RESEARCH

연구·리포트 참고 자료

이번 주 연구최근 7177편 · 출처 4
43Updated 1일 전
Unit42악성코드·위협 · 기술 리포트 · 3일 전Rem Dudas

미추적 악몽: 상용 인프라 뒤에 숨은 위협

게이머를 표적으로 한 대규모 사이버 범죄 캠페인을 분석하고, 악성코드 배포 인프라를 조사했다. 10,000개 이상의 로더 샘플을 확인했다.

게이머와 기업 둘 다 피해를 입을 수 있는 악성코드 배포 방식을 주의해야 한다.

악성코드PPISEO 중독RAT
arXiv악성코드·위협 · 프리프린트 · 3일 전Yashovardhan Sharma

TTP 기반 악성코드 탐지 기법

악성코드가 사용하는 전술·기술·절차(TTP) 정보를 신경망 모델에 제공함으로써 악성 활동을 정밀하게 탐지하는 방법을 제안한다. 기존 모델 대비 정밀도가 높고, 드문 TTP를 사용하는 악성코드도 효과적으로 탐지할 수 있음을 보인다.

악성코드 분석 시 TTP 정보를 모델에 통합하면 정밀도를 높일 수 있다.

악성코드TTP신경망정밀 탐지PDF 있음
arXiv악성코드·위협 · 프리프린트 · 3일 전Hanna Kim 외 6명

SCRIPTIOC-BENCH: 악성 스크립트에서 행동 가능한 위협 정보를 인식하기 위한 벤치마크

SCRIPTIOC-BENCH라는 벤치마크를 제안하고, 악성 스크립트에서 IOC를 추출하는 LLM의 능력을 평가한다. 가장 강력한 모델도 F1 65.4에 그친다.

SCRIPTIOC-BENCH를 통해 LLM이 악성 스크립트에서 IOC를 추출하는 능력을 평가할 수 있으며, 모델 성능 개선 방향을 제시한다.

SCRIPTIOC-BENCH악성 스크립트LLMIOC 추출PDF 있음
CheckPoint악성코드·위협 · 기술 리포트 · 4일 전urias

7월 7일 – 위협 지능 보고서 (Threat Intelligence Report)

Thomson Reuters의 C-Track 법원 사건 관리 플랫폼이 11개 미국 주와 캐나다의 법원에 영향을 미친 침해 사례를 보고한다. 침입자는 C-Track 파일에 접근하여 정보를 유출하였다.

Thomson Reuters의 C-Track 플랫폼 침해 사례를 통해 법원 시스템의 보안 취약성을 인식하고 대응 방안을 강화해야 한다.

위협 지능침해 사례C-Track법원 보안
arXiv악성코드·위협 · 프리프린트 · 5일 전Mubashar Iqbal, Asifullah Khan

비용 인식형 계층적 멀티에이전트 랜섬웨어 탐지 및 가족 속성 부여

랜섬웨어 탐지와 가족 속성 부여를 위해 다양한 모달리티 분석이 필요하지만 기존 방법은 계산 비용과 지연을 증가시킨다. 비용 인식형 계층적 멀티에이전트 시스템(HMAS)을 제안하여 정확도 96.57%, F1 0.96, ROC-AUC 0.99를 달성했으며, 분석 비용을 43.97% 절감했다.

이 연구는 랜섬웨어 분석 시 정확도와 비용을 균형 있게 조절할 수 있는 새로운 시스템을 제시하여 실무에서 효율적인 탐지 솔루션으로 활용될 수 있다.

랜섬웨어멀티에이전트 시스템비용 인식탐지 정확도PDF 있음
Securelist악성코드·위협 · 기술 리포트 · 2026년 9월 4일Kaspersky GERT, Kaspersky Security Services

Toy Ghouls 그룹의 새로운 악성코드 'bird' 시리즈 분석

Toy Ghouls 그룹이 2026년 7월부터 사용하는 새로운 백도어 'bird' 시리즈를 분석했다. MQTT 브로커와 Element 메신저를 C2 서버로 활용하는 두 가지 버전을 확인했다.

WinRM을 통한 배포와 C2 통신 방식을 이해하면 이 공격에 대한 탐지와 대응 전략을 수립할 수 있다.

