


요약
2025년부터 지속된 Kimsuky의 국내 그룹웨어 개발사를 겨냥한 공격을 추적하였다.
Kimsuky는 외부에서 접근 가능한 메일 서버의 취약점을 악용하거나, 임직원 대상 스피어피싱을 수행해 사내 인프라를 장악하였다.
Gomir/HttpTroy 기반 신규 악성코드 2종을 확보하여 BirdTroy, DriveTroy로 명명하였다.
Kimsuky는 그룹웨어 개발사 침해 이후에도 고객사 그룹웨어 서버를 침해하거나, 사내 인프라 크리덴셜을 탈취하는 등 공격적인 기업 간 전파와 측면 이동을 시도하였다.
악성코드 특징, 공격 인프라, 공격 도구 등 과거 Kimsuky의 공격 사례와의 공통점이 다수 확인되었다.
1. 개요
엔키화이트햇 위협연구팀은 2025년부터 2026년 초까지 국내 기업 그룹웨어 개발사의 내부망에 침투해 측면 이동 및 고객사 침투를 시도한 북한 배후 공격 그룹 Kimsuky의 공격 사례를 추적하였다. 분석 결과, 공격자는 취약점 악용, 스피어피싱 등의 초기 침투 경로를 통해 외부망과 연결된 서버의 제어권을 확보하고, Gomir 및 다양한 변종 악성코드를 설치하였다.
공격자는 구글 드라이브를 C&C 서버로 악용하거나, 새로운 커스텀 프로토콜을 구현하는 등 (Gomir) 악성코드의 통신 방식을 대폭 변경하여 탐지 회피를 효과적으로 시도하였다. 또한 침해한 그룹웨어 개발사의 제품을 사용하는 고객사 서버에 직접 침투하였으며, 그룹웨어 로그인 페이지를 변조해 임직원들의 계정 정보를 유출하는 등 적극적인 측면 이동을 시도하였다.
본 보고서는 공격에 사용된 Gomir, BirdTroy, DriveTroy를 탐지할 수 있는 탐지 스크립트 및 YARA Rule 을 함께 제공한다.
2. 배경
본 보고서에서 분석된 Gomir 악성코드 계열은 과거 Kimsuky의 TrollStealer 캠페인에서 처음 보고되었다. 2024년 S2W의 보고 사례에서 Kimsuky가 Go 언어를 기반으로 작성된 TrollStealer와 GoBear를 정상 인증서로 서명해 유포하는 정황이 확인되었다. 이후 안랩의 보고 사례에서도 같은 유형의 악성코드가 유포되었으며, Endoor로 명명되었다. 이후 Symantec의 후속 보고서에서 윈도우 타겟인 GoBear 악성코드의 리눅스 타겟 변종인 Gomir가 분석되었다.
Kimsuky는 과거에도 국내 기업 인프라를 대상으로 공격을 수행하였다. 2024년 안랩이 보고한 SmallTiger 악성코드 유포 사례에선 국내 기업들을 대상으로 공격이 이루어졌고, 과거 Kimsuky 그룹이 사용했던 악성코드들이 함께 확인되었다. 앞서 언급된 TrollStealer 캠페인 또한 국내 건설 관련 협회의 홈페이지에서 보안 프로그램 설치 과정에 악성코드를 삽입한 사실이 확인되었다.
3. 초기 침투
2025년 11월에 확인된 그룹웨어 개발사 A 침해 사례에서는 외부에서 접근 가능한 메일 서버의 원격 코드 실행 취약점을 통해 Gomir가 설치된 사실이 확인되었다. 다만 공격자가 해당 취약점 정보를 사전에 어떤 경로로 확보하였는지는 확인되지 않았다.

