이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 최근 35 개 이상의 플러그인과 함께 재등장한 XWorm 악성코드를 분석합니다. 이 플러그인 중 하나는 사용자가 파일을 암호화하고 복호화할 수 있게 해줍니다. 다음으로, 저희 팀은 마이크로소프트가 자사의 Teams 애플리케이션을 노린 여러 가지 정교한 위협을 어떻게 식별하고 차단할 수 있었는지 설명합니다. 마지막으로, GoAnywhere Managed File Transfer(MFT)의 중대한 취약점에 대한 능동적인 악용 사례를 조사합니다.
XWorm 악성코드가 한동안 잠잠했다가 랜섬웨어와 함께 다시 등장했다
Trellix는 에서 XWorm 악성코드의 진화 과정을 추적해 왔으며, 이 악성코드는 원래 개발자가 프로젝트를 포기한 후 최근 다시 등장했습니다.
XWorm v6 은 모듈식 플러그인 시스템을 활용하여 자격 증명 탈취, 원격 제어, 지속성 메커니즘 등 다양한 악성 활동을 수행하는 정교한 원격 접속 트로이목마입니다. 이 버전의 XWorm은 강화된 은닉 기능, 메모리 내 플러그인 기반 실행 기능, 그리고 다른 악성코드 계열과의 연동 기능을 도입했습니다.
XWorm의 사멸과 재부상
XWorm의 개발자는 2024년 말 무렵 XWorm V5,6 을 공개한 후 계정을 삭제했으며, 이로 인해 연구자들은 이것이 마지막 버전이라고 추정하고 있다. 이러한 조치에 이어, 다른 행위자들도 해당 악성코드의 크랙 버전을 유포하고 사용하기 시작했다.
2025년 6월()에서 연구원들은 XWorm V6의 출시를 알리는 새로운 게시물을 발견했습니다. 이번 버전에서는 이전 버전에 존재하던 RCE 취약점에 대한 수정 사항과 함께 몇 가지 다른 업데이트가 포함되어 있습니다. 많은 사람들이 이 발표가 해당 악성코드의 원래 개발자가 한 것인지, 아니면 단순히 악성코드의 명성을 이용하려는 누군가가 한 것인지 의문을 제기했다.
XWorm V6: XWorm의 최신 버전
Trellix는 최근 VirusTotal에서 XWorm V6 샘플이 증가하는 추세를 확인했습니다.
이 악성코드 V6 개를 활용한 공격은 피싱 사이트()나 악성 웹사이트를 통해 전달되는 라는 악성 자바스크립트 파일로 시작됩니다. 이 코드는 PowerShell 스크립트를 다운로드하여 실행함으로써, 맬웨어 방지 스캔 인터페이스(AMSI)를 비활성화하고 인젝터 도구를 전달합니다. 이 도구는 정상적인 Windows 프로그램에 악성 코드를 삽입합니다. 그런 다음 최종 페이로드인 XWorm V6이 명령 및 제어(C2) 서버에 연결합니다.
XWorm V6 플러그인
이 악성코드에는 ‘plugin’이라는 명령어가 포함되어 있어, 사용자가 이를 통해 추가적인 페이로드를 실행할 수 있게 해줍니다. 페이로드들은 모두 메모리에 로드되어 실행되는 DLL 파일들입니다.
Trellix는 악성코드가 사용하는 플러그인을 파악하기 위해 해당 악성코드의 C2 개 서버에서 발생하는 네트워크 트래픽을 기록했으며, 이에 대한 자세한 내용은 다음 섹션에서 다룹니다. 또한 이 회사는 해당 악성코드가 DarkCloud, Phantom Stealer, Remcos RAT 등 여러 다른 악성코드 계열을 실행하는 것을 확인했다.
XWorm 플러그인 분석
XWorm은 현재 35 개 이상의 플러그인을 지원합니다. 여기에는 원격 세션을 생성하는 RemoteDesktop.dll, 데이터를 탈취하는 플러그인, 파일 시스템에 대한 접근 및 조작 기능을 제공하는 FileManager.dll 등이 포함됩니다.
