이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 사이버 범죄자들이 합법적인 AI 서비스를 모방한 가짜 웹사이트를 만들어 악성코드를 유포하는 방식을 살펴봅니다. 이번 요약 보고서에는 중국 정부가 후원하는 매우 정교한 위협 행위자인 ‘ APT41’에 대한 최신 정보도 포함되어 있습니다. 마지막으로, 저희 CTI 팀은 ‘Void Blizzard’라는 러시아와 연계된 새로운 위협 행위자를 조사하고 있습니다.
UNC6032 은 AI를 주제로 한 가짜 웹사이트를 제작합니다
Mandiant (새 탭에서 열림)에 따르면, 사이버 범죄자들은 현재 가짜 AI 웹사이트를 만들어 이를 통해 기만적인 광고를 통해 악성코드를 유포하고 있다.
‘ UNC6032’이라는 그룹의 소행으로 추정되는 이번 캠페인은 전 세계 사용자를 대상으로 하며, 위협 행위자들이 신기술을 악용해 대규모 인증 정보 탈취 및 감시를 자행하는 추세가 확산되고 있음을 보여줍니다.
악의적인 행위자들은 AI와 소셜 미디어를 어떻게 활용하여 악성코드를 유포하고 있나요?
만디언트(Mandiant)가 설명하듯이, 위협 행위자들은 AI의 급속한 대중화를 재빨리 악용해 왔다. 이로 인해 인기 있는 AI 도구인 척 하는 사이트에서 시작된 캠페인이 페이스북과 링크드인 광고를 통해 홍보되고 있습니다.
[관련 기사: 금지 여부와 상관없이, 틱톡(또는 다른 앱)을 그만둘 대비책은 마련해야 합니다]
만디언트는 수천 건의 광고에 걸쳐 유사한 콘텐츠를 게재하는 30 개 이상의 웹사이트를 확인했습니다. 이 공격자는 탐지를 피하기 위해 광고에 언급된 도메인을 지속적으로 교체하고 있는 것으로 보이며, 대부분의 도메인은 수명이 짧고 매일 새로운 도메인이 생성되고 있다.
가짜 AI 광고를 클릭하면 어떻게 될까요?
이번 캠페인에서 페이스북 광고는 ‘Luma AI’라는 잘 알려진 텍스트-비디오 변환 AI 도구인 척 위장했습니다. 이 광고는 피해자들을 공격자가 만든 웹사이트로 유도하며, 그곳에서 피해자들은 “지금 무료로 시작하기” 버튼을 클릭하고 원하는 다양한 기능을 선택할 수 있습니다.
- 피해자가 콘텐츠를 생성하기 위해 클릭하면, AI 모델이 요청을 처리하고 있는 것처럼 보이는 로딩 바가 나타납니다.
- 몇 초 후, 그들은 다운로드할 동영상을 받게 됩니다. 그러면 기기에 .zip 파일이 다운로드됩니다.
- 다운로드된 .zip 파일에는 .mp4 파일인 것처럼 위장하기 위해 이중 확장자를 가진 실행 파일이 포함되어 있지만, 실제로는 .exe 파일입니다.
[함께 읽어보세요: 에이전트형 AI란 무엇인가? 이 새로운 AI 유형에 대해 알아야 할 점]
STARKVEIL 드로퍼란 무엇인가요?
만디언트(Mandiant)가 ‘STARKVEIL’로 분류한 이 실행 파일은 Rust 언어로 작성된 드로퍼 악성코드입니다. 이 파일은 내장된 아카이브와 그 안에 포함된 악성코드 구성 요소를 추출하여, 이후 감염 과정에서 정상적인 프로세스에 악성 코드를 주입하는 데 사용됩니다.
만디언트는 시스템이 성공적으로 침해되려면 해당 실행 파일이 두 번 실행되어야 한다는 사실을 밝혀냈다. 이를 위해 이 악성코드는 처음 실행될 때 오류 창을 표시하여, 사용자가 속아 다시 실행하도록 유도할 가능성이 있습니다.
두 번째 실행 시, Python 명령어가 포함된 Python 런처가 생성됩니다. 이것이 COILHATCH 드로퍼로 확인되었습니다. COILHATCH에 대한 자세한 내용과 STARKVEIL 악성코드의 기술적 세부 정보는 Mandiant의 보고서에서 확인할 수 있습니다.
알아두면 좋은 실행 파일
이 캠페인에는 GRIMPULL, XWORM, FROSTRIFT 등 세 개의 실행 파일이 포함되어 있습니다:
- GRIMPULL 은 안티-VM 기능과 Tor를 활용하여 C2 통신을 수행하는 다운로더입니다.