Toy Ghouls백도어MQTT악성코드 분석
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 9월 2일stcpresearch

시스템 조작: 중국어 사용자 그룹이 브라질 정부 사이트를 SEO 무기로 전환한 사례

Check Point Research는 2025년 중반부터 브라질 기관을 대상으로 지속적인 공격 캠페인을 추적했다. 중국어 사용 사이버 범죄 그룹이 Earth Berberoka와 연결되어 있으며, 이 그룹은 아시아의 도박 사이트를 표적으로 한 적이 있다. 공격자는 희생자 시스템에 커스텀 다운로더, 여러 백도어 등을 배포한다.

이 보고서는 브라질 정부 기관의 사이버 보안 취약성을 드러내며, 중국어 사용 사이버 범죄 그룹의 전략적 공격 활동을 주의 깊게 모니터링할 필요가 있다.

악성코드 분석사이버 범죄 그룹브라질 정부 사이트SEO 공격
arXiv악성코드·위협 · 프리프린트 · 2026년 9월 2일Md Ajwad Akil 외 5명

PhantomCall: 함수 호출 그래프 변형을 통한 ML 악성코드 탐지 회피

PhantomCall은 Windows PE 악성코드의 함수 호출 그래프(FCG)를 변형하여 머신러닝 기반 악성코드 탐지를 회피하는 적대적 공격 기법이다. 평가 결과, MalConv, MalGraph, SAFE+GNN 탐지 시스템에서 85-100%의 공격 성공률을 기록했으며, 기존 최고 수준보다 최대 95.5% 포인트 높은 성능을 보였다.

이 연구는 기존 머신러닝 기반 악성코드 탐지 시스템의 취약점을 드러내며, FCG 기반의 탐지 방식에 대한 재검토가 필요하다는 시사점을 제공한다.

악성코드 탐지함수 호출 그래프적대적 공격ML 회피PDF 있음
Securelist악성코드·위협 · 기술 리포트 · 2026년 9월 1일Omar Amin

Mirage Kitten: 항공 및 금융 기술 분야를 표적으로 한 새로운 악성코드(NodeRabbit, PollCat) 발견

Mirage Kitten APT 그룹이 새로운 Node.js 및 JavaScript 기반의 RAT(NodeRabbit, PollCat)를 사용하여 아프가니스탄, 이집트, 에티오피아의 시스템에 침투하는 공격을 수행하고 있음을 밝혀냈다. 공격자는 채용 과정을 가장한 악성 코드 아카이브를 통해 악성코드를 배포하고 있다. NodeRabbit은 Windows, Linux, macOS에 영향을 주며, C2 서버와의 통신을 위해 Azure 호스팅 인프라를 사용한다.

APT 그룹이 Node.js 및 JavaScript 기반의 악성코드를 사용하는 새로운 공격 방식을 채택하고 있어, 개발자 및 보안 전문가들은 채용 과정에서 제공되는 코드 아카이브에 주의해야 한다.

Mirage KittenNodeRabbitPollCatAPT
arXiv악성코드·위협 · 프리프린트 · 2026년 9월 1일Istv\'an-Attila Cs\'asz\'ar 외 3명

Hyper-V 소켓을 활용한 악성코드 분석 샌드박스에서의 실시간 데이터 추출

Hyper-V 소켓을 악성코드 분석 샌드박스에서의 실시간 통신 채널로 활용할 수 있음을 보인다. WinSock TCP 소켓에 비해 TCP/IP 계층 차단을 받지 않고 일반 TCP 연결 열거 도구에서 나타나지 않는다.

악성코드 분석 샌드박스의 통신 채널로 Hyper-V 소켓을 사용하면 기존 TCP/IP 차단 기법을 우회할 수 있다.

Hyper-V악성코드 분석샌드박스소켓 통신PDF 있음
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 31일shlomoo@checkpoint.com

JSCeal의 컴파일된 V8 바이트코드 정적 디오브피스케이션

JSCeal이라는 악성코드의 정적 디오브피스케이션 기법을 분석하여, 악성코드가 어떻게 암호화된 바이트코드를 실행하는지 밝혔다. 분석 결과, 악성코드는 Node.js 런타임을 사용하여 V8 바이트코드(.jsc)를 실행하고, 암호화폐 애플리케이션을 표적으로 삼는다.

이 연구는 JSCeal 악성코드의 동작 메커니즘을 이해하는 데 도움을 주어, 악성코드 탐지 및 분석 방법을 개선할 수 있다.