이 악성코드에는 사용자가 파일을 암호화하고 복호화할 수 있게 해주는 ‘Ransomware.dll’이라는 플러그인도 포함되어 있습니다. 운영자가 이 랜섬웨어 플러그인을 사용하면, 바탕화면 배경으로 사용할 이미지, BTC 주소, 이메일 주소, 그리고 몸값 금액을 직접 설정할 수 있습니다.
Trellix의 ‘ ’ 보고서( )에는 보다 기술적인 내용을 원하시는 분들을 위해 이러한 플러그인 중 몇 가지에 대해 자세히 설명되어 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
XWorm V6 은 모듈형 악성코드의 진화를 보여주는 사례로, 공격자가 최소한의 흔적만 남기면서 매우 정교한 표적 공격 기능을 활용할 수 있게 해줍니다. V6 에서 제공되는 모듈의 방대한 수 덕분에 운영자는 각 대상에 맞춰 기능을 조정할 수 있게 되었으며, 이로 인해 위협 탐지 및 대응 이 더욱 복잡해졌습니다.
XWorm의 정교한 지속성 기법, 인증 정보 탈취 모듈, 그리고 다른 악성코드 계열과의 연동 기능 덕분에 이 악성코드는 첩보 활동과 금융 공격, 특히 장기간에 걸친 시스템 침해와 관련된 공격에 모두 활용될 수 있는 강력한 도구로 자리매김하고 있습니다.
마이크로소프트, Teams를 노리는 다양한 위협 차단
마이크로소프트는 ‘ ’를 파악하고, 자사의 Teams 애플리케이션을 표적으로 한 다양한 정교한 사이버 위협을 차단했습니다. 여기에는 소셜 엔지니어링, 악성코드 유포, 그리고 범죄자 및 국가 차원의 행위자들에 의한 협업 기능 악용 등이 포함됩니다.
마이크로소프트에 따르면, Teams에만 국한된 것은 아니지만, “Teams 내에서 보안 수준이 낮은 사용자, 그룹 및 테넌트를 열거할 수 있는” 일부 오픈소스 프레임워크가 존재한다고 합니다. 이 오픈소스 도구들은 Microsoft Teams의 다양한 측면을 파악할 수 있으며, 특정 개인정보 보호 설정이 활성화되어 있지 않은 경우 사용자의 현재 이용 가능 상태까지 파악할 수 있습니다.
Microsoft Teams가 직면한 위협에 대응하기 위해, Microsoft는 가짜 Entra ID 테넌트에 대한 방어 체계를 지속적으로 강화하는 한편, 위협 행위자들이 무료 테넌트 및 체험판 구독을 악용하는 것을 방지하기 위한 조치도 강화하고 있습니다. 또한 이 회사는 조직이 끊임없이 변화하는 위험을 선제적으로 완화할 수 있도록, 신원, 엔드포인트, 애플리케이션 및 데이터를 아우르는 다층적 방어 전략을 제시합니다.
초기 접근
악의적 행위자들은 Microsoft Teams를 이용한 초기 침투 과정의 일환으로 몇 가지 다른 미끼를 사용하고 있습니다. 그러한 미끼 중 하나는 악명 높은 기술 지원 사기로, 이로 인해 원격 모니터링 및 관리(RMM) 도구가 다운로드되게 됩니다.
이에 대한 예로, ‘Storm-1811’이 기술 지원팀을 사칭하여 공격자가 직접 생성한 대량의 스팸 메일 문제를 해결해 주겠다고 시도한 공격 사례를 들 수 있다. 이후 RMM 도구를 다운로드하여 악성코드와 랜섬웨어 페이로드를 유포하는 데 활용했다.
[사이버 범죄자들이 친절함을 어떻게 악용하고 있는지, 헬프데스크 공격이 어떻게 진화하고 있는지, 그리고 IT 팀이 한 발 앞서 나가기 위해 무엇을 해야 하는지 알아보세요]
마이크로소프트는 또한 ‘미드나이트 블리자드’가 기술 지원 담당자로 위장해 피해자로 하여금 계정을 확인하고 접근 권한을 얻기 위한 인증 코드를 입력하도록 유도한 사례를 지적했습니다. 딥페이크와 AI는 Teams를 통한 이러한 사회공학적 기법의 효과를 더욱 높여줄 뿐입니다.