caption - 취약점 악용 Gomir 설치 사례
2025년 12월에 확인된 그룹웨어 제품 개발사 B의 침해 사례는 소속 임직원 PC를 통해 사내 인프라로의 초기 침투가 이루어졌다. 설치된 악성코드는 2025년 9월 Gen Digital에 의해 보고된 바 있는 HttpTroy의 변종으로 확인되었다. 상세 동작은 해당 보고서를 참고 바란다. 과거 HttpTroy의 유포 사례에 비추어 볼 때, 공격자는 스피어피싱 등 사회공학적 기법을 사용하여 임직원 PC에 악성코드를 설치한 것으로 추정된다. 본 공격 사례에 사용된 HttpTroy의 주요 정보는 아래 표와 같다.
caption - 공격에 사용된 HttpTroy 변종의 기본 정보
공격자는 HttpTroy를 통해 DWAgent, 프록시 도구 등 추가 공격 도구를 설치하였다. DWAgent는 원격 데스크톱 및 시스템 관리를 위한 오픈소스 원격 접속 도구로, 공격자는 이를 악용하여 감염된 피해자의 윈도우 PC를 Web UI를 통해 원격 제어하였다. 공격자는 config.json에 자신의 계정 정보를 기록하고 전체 DWAgent 구성 요소를 zip 압축해 피해자 서버에 설치 및 실행하였다. 공격에 사용된 DWAgent의 config.json은 아래와 같다.
프록시 도구는 공격자가 수월한 측면 이동 및 폐쇄망 접근을 위해 설치하였다. 프록시 도구는 yamux(TCP 세션 멀티플렉서) 라이브러리를 기반으로 구현되어 있으며, 릴레이 주소로 TCP 연결을 맺고 yamux 스트림을 수락한다. 이후 각 스트림에 대해 타겟 주소로 TCP 연결을 맺어 양방향으로 데이터를 중계한다.
4. 악성코드 분석
4.1. Gomir
본 캠페인에서 공격자는 초기 침투 후 사내 인프라 제어권 확보 후 Gomir를 설치하였다. Gomir는 2024년 처음으로 보고된 GoBear 악성코드의 리눅스 타겟 변종으로, Go 언어로 작성된 RAT 악성코드이다. 분석된 Gomir 악성코드는 UPX 3.96으로 패킹되어 있으며, Go 모듈 경로는 아래와 같다.
Go 모듈:
local[.]github[.]com/Github-Lin/Main

caption - Gomir Go 모듈 관련 문자열
실행 시 명령줄 인자를 확인하여 인자가 install이면 지속성 확보 루틴에 먼저 진입하고, 그 외에는 즉시 C&C 통신 루프를 시작한다. 지속성 확보 루틴에서는 getegid로 유효 그룹 ID를 확인하여 루트 권한이면 systemd 서비스를, 아니라면 크론 작업을 등록한다. 루트 권한 시 아래 과정을 거쳐 systemd 서비스 방식으로 지속성을 확보한다.
/var/log/rsyslogd로 자기 복사, 권한 0777/etc/systemd/system/rsyslogd.service유닛 작성systemctl daemon-reload→systemctl reenable rsyslogd→systemctl start rsyslogd원본 삭제
루트 권한이 아니라면 아래 과정을 거쳐 크론탭 방식으로 지속성을 확보한다.
crontab -l로 기존 내용을 읽고,*/10 * * * * <자기 경로>항목을 붙여cron.txt에 기록crontab cron.txt실행cron.txt삭제 후 재실행
지속성 확보 후(또는 install 미지정 시 즉시) C&C 서버 통신 루프에 진입하며, 봇 ID를 생성한다. 봇 ID는 사용자명, 호스트명, MAC 주소를 결합한 문자열의 MD5 상위 5바이트를 16진수로 인코딩하여 고정 접두사 XX-와 결합해 XX-[0-9a-f]{10} 형식으로 생성한다.

caption - Gomir 봇 ID 생성 루틴
악성코드는 실행 시 중복 실행 방지를 위해 TCP 리스너를 병렬로 구동한다. 일반 모드는 TCP 19838 포트, install 모드는 TCP 19837 포트를 점유하며, 이미 포트가 사용 중이면 중복 실행으로 판단하고 종료한다.