- XWORM 는 두 번째로 실행되며, 정상적인 Windows 프로세스에 주입됩니다. 이 백도어는 플러그인을 통해 기능을 확장합니다.
- FROSTRIFT 는 정상적인 Windows 프로세스에 주입되어 시스템에 대한 정보를 수집합니다. 이 모듈은 C2 에서 전송된 모듈을 수신하여 메모리에 로드될 수 있도록 저장합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 캠페인은 위협 행위자들이 유행하는 기술을 악용하기 위해 얼마나 신속하게 적응하는지를 보여주는 전형적인 사례입니다. 이 경우, AI에 대한 과대광고는 소셜 엔지니어링을 위한 완벽한 미끼 역할을 합니다.
또한, 페이스북이나 링크드인 같은 광고 플랫폼의 악용 사례는 위협 탐지 분야에서 점점 더 커지고 있는 사각지대를 여실히 드러내고 있다. 현재 합법적인 생태계 위에 악성 인프라가 구축되고 있다.
악성코드의 페이로드를 모니터링하는 것만으로는 충분하지 않다는 점을 다시 한 번 상기시켜 드립니다. 전파 경로를 파악하고 모니터링하는 데에도 동등한 관심을 기울여야 한다.
APT41 은 지휘 및 통제를 위해 구글 캘린더를 사용합니다.
구글 위협 인텔리전스 그룹(Google Threat Intelligence Group)의 최신 보고서 《 》(새 탭에서 열림) 는 최근 해킹당한 정부 웹사이트를 이용해 ‘TOUGHPROGRESS’라는 정교한 3단계 악성코드를 유포한 중국 정부 후원 위협 행위자 ‘ APT41’을 다루고 있습니다.
이 공격은 기만적인 파일 구조와 구글 캘린더를 명령 및 제어 수단으로 활용했습니다. 구글은 맞춤형 탐지 기능을 도입하고 공격자의 인프라를 무력화함으로써 이 캠페인을 성공적으로 저지했습니다.
APT41 은 어떻게 가짜 PDF 파일을 이용해 악성코드를 유포했나요?
APT41 은 표적 피해자들에게 스피어 피싱 이메일을 발송하며 공격을 시작했습니다. 이 이메일에는 해킹당한 정부 웹사이트에 호스팅된 .zip 압축 파일로 연결되는 링크가 포함되어 있었습니다.
이 아카이브에는 7개의 .jpg 이미지와 .pdf 파일로 위장된 .lnk 파일이 포함되어 있었습니다. 페이로드는 .lnk 파일을 통해 실행된 후, 해당 .lnk 파일은 삭제되고 위장용 .pdf 파일로 대체되었습니다.
악성코드 감염 경로 이해하기
이 악성코드에는 세 개의 모듈이 포함되어 있으며, 각 모듈은 고유한 기능을 가지고 있고 일련의 순서에 따라 실행됩니다:
- PLUSDROP 는 암호를 해독하고 공격의 다음 단계를 실행하도록 설계된 DLL입니다.
- PLUSINJECT 는 프로세스 중공화를 수행하고 최종 페이로드를 주입합니다.
- TOUGHPROGRESS 는 해킹당한 기기에서 실제 작업을 수행하고, 명령 및 제어 목적으로 Google 캘린더를 악용합니다(C2).
APT41 이 어떻게 구글 캘린더를 C2 채널로 바꿨는지
앞서 언급했듯이, TOUGHPROGRESS는 구글 캘린더를 남용하고 있습니다. 이 악성코드는 공격자가 제어하는 Google 캘린더를 통해 이벤트를 읽고 쓸 수 있습니다. 이 코드가 실행되면, 날짜가 2023년 5월 30일로 고정되어 있고 시간은 0분으로 설정된 캘린더 일정이 생성됩니다.
이 이벤트에는 이벤트 설명에 포함된, 침해당한 기기에서 수집된 데이터가 포함되어 있습니다. 또한 공격자는 악성코드에 하드코딩된 날짜에 해당하는 추가 캘린더 일정에 암호화된 명령을 삽입합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
APT41’s . 구글 캘린더를 지휘 및 통제 수단으로 활용한 사례는, 공격자들이 악의적인 활동을 은폐하기 위해 합법적인 클라우드 서비스를 점점 더 많이 활용하고 있음을 여실히 보여준다.
이러한 전술은 탐지를 더욱 어렵게 만들며, 기존의 IOC(, ‘침해 지표(indicators of compromise)’의 약자, 즉 악성 IP 주소, 파일 해시, 또는 과거 공격과 관련된 도메인 이름 등 알려진 흔적을 활용해 위협을 식별하는 방식) 기반 탐지를 넘어서는 행동 분석의 필요성을 강조합니다.