지속성
이러한 공격을 지속하기 위해 위협 행위자들은 시작 폴더에 있는 바로가기를 악용해 악성 도구를 실행하고 있으며, 스티키 키와 같은 접근성 기능도 악용하고 있습니다. 또한 배우들은 접근 권한이 있는 테넌트 내에서 게스트 사용자 계정을 생성하여 접근 권한을 유지할 수도 있습니다.
마이크로소프트는 Storm-2373이 장치 코드 인증 흐름을 악용해 인증 토큰을 탈취한 사례를 지적했습니다. 이 해커는 피해자들과 Teams 채팅을 통해 친밀감을 쌓은 뒤, 인증을 유도하여 토큰을 탈취했다.
실행 및 권한 상승
관리자 계정은 위협 행위자들에게 유리한데, 이는 그들이 추가적인 악성 활동을 수행하는 데 필요한 높은 수준의 권한을 부여받기 때문이다. 이러한 관리자 계정 외에도, 공격자들은 일반 사용자를 노려, 이메일로 전송될 때와 마찬가지로 Teams를 통해 전송된 링크나 파일을 열도록 속이기도 합니다.
권한 상승을 위해, 공격자들이 자신이 제어하는 기기를 등록하고 권한 그룹을 변경하려 시도하는 것이 관찰되었습니다.
인증 정보 액세스
유효한 리프레시 토큰을 보유한 공격자는 Teams API를 이용해 사용자를 쉽게 사칭할 수 있습니다. 위협 행위자들이 토큰을 가로채기 위해 다른 용도로 활용할 수 있는 관리자 권한 수준의 도구가 여러 가지 있습니다. 또한, 공격자는 패스워드 스프레이 기법을 사용하여 인증 정보를 탈취할 수도 있습니다.
발견
또한 위협 행위자들은 접근 권한이 있을 경우 Microsoft Teams를 활용해 탐지 활동을 수행하고, Teams 구성 데이터를 분석하며, 앱을 열거하는 것으로 알려져 있습니다.
마이크로소프트는 AzureHound를 활용해 특정 조직의 Microsoft Entra ID 구성을 열거해 낸 공격자 ‘Void Blizzard’를 사례로 들었습니다. 이 배우는 사용자, 역할, 그룹, 앱 등에 대한 세부 정보를 파악할 수 있었다. 이 배우는 또한 일부 Teams 대화 내용에 접근할 수 있었다.
측면 이동 및 수집
마이크로소프트는 공격자가 Teams에 대한 관리자 권한을 획득할 경우, “외부 통신 설정을 활용하고 조직 간의 신뢰 관계를 활성화하여 수평적으로 이동할 수 있다”고 지적합니다.
[공격자의 행보를 단번에 저지하세요 — 측면 이동을 차단하고 네트워크를 내부부터 외부까지 보호하는 검증된 세 가지 전략을 알아보세요]
해커들은 또한 자신의 목적을 달성하는 데 도움이 될 만한 다른 정보나 데이터를 수집하기 위해 Teams를 파헤치려 할 수도 있습니다.
C2 및 정보 유출
해커들은 Teams를 통해, 주로 파일 첨부물을 이용해 악성코드를 유포하려 할 것입니다. 일부 도구에는 Microsoft Teams에서 C2 개의 채널을 생성할 수 있는 기능이 특별히 포함되어 있기도 합니다.
해커들은 데이터 유출을 위해 Teams 메시지를 이용할 수도 있습니다. 마이크로소프트가 언급했듯이, 이러한 목적을 위해 특별히 개발된 도구들이 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
마이크로소프트 팀즈에 대한 지속적인 악용 사례는 협업 플랫폼이 현대적인 공격 표면의 핵심 요소로 자리 잡았음을 여실히 보여주며, 이에 따라 보안 담당자들은 이러한 플랫폼을 기존의 엔드포인트 및 이메일 시스템과 동일한 수준의 면밀한 검토를 통해 다뤄야 합니다.
또한, 공격자들이 신뢰를 얻기 위해 합법적인 임차인이나 브랜드를 악용하는 사례는, 특히 외부 협업이 빈번한 환경에서 신원 확인이 표면적인 지표를 넘어서는 수준이어야 함을 여실히 보여줍니다.