caption - Gomir 포트 점유 루틴
Gomir는 C&C 서버와의 메인 통신 루프에서 HTTPS POST 방식을 사용하며, C&C 서버 URL은 아래와 같다.
C&C 서버:
hxxps://commit[.]hanbiro[.]o-r[.]kr/index.php
POST 파라미터는 <접두사>[a-zA-Z0-9]{9} 형식으로, 고정 접두사 1자 뒤에 매 요청마다 무작위 생성되는 9자가 추가된다. 명령 수신 요청 파라미터 구성은 아래 표와 같다.
caption - Gomir 명령 수신 요청 파라미터
서버 응답의 첫 바이트가 S(0x53)이면 나머지를 표준 Base64의 "+/" 대신 "-_"를 사용하는 URL-safe Base64로 디코딩한다. 디코딩 결과의 첫 4바이트를 복호화 키로 나머지 데이터에 (ciphertext - key[i%4]) mod 255를 적용하며, 0x00 바이트는 변환하지 않는다.
명령 결과 전송 시 랜덤 4바이트 키를 생성해 각 바이트에 (plaintext + key[i%4]) mod 255 연산을 적용하며, 0x00 바이트는 변환하지 않는다. 암호화 결과물 앞에 암호화에 사용된 4바이트 키를 결합한 뒤, URL-safe Base64로 인코딩한다. 결과 전송 요청 파라미터 구성은 아래 표와 같다.
caption - Gomir 명령 결과 전송 요청 파라미터
Gomir가 C&C 서버에서 수신한 명령 코드에 따라 호출하는 핸들러 함수와 수행하는 동작은 아래 표와 같고, 특징적으로 Upload 및 Download 핸들러명이 C&C 서버를 주체로 명명되어 있다.
caption - Gomir 명령 코드 목록
14, 15의 프록시 기능은 앞서 yamux 기반 프록시 도구와 사실상 동일한 기능을 수행한다. 인증 키로 사용된 bf215181b5140522137b3d4f6b73544a은 github의 MD5 해시이며, Go 모듈 경로(local.github.com)와 함께 공격자가 일관되게 사용하는 키워드로 확인된다.

caption - Gomir 프록시 인증 키
30, 31의 파일 송수신 기능은 핸들러 함수명의 Upload, Download 주체가 C&C 서버에 맞추어져 있는 것이 특징이다. 명령 수신 후 [a-zA-Z0-9]{10} 형식의 세션 토큰을 생성해 C&C 서버에 전송하며, 이후 해당 전송이 완료될 때까지 봇 ID 대신 세션 토큰을 사용해 C&C 서버와 통신한다. 파일 전송 시 사용되는 명령 코드는 다음 표와 같다.
caption - Gomir 파일 송수신 명령 코드 목록
4.2. BirdTroy
BirdTroy는 Gomir와 HttpTroy의 특징을 동시에 가지고 있는 새로운 유형의 RAT 악성코드이며, 기존에 공개된 분석 사례가 없는 것으로 확인되었다. 빌드 모듈 경로가 Bird/module인 점에서 공격자가 Bird라는 이름으로 개발한 악성코드로 보이며, HttpTroy와 유사한 명령 코드 및 기능이 식별되어 BirdTroy로 명명하였다.

caption - BirdTroy Go 모듈 경로
실행 시 명령줄 인자를 파싱해 악성코드 동작에 사용한다. 각 인자가 담당하는 기능은 아래 표와 같다.
caption - BirdTroy 명령줄 인자 목록
실행 파일의 절대 경로에 .tmp 확장자를 붙인 파일을 중복 실행 방지에 사용한다. syscall.Flock으로 해당 파일에 배타적 잠금(LOCK_EX|LOCK_NB)을 시도하며, 잠금 획득에 실패하면 종료한다. 동일 파일은 봇 ID 저장소로도 활용된다. 파일이 존재하지 않거나 비어 있으면 <[a-zA-Z0-9]{10}> 형식의 봇 ID를 생성하고 동일 경로 파일에 저장한다.