TOUGHPROGRESS의 3단계 아키텍처는 모듈식 악성코드 설계의 확산 추세를 반영하며, 이를 통해 공격자는 페이로드를 동적으로 조정하고 정적 방어 체계를 회피할 수 있습니다. 이러한 모듈식 구조는 캠페인 간 재사용을 용이하게 하지만, 그로 인해 기여도 분석과 위험 완화가 더욱 복잡해집니다.
보이드 블리자드: 핵심 분야에 닥친 새로운 위협
마이크로소프트는 (새 탭에서 열림) 를 통해, ‘Void Blizzard’라는 러시아와 연계된 새로운 위협 행위자를 확인했으며, 이 단체는 핵심 산업 분야를 대상으로 사이버 첩보 활동을 적극적으로 전개하고 있습니다. 이 조직은 도난당한 인증 정보와 스피어 피싱 수법을 이용해 네트워크에 침투한 뒤 대량의 민감한 데이터를 유출합니다.
[함께 읽어보세요: 보안에서 접근 제어란 무엇인가요? [유형 및 모범 사례에 대한 심층 가이드]
‘보이드 블리자드’는 누구를 겨냥하고 있는가?
‘보이드 블리자드’는 통신·정보통신, 국방, 의료, 교육, 정부 기관 및 서비스, 정보기술, 정부 간 기구, 언론, 비정부기구(NGO), 교통 등 다양한 분야의 기관들을 표적으로 삼는 것으로 확인되었습니다.
이 단체는 주로 정부 기관과 법 집행 기관, 특히 나토(NATO) 회원국의 기관들을 표적으로 삼고 있다.
‘보이드 블리자드’는 어떻게 초기 접근 권한을 얻나요?
이 그룹은 초기 침투를 위해 주로 패스워드 스프레이링 및 인증 정보 탈취와 같은 단순한 기법을 사용합니다. 마이크로소프트는 이 그룹이 사이버 범죄 생태계를 통해 쿠키와 인증 정보를 입수한 뒤, 이를 이용해 Exchange 및 SharePoint Online과 같은 서비스에 접근한다고 보고 있습니다.
2025년 4월 보고서에서 마이크로소프트는 ‘중간자 공격(AiTM)’ 기법을 활용한 ‘Void Blizzard’ 스피어 피싱 캠페인을 확인했습니다. 이 캠페인은 미국과 유럽의 20개 이상의 비정부기구(NGO)를 대상으로 진행되었습니다.
피싱 이메일( )은 유럽 국방·안보 정상회의(European Defense and Security Summit)에서 발송된 것처럼 위장했으며, 해당 행사에 대한 가짜 초대장이 담긴 PDF 파일을 포함하고 있었습니다. 해당 PDF 파일에는 마이크로소프트 온라인을 사칭한 타이포스쿼팅 도메인으로 연결되는 QR 코드가 포함되어 있었습니다. 이 피싱 페이지는 마이크로소프트 엔트라(Microsoft Entra) 인증 포털을 매우 유사하게 모방했습니다. 마이크로소프트는 또한 Void Blizzard가 이와 같은 공격을 수행하기 위해 Evilginx 프레임워크를 사용하고 있을 가능성이 높다고 보고 있습니다.
초기 접속 후에는 어떻게 되나요?
이 그룹이 특정 환경에 대한 초기 접근 권한을 확보하면, Exchange Online 및 Microsoft Graph를 비롯한 정상적인 클라우드 API를 악용할 것입니다. 이를 통해 공격자는 대상의 메일박스와 다양한 클라우드 호스팅 파일을 모두 열거할 수 있게 됩니다.
일부 공격 캠페인에서는 공격자들이 마이크로소프트 팀즈 대화 내용, 특히 웹 클라이언트에서 진행된 대화 내용에 접근하기도 했습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
새로운 위협 행위자나 그룹에 대한 소식을 접하는 일은 흔치 않습니다. 보이드 블리자드는 그다지 정교하지 않은 기법을 사용하고 있을지 모르지만, 조직을 성공적으로 해킹해내는 그들의 능력은 아무리 ‘기본적인’ 전략이라도 여전히 실질적인 위협이 될 수 있음을 상기시켜 준다. 그렇긴 하지만, 보다 기본적인 전술·기법·절차(TTP) 중 일부를 파악하고 인지하고 있는 것은 매우 중요할 수 있다.
평소와 마찬가지로, 마이크로소프트는 신원 및 인증, 이메일 보안, 침해 후 활동과 관련된 완화 및 보호 지침 (새 탭에서 열림) 을 제공했습니다. 마이크로소프트는 또한 관련 ‘Void Blizzard’ 활동을 찾아내는 데 도움이 되도록 다양한 Defender 탐지 항목과 탐색 쿼리를 포함시켰습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