마이크로소프트의 보고서에는 이 위협을 식별하고 방어하는 데 도움이 되는 유용한 완화 및 보호 지침은 물론, Defender 탐지 결과와 위협 탐색 쿼리가 상세히 수록되어 있습니다.
Storm-1175는 GoAnywhere MFT의 심각한 취약점을 악용합니다.
금전적 목적을 가진 위협 행위자인 ‘Storm-1175’가 이 취약점을 적극적으로 악용해 랜섬웨어를 유포하고 데이터를 탈취하고 있어, 긴급한 대응 조치와 패치 적용이 권장됩니다.
[최신 취약점 관리 솔루션이 어떻게 혼란을 확신으로 바꾸는지 알아보세요]
CVE-2025-10035에 대하여
지난달, GoAnywhere MFT의 라이선스 서블릿에 존재하는 ‘ CVE-2025-10035 ’ 취약점에 대해 상세히 설명한 보안 권고문이 발표되었습니다. 이 취약점은 CVSS 점수 10점을 받았으며, 명령어 주입 및 원격 코드 실행으로 이어질 수 있습니다. 마이크로소프트는 이후 ‘Storm-1175’로 추적된 위협 행위자가 이 취약점을 악용하는 것을 확인했습니다.
이 취약점은 GoAnywhere의 MFT 라이선스 서블릿 관리 콘솔 내의 역직렬화 결함입니다. 이 문제는 7,8,3 버전까지 영향을 미치며, “공격자가 위조된 라이선스 응답 서명을 생성하여 서명 검증을 우회할 수 있게 하고, 이를 통해 공격자가 제어하는 임의의 객체를 역직렬화할 수 있게 한다.” 이 취약점을 악용할 경우, 공격자가 라이선스 응답을 조작하거나 가로챌 수 있다면 인증 절차가 필요하지 않은 것으로 알려져 있어, 이로 인해 취약점의 위험성이 더욱 커집니다.
마이크로소프트에 따르면, 이 취약점을 악용하면 공격자가 시스템 및 사용자 탐색을 수행하고 추가 도구를 배포할 수 있을 뿐만 아니라, 이를 통해 장기적인 접근 권한을 유지할 수도 있다고 합니다.
Storm-1175 및 CVE-2025-10035
마이크로소프트는 Storm-1175가 다단계 공격에서 이 취약점을 악용하는 것을 확인했습니다. 초기 접근을 위해 공격자는 GoAnywhere MFT 내의 취약점을 악용합니다. 또한 지속성을 확보하기 위해 RMM 도구를 사용했으며, 이 도구의 바이너리 파일을 GoAnywhere MFT 프로세스 내에 배치했습니다.
그러면 해당 공격자는 증거개시 명령을 활용하고 추가 도구를 배포한 뒤, 네트워크 전반으로 수평 이동을 시도할 수 있다. RMM 도구는 다시 C2 가지 용도로 사용되었으며, 데이터 처리가 수행되었습니다. 관찰된 한 사례에서는 메두사 랜섬웨어 도 함께 배포되었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Storm-1175가 CVE-2025-10035 의 취약점을 공개되기 전부터 악용하기 시작했다는 점을 유의해야 합니다. 이는 위협 행위자들이 제로데이 취약점을 식별하고 이를 공격 수단으로 활용하는 데 점점 더 능숙해지고 있으며, 종종 방어 측이 대응할 수 있는 속도보다 더 빠르게 움직이고 있음을 보여줍니다.
GoAnywhere MFT는 기업 환경에서 안전한 파일 전송을 위해 널리 사용되고 있기 때문에, 이 취약점은 제3자 도구 의 단 한 가지 결함이 어떻게 연쇄적인 영향을 미칠 수 있는지를 보여주는 대표적인 사례입니다.
[Tanium이 타사 앱 관리를 어떻게 간소화하여 보안을 강화하고 규정 준수를 용이하게 하는지 알아보세요]
마이크로소프트는 또한 이 보고서에 ‘ ’에 대한 완화 및 보호 지침( )을 포함시켰습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium의 토론 포럼에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