caption - BirdTroy 중복 실행 방지 루틴
-i 플래그가 지정된 경우, Gomir와 완전히 동일한 지속성 확보 루틴이 수행되며, 이는 BirdTroy가 Gomir의 소스코드를 기반으로 변형된 변종 악성코드임을 명확히 보여준다. 지속성 확보 후(또는 -i 미지정 시 즉시) C&C 통신 루프에 진입한다.
BirdTroy는 커스텀 패킷을 구성하여 C&C 서버와 통신한다. 패킷 전체를 Base64로 인코딩한 뒤 Content-Type: application/json 헤더와 함께 HTTP POST 방식으로 전송하며, 전송 프로토콜로 http3을 지정하면 github.com/quic-go/quic-go 라이브러리 기반의 HTTP/3(QUIC) 전송을 사용한다. HTTP/3(QUIC)는 UDP 기반 프로토콜로, TCP 포트 443을 대상으로 하는 전통적인 네트워크 보안 장비의 트래픽 검사를 우회할 수 있다. C&C 서버와 통신 시 사용되는 패킷의 구조는 아래와 같다.
패킷의 Data 필드에 대한 체크섬은 MD5 해시의 상위 4바이트를 big-endian uint32로 해석한 값이다. 패킷의 첫 1바이트에 저장되는 패킷 유형 정보는 아래 표와 같고, 유형 3은 존재하지 않는다.
caption - BirdTroy 패킷 유형 정보
통신 흐름의 전체 개요도는 아래 그림 참고 바란다.

caption - BirdTroy 통신 흐름 개요도
유형 5로 수신된 명령 문자열은 공백으로 분리하여 첫 번째 토큰을 명령 코드로 사용한다. 파일 송수신 기능의 명령 코드 및 핸들러 함수명은 Gomir와 동일하게 C&C 서버를 주체로 작성되어 있다. 명령 코드에 따라 호출하는 핸들러 함수와 수행하는 동작은 아래 표와 같다.
caption - BirdTroy 명령 코드 목록
4.3. DriveTroy
DriveTroy는 구글 드라이브를 C&C 서버로 악용하는 백도어이며 지속성 확보, 명령 코드 등 Gomir와의 유사성이 다수 확인되어 공격자가 새롭게 제작한 Gomir의 변종 악성코드인 것으로 판단된다. 빌드 경로는 C:/Users/jira/go/src/jira/payload/로 기록되어 있다.

caption - DriveTroy Go 모듈 경로
실행 시 자기 자신의 파일 끝부분에서 구글 드라이브 통신에 사용되는 설정 데이터를 추출한다. 파일 끝 4바이트를 ASCII 문자열로 읽어 설정 크기(바이트)를 얻고, 해당 크기만큼 앞으로 이동하여 암호화된 설정 데이터를 읽는다. 설정 데이터는 RC4 암호화 후 Gomir에서 사용되었던 URL-safe Base64(”+/“ 대신 “-_”)로 인코딩된 상태이며, RC4 키와 복호화된 설정 정보는 아래와 같다.
RC4 키:
@st34GMEgfesy4R#r21f
caption - DriveTroy 구글 계정 인증 정보
위 인증 정보를 통해 확인된 공격자의 Google 계정 정보는 아래 표와 같다.
caption - DriveTroy 구글 계정 정보
Engine 초기화 후 CreateSession을 호출하여 hxxps://api[.]ipify[.]org에 HTTP GET 요청을 보내 피해 시스템의 외부 IP 주소를 조회한다. 조회한 IP를 RC4 암호화 + URL-safe Base64 인코딩하여 구글 드라이브에 E8C46207.ses 파일명으로 업로드한다. 통신 데이터 암호화에 사용되는 RC4 키는 설정 데이터 복호화에 사용된 것과 동일하다.

