한국 APT 위협 보고서: 2026년 8월 공격 동향
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
AhnLab은 2026년 8월 동안 한국 조직을 대상으로 한 여러 APT 공격 동향을 문서화했습니다. 이러한 캠페인은 주로 악성 LNK 파일이 포함된 스피어 피싱을 통해 AutoIt 스크립트, Python 백도어 및 XenoRAT을 포함한 다양한 페이로드를 전달하는 데 의존했습니다. 공격은 정보를 훔치고, 손상된 시스템에 대한 제어권을 획득하며, 추가적인 악성 소프트웨어를 배포하도록 설계되었습니다.
조사
AhnLab은 자사의 독자적인 위협 인텔리전스 및 보안 인프라를 사용하여 한국 기관들에 대한 APT 활동을 모니터링했습니다. 연구원들은 관찰된 캠페인을 LNK 파일 남용, DLL 측면 로딩, PowerShell 명령 및 기타 다단계 감염 방법을 포함한 실행 기술을 기준으로 Type A부터 Type F까지 여러 범주로 구분했습니다.
완화
사용자는 신뢰할 수 없거나 알 수 없는 출처에서 받은 첨부 파일이나 파일을 열지 말고 의심스러운 콘텐츠와 상호작용하기 전에 발신자의 신원을 확인해야 합니다. 조직은 운영 체제와 웹 브라우저를 정기적으로 패치해야 합니다. V3를 포함한 엔드포인트 보안 제품을 최신 버전으로 유지하는 것도 강력히 추천됩니다.
대응
의심스러운 활동이 감지되면 조직은 피싱 메시지의 출처를 조사하고 pythonw.exe or sys.dll와 같은 비정상적인 프로세스나 비허가된 예약 작업을 검색해야 합니다. 시스템 로그에서 비정상적인 PowerShell이나 CMD 활동을 검토하고 합법적인 응용프로그램 파일을 확인하여 잠재적인 DLL 측면 로딩 시도를 탐지합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
LOLBAS WScript / CScript (프로세스 생성 경로)
의심스러운 CURL 사용 (명령줄)
연관된 명령어 탐지를 통한 의심스러운 LOLBAS MSHTA 방어 회피 행동 (프로세스 생성 경로)
의심스러운 예약 작업 (감사 경로)
탐지를 위한 IOCs (HashMd5): 2026년 8월 APT 공격 동향 보고서 (한국)
한글 문서 내 OLE 객체가 포함된 문서 파일을 가장한 악성 활동의 탐지 [Windows 파일 이벤트]
LNK 파일이 실행하는 악성 PowerShell 스크립트를 이용한 APT 스피어 피싱 [Windows 프로세스 생성]
시뮬레이션 실행
-
공격 개요 및 명령어: 공격자는 압축된
.lnk파일이 포함된 스피어 피싱 이메일을 전송합니다. 사용자가 LNK를 클릭하면 숨겨진 PowerShell 명령이 실행됩니다. 2단계 페이로드 다운로드 목표를 달성하기 위해, 스크립트는 ‘Base64’ 문자열이 포함된 명령줄을 사용하여 16진수로 인코딩된 블롭을 디코딩하고, 이는 악성 페이로드 추출을 시뮬레이션하여 작업 스케줄러 지속성을 준비합니다. -
회귀 테스트 스크립트:
# 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트 # 이는 LNK 파일이 의심스러운 키워드를 포함한 PowerShell 프로세스를 실행하는 것을 모방합니다. $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Processing Base64 payload...'"" Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand" -
정리 명령:
# 시뮬레이션 중에 생성된 아티팩트 정리 Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue