RESEARCH

연구·리포트 참고 자료

이번 주 연구최근 7200편 · 출처 5
51Updated 1일 전
arXiv악성코드·위협 · 프리프린트 · 1일 전Jannatul Ferdous 외 3명

DDQN-MLP: 설명 가능하고 적대적 샘플에 강한 랜섬웨어 탐지 프레임워크

랜섬웨어 탐지에서 기존의 고정된 감독 학습 방식의 한계를 극복하기 위해 훈련 시 딥러닝 강화 학습 프레임워크인 DDQN-MLP를 제안한다. 2,000개 샘플을 대상으로 한 실험에서 정확도 99.30%, F1 0.9930, ROC-AUC 0.9991을 달성했다.

이 연구는 랜섬웨어 탐지 시스템의 정확도와 설명 가능성을 동시에 향상시키는 새로운 프레임워크를 제시한다.

랜섬웨어딥러닝강화 학습DDQN-MLPPDF 있음
arXiv악성코드·위협 · 프리프린트 · 1일 전Bijied Brahimi 외 5명

델파이 스캐너(Delphi Scanner): API 시퀀스 모델링을 통한 효율적이고 해석 가능한 정적 악성코드 탐지

델파이 스캐너(Delphi Scanner)는 Windows PE 파일의 정적 악성코드 탐지를 위해 API 시퀀스를 모델링하는 시스템이다. 컨볼루션 신경망(CNN)을 사용하여 API 시퀀스를 분석하고, 규칙 기반 레이어를 통해 API를 고수준 악성 기능으로 분류하여 해석성을 제공한다. 190,000개 이상의 Windows PE 파일을 평가한 결과, 95.35%의 정확도를 달성했으며, 모델 크기는 1.53MB이다.

델파이 스캐너는 해석성과 효율성을 갖춘 악성코드 탐지 시스템으로, 로컬 배포 환경에서 실용적인 악성코드 분류에 활용할 수 있다.

악성코드 탐지정적 분석API 시퀀스CNNPDF 있음
Securelist악성코드·위협 · 기술 리포트 · 2일 전Konstantin Isakov, Pavel Cheremushkin

MovieReaper: 탈옥된 토렌트를 통한 다국적 악성코드 공격

Kaspersky는 토렌트 파일 저장소를 악용한 새로운 악성코드 캠페인인 MovieReaper를 분석했다. 악성 토렌트 파일은 사용자가 다운로드 시 악성 로더를 배포하여 다단계 감염 체인을 실행한다.

토렌트 사용자는 다운로드 파일의 해시를 확인하고, 보안 제품을 최신 상태로 유지해야 한다.

MovieReaper악성코드토렌트C2 인프라
ESET악성코드·위협 · 기술 리포트 · 2일 전WeLiveSecurity

스파로우록(SparroWocky): 중국 연계 APT 그룹의 새로운 백도어

중국 연계 APT 그룹 FamousSparrow가 2025년 8월 이후 기존 SparrowDoor를 대체하는 새로운 C++ 백도어 SparroWocky를 사용하고 있음을 밝혔다. SparroWocky는 모듈식 구조로, 런타임 코드 패치와 오픈소스 도구 통합을 통해 탐지를 회피한다.

라틴아메리카 정부 기관을 표적으로 삼는 중국 연계 APT 그룹의 새로운 백도어를 확인하여, 해당 지역 보안 모니터링이 필요하다.

APTSparroWocky백도어악성코드 분석
Securelist악성코드·위협 · 기술 리포트 · 3일 전Stanislav Larinsky, Kaspersky Security Services

NightEagle 그룹이 러시아 기업을 표적으로 삼음

보안팀은 NightEagle 그룹이 러시아 기업을 표적으로 삼아 GhostContainer 백도어와 트래픽 리디렉션 기법을 사용한 공격을 분석했다. 공격자는 Microsoft Exchange 서버를 탈취하고 RDP를 통해 내부 네트워크로 이동하며 Active Directory 취약점을 악용했다.

러시아 기업은 GhostContainer 백도어와 RDP 기반의 트래픽 리디렉션, Active Directory 취약점 악용 공격에 주의해야 한다.