caption - 세션 파일 업로드 루틴
이후 통신 루프에서 구글 드라이브의 E8C46207.cmd 파일을 1초 간격으로 다운로드하여 명령을 수신한다. 수신 데이터는 URL-safe Base64 디코딩 후 RC4 복호화되며, 첫 2바이트가 ASCII 형식의 명령 코드, 나머지가 명령 데이터이다. 실행 결과는 동일하게 RC4 암호화 + URL-safe Base64 인코딩하여 E8C46207.res 파일명으로 구글 드라이브에 업로드한다.

caption - 구글 드라이브 폴링 루틴
명령 코드 구성은 Gomir와 유사하지만, 아직 명령 코드 및 기능이 8종만 구현되어 있으며 Gomir 및 BirdTroy와 달리 Recv, Upload 주체가 피해 시스템 기준으로 작성되어 있다. 명령 코드에 따라 수행하는 동작은 아래 표와 같다.
caption - DriveTroy 명령 코드 목록
명령 05 수신 시 지속성 확보 동작을 수행한다. Gomir 및 BirdTroy의 지속성 확보 루틴과 아래 표와 같은 차이가 있다.
caption - 지속성 확보 루틴 비교
5. 후속 공격 활동
5.1. 고객사 침해 사례
분석 과정에서 공격자가 제어권을 확보한 그룹웨어 개발사의 내부 정보를 유출해 해당 기업의 제품을 사용하는 고객사 인프라에 침투한 사례가 다수 확인되었다. 이들 사례를 통해 공격자가 그룹웨어 개발사를 주요 타겟으로 삼아 내부 설정 정보나 소스코드를 확보한 뒤 기업 간 전파를 노렸음이 드러난다.
5.1.1. Case A
메일 서버 취약점에 의해 Gomir 악성코드가 설치되었던 그룹웨어 개발사 A의 SaaS형 고객사 그룹웨어 서버에 Gomir 악성코드가 설치된 정황이 확인되었다. 상세한 침투 경로를 확인할 수는 없었지만, 그룹웨어 개발사의 인프라를 탐색해 SaaS형 그룹웨어 서버에 대한 설정 정보 등을 확보한 뒤, 추가 침투를 진행하였을 것으로 추정된다. 본 고객사 침해 사례의 침투 타임라인은 아래와 같다.

caption - Case A 타임라인
5.1.2. Case B
DriveTroy의 실행 로그가 업로드되는 공격자의 구글 드라이브를 모니터링하던 중 침해된 그룹웨어 개발사 B의 고객사에 대한 추가 침해 정황이 확인되었다. DriveTroy 설치가 확인되었던 날의 바로 다음 날 또 다른 피해 서버의 id 명령어 실행 결과가 포착되었다.

caption - 공격자 구글 드라이브의 고객사 서버 정보
이때 확인된 사용자명이 전일 업로드된 그룹웨어 개발사 B의 VOC(Voice of Customer) 서버 디렉토리 리스팅 결과의 디렉토리명과 같았다. 추가 감염된 서버는 기존에 감염되었던 그룹웨어 개발사 B의 제품을 사용하는 온프레미스형 고객사 서버인 것으로 확인되었다. 이는 공격자가 그룹웨어 개발사 B의 VOC 서버에 저장된 고객사 서버 정보나 인증 키 등을 통해 고객사 인프라로의 침투에 성공한 뒤 DriveTroy를 설치하고 원격 명령을 실행한 흔적으로 추정된다.

caption - 공격자 구글 드라이브의 개발사 VOC 서버 디렉토리 정보
이후 추가로 확인된 정보에 의하면, 공격자는 며칠 뒤 같은 그룹웨어 제품을 사용하는 또 다른 고객사 Z의 메일을 그룹웨어 계정으로 무단 열람하였다. 본 고객사 침해 사례의 침투 타임라인은 아래와 같다.

