SOC Prime Bias: High

10 Sep 2026 07:49 UTC

구글 인프라를 이용한 글로벌 피싱 캠페인 은닉

Author Photo
SOC Prime Team linkedin icon 팔로우
구글 인프라를 이용한 글로벌 피싱 캠페인 은닉
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

정교한 글로벌 피싱 캠페인은 정당한 Google 서비스를 악용하여 다중 홉 리디렉션 체인을 통해 보안 게이트웨이를 우회합니다. 이러한 신뢰할 수 있는 도메인은 최종 목적지를 숨기며, 이는 피해자를 자격 증명 수집기나 원격 액세스 도구 설치자로 이끌 수 있습니다. 피싱 인프라는 실시간으로 대상을 동적으로 프로파일링하고 특정 조직을 가장하여 전환 및 자격 증명 도난 성공을 개선합니다.

조사

조사는 Google Meet, 검색 및 태그 관리와 같은 서비스를 포함하는 리디렉트 체인을 조사했습니다. 연구원들은 URL 프래그먼트 내에 피해자의 이메일 주소가 인코딩되어 서버 측 로그 기록을 회피하는 것을 발견했습니다. 이 캠페인은 또한 IP 및 지리적 위치 API를 통한 자동 프로파일링과 MX 기록 검증을 사용하여 대상을 식별하고 보안 연구자 및 샌드박스 환경을 걸러냅니다.

완화 조치

수비수는 식별된 악성 도메인을 DNS, 프록시 및 SIEM 제어 전반에서 차단해야 합니다. 조직은 무단 ScreenConnect 설치 및 비정상적인 Telegram Bot API 트래픽을 모니터링해야 합니다. Google 리디렉션 보호는 잠재적으로 남용될 수 있는 엔드포인트, 태그 관리자 및 분석 디버그 매개변수를 포함하여 확대되어야 합니다.

대응

피싱 활동이 감지되면 조직은 영향을 받은 사용자에 대해 자격 증명 재설정을 강제하고, 무단 원격 모니터링 도구를 찾아야 합니다. 보안 팀은 base64로 인코딩된 데이터를 포함한 URL 프래그먼트를 포함하는 웹 트래픽을 조사해야 합니다. 악성 URL은 보다 빠른 탐지 및 제거를 지원하기 위해 Google Safe Browsing에 신속히 보고해야 합니다.

공격 흐름

탐지

Cloudflare 개발 도메인 남용 가능성 (DNS를 통해)

SOC Prime 팀
2026년 9월 9일

타사 서비스/도구를 통한 데이터 침투/탈출/C2 가능성 (프록시를 통해)

SOC Prime 팀
2026년 9월 9일

비정상적인 최상위 도메인 (TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (DNS를 통해)

SOC Prime 팀
2026년 9월 9일

피싱 캠페인에서 이메일 도메인 MX 기록을 확인하기 위한 Google Public DNS API 사용 [Google Cloud Platform]

SOC Prime AI 규칙
2026년 9월 9일

Google 서비스를 사용한 리디렉션 체인 피싱 캠페인 [프록시]

SOC Prime AI 규칙
2026년 9월 9일

시뮬레이션 실행

  • 공격 서사 및 명령: 적대자는 피싱 캠페인의 정찰 단계에 있습니다. 표적에 스푸핑된 이메일이 도달하도록 하려면, 그들은 대상의 메일 교환 (MX) 기록을 확인해야 합니다. 내부 DNS 모니터링을 트리거하거나 단순한 DNS 검사에 포착되는 것을 피하기 위해, 그들은 DNS-over-HTTPS (DoH) 쿼리를 수행하는 PowerShell 스크립트를 사용합니다. 스크립트는 https://dns.google/dns-query, 조사하고자 하는 특정 도메인을 이어붙입니다. 이는 Google 소유 IP와 감지 규칙과 일치하는 URL 패턴을 가진 네트워크 연결을 만듭니다.

  • 회귀 테스트 스크립트:

    # 시뮬레이션: 'example.com'의 MX 기록을 확인하기 위해 Google에 DoH 쿼리 수행
    # '.google/dns-query' 패턴을 통해 감지 규칙을 트리거하도록 설계되었습니다.
    
    $targetDomain = "example.com"
    $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX"
    
    Write-Host "[+] $targetDomain에 대한 Google API로의 DoH 쿼리 시작 중..."
    try {
        $response = Invoke-RestMethod -Uri $dohUrl -Method Get
        Write-Host "[+] 쿼리 성공적으로 완료되었습니다."
        $response | ConvertTo-Json | Write-Host
    } catch {
        Write-Host "[-] 쿼리 실패: $_"
    }
  • 정리 명령:

    # DoH 쿼리로 인해 생성된 지속성이 있는 아티팩트는 없습니다.
    # 스크립트가 수정되었을 경우 임시 파일이 생성되지 않도록 합니다.
    Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료. 남은 아티팩트 없음."