악성코드 분석GhostContainerRDPActive DirectoryCVE-2019-0708 · CVE-2020-0688
Unit42악성코드·위협 · 기술 리포트 · 3일 전Bradley Duncan

AMOS 스틸러(AMOS stealer) 감염 활동 분석

AMOS 스틸러는 macOS 시스템을 표적으로 하는 정보 스틸러 악성코드로, 2024년 4월 텔레그램에서 처음 홍보되었다. 2026년 8월 감염 사례를 분석하여, 악성코드의 배포 방식과 데이터 유출 경로를 조사했다.

AMOS 스틸러는 macOS 환경에서 다양한 애플리케이션의 민감 정보를 유출하며, 배포 방식과 네트워크 인프라가 빈번히 변경된다.

악성코드 분석macOS 보안정보 유출AMOS stealer
arXiv악성코드·위협 · 프리프린트 · 5일 전Matteo Lupinacci 외 3명

MITRE ATT&CK 매핑을 위한 그래프 기반 접근법

저자는 eBPF를 통해 커널 레벨 이벤트를 수집하고 공급망 그래프를 생성하여 MITRE ATT&CK 프레임워크에 매핑하는 방법론을 제시한다. Trace2ATT&CK 파이프라인을 구현하고 347개의 Linux Atomic Red Team 테스트에서 평가한 결과, RAG를 사용한 매핑 성능이 순수 프롬프팅보다 뛰어나며, 공급망 그래프가 원시 텔레메트리보다 우수함을 보인다.

이 연구는 커널 레벨 텔레메트리 기반의 자동 ATT&CK 매핑을 실용적으로 구현할 수 있음을 보여주어, 보안 분석의 효율성을 높이는 데 기여할 수 있다.

MITRE ATT&CKeBPF텔레메트리LLMPDF 있음
ESET악성코드·위협 · 기술 리포트 · 2026년 9월 10일WeLiveSecurity

GuardBreaker: 코드 주석으로 AI 지원 악성코드 분석 방해

ESET 연구원들은 러시아 계열 해킹 그룹 UAC-0099가 AI 기반 코드 분석 도구를 방해하기 위해 악성 스크립트에 가짜 핵무기 개발 요청 주석을 삽입하는 기법을 발견했다. 이 기법은 분석 도구가 해당 파일을 더 이상 검토하지 않도록 유도한다.

이 기법은 AI 기반 코드 분석 시스템의 안전 장치를 우회할 수 있으므로, 다중 모델과 인간 전문가의 협업을 통해 분석 결과를 검증하는 방식이 필요하다.

악성코드 분석AIPrompt InjectionESET
Unit42악성코드·위협 · 기술 리포트 · 2026년 9월 9일Rem Dudas

미추적 악몽: 상용 인프라 뒤에 숨은 위협

게이머를 표적으로 한 대규모 사이버 범죄 캠페인을 분석하고, 악성코드 배포 인프라를 조사했다. 10,000개 이상의 로더 샘플을 확인했다.

게이머와 기업 둘 다 피해를 입을 수 있는 악성코드 배포 방식을 주의해야 한다.

악성코드PPISEO 중독RAT
arXiv악성코드·위협 · 프리프린트 · 2026년 9월 9일Yashovardhan Sharma

TTP 기반 악성코드 탐지 기법

악성코드가 사용하는 전술·기술·절차(TTP) 정보를 신경망 모델에 제공함으로써 악성 활동을 정밀하게 탐지하는 방법을 제안한다. 기존 모델 대비 정밀도가 높고, 드문 TTP를 사용하는 악성코드도 효과적으로 탐지할 수 있음을 보인다.

악성코드 분석 시 TTP 정보를 모델에 통합하면 정밀도를 높일 수 있다.

악성코드TTP신경망정밀 탐지PDF 있음
arXiv악성코드·위협 · 프리프린트 · 2026년 9월 9일Hanna Kim 외 6명

SCRIPTIOC-BENCH: 악성 스크립트에서 행동 가능한 위협 정보를 인식하기 위한 벤치마크

SCRIPTIOC-BENCH라는 벤치마크를 제안하고, 악성 스크립트에서 IOC를 추출하는 LLM의 능력을 평가한다. 가장 강력한 모델도 F1 65.4에 그친다.