caption - Case B 타임라인
5.2. 그룹웨어 로그인 페이지 조작
분석 과정에서 침해된 그룹웨어 개발사 중 하나의 사내 그룹웨어 로그인 페이지의 HTML 코드에서 입력된 ID와 비밀번호 정보를 공격자 C&C 서버로 HTTPS POST 전송하는 코드가 확인되었다.

caption - 기존 그룹웨어 로그인 페이지

caption - 조작된 그룹웨어 로그인 페이지
공격자가 그룹웨어 서버의 제어권을 확보하였더라도, 임직원의 비밀번호는 서버에 해시된 상태로 저장되어 있어 DB 탈취만으로는 평문 비밀번호를 직접 확보할 수 없다. 따라서 공격자는 직접 그룹웨어에 로그인해 추가 탐색을 이어가기 위해 로그인 페이지를 변조하여 임직원의 그룹웨어 로그인 정보 유출을 시도하였다. 침해 당시 해당 피해 서버의 로그인 과정에 OTP 등 2차 인증 시스템이 존재하지 않았기 때문에 공격자는 유출된 계정 정보를 이용해 사내 인프라를 수월하게 탐색할 수 있었을 것으로 추정된다.
6. Kimsuky와의 연관성
6.1. 악성코드 특징
앞서 배경 섹션에서 언급하였듯이, Gomir 악성코드는 과거 Kimsuky의 TrollStealer 캠페인에서 처음으로 보고되었다. 분석 과정에서 새롭게 확보한 BirdTroy와 DriveTroy는 C&C 인프라 및 세부 동작 방식에 변화가 있었지만, Gomir 악성코드와 몇몇 기능적 유사성이 확인되었다. 아래는 세 악성코드의 유사 지점을 비교한 표이다.
caption - 악성코드 특징 비교
6.2. 공격 인프라 연관성
본 보고서에서 분석된 모든 악성코드에는 동일한 C&C 서버 HTTPS 인증서가 적용되어 있었는데, 이는 최근 Kimsuky 공격 사례에서 반복적으로 확인되었던 XAMPP 기본 HTTPS 인증서이다. 해당 HTTPS 인증서의 상세 정보는 아래 표와 같다.
caption - HTTPS 인증서 정보
IP 측면에서도 Kimsuky가 선호하는 ASN과의 일치가 확인되었다. 본 보고서에서 식별된 C&C 서버 IP는 모두 Kimsuky가 반복적으로 사용해 온 아래 두 ASN에 속한다.
ASN:
19318,26666
XAMPP 기본 인증서와 확인된 두 ASN은 개별적으로는 Kimsuky만의 고유한 지표가 될 수 없으나, 두 요소가 동시에 나타날 경우 Kimsuky 인프라를 식별하는 유효한 근거가 되었다.
추가로 DriveTroy의 빌드 경로에서 확인된 Windows 사용자명 jira는 2026년 엔키화이트햇이 보고한 Kimsuky의 HttpSpy 유포 사례에서 분석된 악성코드 loadDll.dll의 pdb 경로와 미끼 문서의 "마지막 저장한 사람" 항목에서도 나타났다. 이는 같은 공격자가 두 유형의 공격 캠페인을 운영하거나, 두 캠페인의 위협 행위자가 같은 개발 환경을 공유하는 가까운 관계에 있다는 사실을 드러낸다.

caption - HttpSpy 유포 사례의 미끼 문서 정보
6.3. 공격 도구
공격에 사용된 DWAgent는 이전부터 북한 배후 공격 그룹이 침해한 Windows 환경에 편리하게 접근하기 위해 자주 사용해 온 원격 제어 도구이다. Kaspersky의 PebbleDash 클러스터 분석에서도 Kimsuky가 해당 도구를 사용한 사례가 확인된 바 있다.
추가로 분석 과정에서 확보한 프록시 도구 중 인증 키로 "아무도몰라"의 한영 변환 문자열 dkanehahffk가 사용된 버전이 확인되었다. 이는 해당 도구의 개발자가 한글에 익숙하다는 사실을 드러낸다.

