘을 실어주고 있는지—그리고 귀사가 한 발 앞서 나가기 위해 무엇을 할 수 있는지 알아보세요]

AI를 활용한 캠페인 분석

마이크로소프트는 공격자가 페이로드의 기능을 난독화하기 위해 AI를 활용했을 가능성이 있다고 보고 있습니다. 이 가설을 확인하기 위해 연구진은 코파일럿에게 해당 파일을 분석하여 AI가 생성한 것인지 판단해 달라고 요청했다.

코파일럿은 해당 코드가 합성된 것이며, LLM이나 이를 활용하는 도구에 의해 생성되었을 가능성이 매우 높다고 응답했습니다. 코파일럿은 이를 뒷받침하는 증거 5가지를 구체적으로 제시했는데, 그 내용은 다음과 같습니다:

  1. 함수 및 변수 이름에 지나치게 설명적이며 중복적인 명명 방식
  2. 모듈식이며 과도하게 설계된 코드 구조
  3. 일반적인 의견
  4. 정형화된 난독화 기법
  5. CDATA 및 XML 선언의 특이한 사용법

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

AI를 활용한 난독화 기술은 피싱 공격의 정교화 과정에서 전환점이 되고 있다. 공격자들은 더 이상 단순히 인간의 행동을 모방하는 데 그치지 않고, 기계 지능을 활용하여 탐지하거나 리버스 엔지니어링하기가 더 어려운 코드를 생성하고 있다.

악성 코드를 위장하기 위해 비즈니스 전문 용어를 사용하는 것은 특히 교묘한 수법으로, 전문 용어에 대한 신뢰를 악용해 휴리스틱 필터와 사람의 의심을 우회합니다.

마이크로소프트의 성공적인 탐지 사례는, 특히 AI가 생성한 위협이 맥락을 더욱 잘 파악하게 됨에 따라, 정적 코드 검사보다 행동 기반 분석이 얼마나 중요한지를 여실히 보여준다. 마이크로소프트는 또한 이 위협을 식별하는 데 도움이 되는 권장 사항, Defender 탐지 결과 및 헌팅 쿼리를 공유했습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.