SCRIPTIOC-BENCH를 통해 LLM이 악성 스크립트에서 IOC를 추출하는 능력을 평가할 수 있으며, 모델 성능 개선 방향을 제시한다.

SCRIPTIOC-BENCH악성 스크립트LLMIOC 추출PDF 있음
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 9월 7일urias

7월 7일 – 위협 지능 보고서 (Threat Intelligence Report)

Thomson Reuters의 C-Track 법원 사건 관리 플랫폼이 11개 미국 주와 캐나다의 법원에 영향을 미친 침해 사례를 보고한다. 침입자는 C-Track 파일에 접근하여 정보를 유출하였다.

Thomson Reuters의 C-Track 플랫폼 침해 사례를 통해 법원 시스템의 보안 취약성을 인식하고 대응 방안을 강화해야 한다.

위협 지능침해 사례C-Track법원 보안
arXiv악성코드·위협 · 프리프린트 · 2026년 9월 7일Mubashar Iqbal, Asifullah Khan

비용 인식형 계층적 멀티에이전트 랜섬웨어 탐지 및 가족 속성 부여

랜섬웨어 탐지와 가족 속성 부여를 위해 다양한 모달리티 분석이 필요하지만 기존 방법은 계산 비용과 지연을 증가시킨다. 비용 인식형 계층적 멀티에이전트 시스템(HMAS)을 제안하여 정확도 96.57%, F1 0.96, ROC-AUC 0.99를 달성했으며, 분석 비용을 43.97% 절감했다.

이 연구는 랜섬웨어 분석 시 정확도와 비용을 균형 있게 조절할 수 있는 새로운 시스템을 제시하여 실무에서 효율적인 탐지 솔루션으로 활용될 수 있다.

랜섬웨어멀티에이전트 시스템비용 인식탐지 정확도PDF 있음
Securelist악성코드·위협 · 기술 리포트 · 2026년 9월 4일Kaspersky GERT, Kaspersky Security Services

Toy Ghouls 그룹의 새로운 악성코드 'bird' 시리즈 분석

Toy Ghouls 그룹이 2026년 7월부터 사용하는 새로운 백도어 'bird' 시리즈를 분석했다. MQTT 브로커와 Element 메신저를 C2 서버로 활용하는 두 가지 버전을 확인했다.

WinRM을 통한 배포와 C2 통신 방식을 이해하면 이 공격에 대한 탐지와 대응 전략을 수립할 수 있다.

Toy Ghouls백도어MQTT악성코드 분석
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 9월 2일stcpresearch

시스템 조작: 중국어 사용자 그룹이 브라질 정부 사이트를 SEO 무기로 전환한 사례

Check Point Research는 2025년 중반부터 브라질 기관을 대상으로 지속적인 공격 캠페인을 추적했다. 중국어 사용 사이버 범죄 그룹이 Earth Berberoka와 연결되어 있으며, 이 그룹은 아시아의 도박 사이트를 표적으로 한 적이 있다. 공격자는 희생자 시스템에 커스텀 다운로더, 여러 백도어 등을 배포한다.

이 보고서는 브라질 정부 기관의 사이버 보안 취약성을 드러내며, 중국어 사용 사이버 범죄 그룹의 전략적 공격 활동을 주의 깊게 모니터링할 필요가 있다.

악성코드 분석사이버 범죄 그룹브라질 정부 사이트SEO 공격
arXiv악성코드·위협 · 프리프린트 · 2026년 9월 2일Md Ajwad Akil 외 5명

PhantomCall: 함수 호출 그래프 변형을 통한 ML 악성코드 탐지 회피

PhantomCall은 Windows PE 악성코드의 함수 호출 그래프(FCG)를 변형하여 머신러닝 기반 악성코드 탐지를 회피하는 적대적 공격 기법이다. 평가 결과, MalConv, MalGraph, SAFE+GNN 탐지 시스템에서 85-100%의 공격 성공률을 기록했으며, 기존 최고 수준보다 최대 95.5% 포인트 높은 성능을 보였다.

이 연구는 기존 머신러닝 기반 악성코드 탐지 시스템의 취약점을 드러내며, FCG 기반의 탐지 방식에 대한 재검토가 필요하다는 시사점을 제공한다.