caption - 프록시 도구 한영 변환 인증 키
7. 대응 방안
이번 사례의 초기 침투 중 일부는 외부에서 접근 가능한 메일 서버의 원격 코드 실행 취약점을 통해 이루어졌다. 이런 경로를 사전에 막으려면 주기적인 모의 침투 테스트(Pentest)로 외부 공격 표면과 측면 이동 경로를 점검해야 한다.
또한 공격자는 로그인 페이지를 변조해 크리덴셜을 탈취한 뒤 추가 침투에 활용하였는데, 침해 당시 2차 인증이 없어 탈취된 계정으로 곧바로 로그인할 수 있었다. TOTP 같은 2차 인증을 도입하면 크리덴셜이 유출되더라도 이를 이용한 내부 침투를 차단할 수 있다.
마지막으로 공격자는 VOC 서버에 저장된 고객사 디렉토리 정보를 발판 삼아 고객사로 침투를 확산시켰다. 기업용 소프트웨어 개발사는 고객사 인프라 보호를 위해 다음과 같은 조치를 취해야 한다.
저장된 고객사 인증 키 및 접속 정보의 암호화
내부 관리 시스템과 운영 서버 간 접근 분리
고객사 서버 접근에 대한 감사 로그 강화
침해 발생 시 고객사에 통보하는 절차 수립
분석된 Gomir, BirdTroy, DriveTroy의 탐지 룰은 부록 D에 첨부하였다.
8. 마치며
본 보고서는 2025년부터 2026년 초까지 북한 배후 공격 그룹이 국내 기업 인프라에 침투해 측면 이동 및 공급망 공격을 수행한 사례를 분석하였다. 공격자는 스피어피싱과 취약점 악용을 통해 초기 침투에 성공한 뒤, Gomir를 비롯한 다양한 악성코드를 활용해 리눅스 서버 환경까지 공격 범위를 확장하였다. 특히 그룹웨어 개발사의 VOC 서버에서 고객사 서버 정보를 탈취해 고객사 인프라까지 침해한 정황이 확인되었으며, 그룹웨어 로그인 페이지를 변조해 임직원 크리덴셜을 수집하는 등 단일 침해를 조직 전체로 확산시키는 적극적인 측면 이동 정황이 관찰되었다.
악성코드 측면에서는 구글 드라이브를 C&C 채널로 활용하거나 커스텀 프로토콜을 구현하는 등 탐지 회피를 위한 통신 방식의 진화가 두드러졌다. 새로 확인된 BirdTroy와 DriveTroy는 Gomir, HttpTroy와 명령 코드 구조 및 코드 패턴을 공유하고 있어, 동일 위협 행위자가 지속적으로 도구를 개발 및 확장하고 있음을 보여준다.
9. 부록
부록 A. MITRE ATT&CK
caption - MITRE ATT&CK
부록 B. IOCs
MD5
caption - MD5
IP
69[.]10[.]50[.]165
208[.]73[.]202[.]29
163[.]245[.]195[.]172
URLs
hxxps://auth[.]samecloud[.]o-r[.]kr/index.php
hxxps://commit[.]hanbiro[.]o-r[.]kr/index.php
hxxps://oobe[.]webjine[.]o-r[.]kr/index.php
hxxps://global[.]webjine[.]o-r[.]kr/index.php
hxxp://www[.]ilskdeid[.]o-r[.]kr:8000/
hxxps://oauth[.]shacloud[.]o-r[.]kr:8443
hxxps://69[.]10[.]50[.]165:8443
부록 C. Metadata
공격자 Google 계정 토큰 및 정보
caption - 공격자 Google 계정 토큰 및 정보
RC4 키
@st34GMEgfesy4R#r21f
부록 D. YARA Rule

Popular Articles