악성코드 탐지함수 호출 그래프적대적 공격ML 회피PDF 있음
Securelist악성코드·위협 · 기술 리포트 · 2026년 9월 1일Omar Amin

Mirage Kitten: 항공 및 금융 기술 분야를 표적으로 한 새로운 악성코드(NodeRabbit, PollCat) 발견

Mirage Kitten APT 그룹이 새로운 Node.js 및 JavaScript 기반의 RAT(NodeRabbit, PollCat)를 사용하여 아프가니스탄, 이집트, 에티오피아의 시스템에 침투하는 공격을 수행하고 있음을 밝혀냈다. 공격자는 채용 과정을 가장한 악성 코드 아카이브를 통해 악성코드를 배포하고 있다. NodeRabbit은 Windows, Linux, macOS에 영향을 주며, C2 서버와의 통신을 위해 Azure 호스팅 인프라를 사용한다.

APT 그룹이 Node.js 및 JavaScript 기반의 악성코드를 사용하는 새로운 공격 방식을 채택하고 있어, 개발자 및 보안 전문가들은 채용 과정에서 제공되는 코드 아카이브에 주의해야 한다.

Mirage KittenNodeRabbitPollCatAPT
arXiv악성코드·위협 · 프리프린트 · 2026년 9월 1일Istv\'an-Attila Cs\'asz\'ar 외 3명

Hyper-V 소켓을 활용한 악성코드 분석 샌드박스에서의 실시간 데이터 추출

Hyper-V 소켓을 악성코드 분석 샌드박스에서의 실시간 통신 채널로 활용할 수 있음을 보인다. WinSock TCP 소켓에 비해 TCP/IP 계층 차단을 받지 않고 일반 TCP 연결 열거 도구에서 나타나지 않는다.

악성코드 분석 샌드박스의 통신 채널로 Hyper-V 소켓을 사용하면 기존 TCP/IP 차단 기법을 우회할 수 있다.

Hyper-V악성코드 분석샌드박스소켓 통신PDF 있음
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 31일shlomoo@checkpoint.com

JSCeal의 컴파일된 V8 바이트코드 정적 디오브피스케이션

JSCeal이라는 악성코드의 정적 디오브피스케이션 기법을 분석하여, 악성코드가 어떻게 암호화된 바이트코드를 실행하는지 밝혔다. 분석 결과, 악성코드는 Node.js 런타임을 사용하여 V8 바이트코드(.jsc)를 실행하고, 암호화폐 애플리케이션을 표적으로 삼는다.

이 연구는 JSCeal 악성코드의 동작 메커니즘을 이해하는 데 도움을 주어, 악성코드 탐지 및 분석 방법을 개선할 수 있다.

악성코드 분석정적 디오브피스케이션V8 바이트코드JSCeal
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 31일urias

8월 31일 – 위협 지능 보고서(Threat Intelligence Report)

맨체스터 공항 그룹의 고객 데이터 870만 건이 노출되는 사이버 공격을 분석했다. 침해된 정보에는 연락처 등이 포함된다.

영국 주요 공항 운영사의 대규모 데이터 노출 사례를 주의 깊게 살펴볼 필요가 있다.

사이버 공격데이터 노출Threat Intelligence침해 사례
Unit42악성코드·위협 · 기술 리포트 · 2026년 8월 31일Noam Sala

스프링 링(Spring Ring): 마이크로소프트 팀스(Microsoft Teams) 내 음성 피싱 공격 캠페인 분석

2026년 1월부터 4월까지 외부 마이크로소프트 팀스 계정을 IT 지원 인물로 위장하는 사회공학 공격을 분석하였다. 10개 이상 기업의 150명 이상 직원을 표적으로 하여 음성 피싱(vishing)을 통해 원격 모니터링 및 관리(RMM) 도구나 커스텀 악성코드 실행을 유도하였다.

음성 피싱을 통해 SaaS 협업 플랫폼을 악용하는 공격이 증가하고 있으므로, 직원 교육과 외부 통신 감시를 강화해야 한다.

음성 피싱사회공학악성코드Microsoft Teams

본 페이지의 연구 요약은 공개된 초록을 AI가 한국어로 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 반드시 원문을 확인하십시오. 본문과 PDF는 제공하지 않으며, 모든 저작권은 각 저자와 발행처에 있습니다.