악성코드 분석정적 디오브피스케이션V8 바이트코드JSCeal
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 31일urias

8월 31일 – 위협 지능 보고서(Threat Intelligence Report)

맨체스터 공항 그룹의 고객 데이터 870만 건이 노출되는 사이버 공격을 분석했다. 침해된 정보에는 연락처 등이 포함된다.

영국 주요 공항 운영사의 대규모 데이터 노출 사례를 주의 깊게 살펴볼 필요가 있다.

사이버 공격데이터 노출Threat Intelligence침해 사례
Unit42악성코드·위협 · 기술 리포트 · 2026년 8월 31일Noam Sala

스프링 링(Spring Ring): 마이크로소프트 팀스(Microsoft Teams) 내 음성 피싱 공격 캠페인 분석

2026년 1월부터 4월까지 외부 마이크로소프트 팀스 계정을 IT 지원 인물로 위장하는 사회공학 공격을 분석하였다. 10개 이상 기업의 150명 이상 직원을 표적으로 하여 음성 피싱(vishing)을 통해 원격 모니터링 및 관리(RMM) 도구나 커스텀 악성코드 실행을 유도하였다.

음성 피싱을 통해 SaaS 협업 플랫폼을 악용하는 공격이 증가하고 있으므로, 직원 교육과 외부 통신 감시를 강화해야 한다.

음성 피싱사회공학악성코드Microsoft Teams
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 31일Pavel Bukhtenko

ValleyRAT가 광고 소프트웨어로 위장한 사례

ValleyRAT 백도어가 광고 소프트웨어(QN Wallpaper)로 위장하여 배포되는 방식을 분석하였다. 분석 대상 파일은 악성 설치 프로그램으로, 사용자의 주의를 돌리기 위해 다양한 앱을 설치하는 동시에 악성 DLL을 로드하여 백도어를 전달한다.

악성코드가 정상적인 광고 소프트웨어로 위장하여 배포되는 방식에 주의해야 한다.

ValleyRAT악성코드 분석DLL sideloading백도어
arXiv악성코드·위협 · 프리프린트 · 2026년 8월 31일Xueying Zeng 외 9명

Moirae: 동적 안드로이드 악성코드 탐지를 위한 다중 모달 에이전트 협업 프레임워크

기존 머신러닝 탐지기는 개념 드리프트에 취약한 반면, 대형 언어 모델(LLM)은 단일 차원의 증거에 의존해 악성코드 분석에 한계가 있다. Moirae는 동적으로 다중 모달 런타임 증거를 수집하고 ReAct 기반 전용 에이전트를 사용해 90.06% 정확도를 달성했다.

Moirae는 개념 드리프트에 강한 동적 악성코드 탐지 기법으로, 안드로이드 보안 시스템 개선에 활용될 수 있다.

안드로이드악성코드LLM다중 모달PDF 있음
arXiv악성코드·위협 · 프리프린트 · 2026년 8월 28일Luis M. Augusto

메타모르피즘(Metamorphism): 악성코드 탐지 기술의 수학적 도전 과제

메타모르픽 바이러스는 기존 코드를 무한히 변형하면서 기능을 유지하는 새로운 컴퓨터 바이러스 유형이다. 이 연구는 바이러스 변형을 van Wijngaarden 문법을 통해 실현할 수 있음을 보인다.

메타모르픽 바이러스는 기존 탐지 기술을 무력화할 수 있어, 실무에서는 이러한 바이러스를 탐지할 수 있는 새로운 방식을 개발해야 한다.

메타모르픽 바이러스van Wijngaarden 문법악성코드 탐지MetamorphismPDF 있음
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 27일Kaspersky ICS CERT

산업 자동화 시스템의 보안 위협 현황 (Q2 2026)

2026년 2분기 산업 자동화 시스템에서 악성 객체가 차단된 컴퓨터 비율을 지역과 산업별로 분석했다. 생체 인식 분야가 악성 스크립트, 피싱 페이지, 악성 문서 등 다양한 위협에서 1위를 기록했으며, 동아시아 지역이 인터넷 위협 증가율이 가장 높았다.

산업 자동화 시스템 보안 관리자는 생체 인식 분야와 동아시아 지역의 보안 위협 증가를 주의 깊게 모니터링해야 한다.

산업 자동화 시스템ICS악성코드보안 위협
Unit42악성코드·위협 · 기술 리포트 · 2026년 8월 25일Sara McBroom

AI 기능이 통합된 악성코드 현황 2026년 8월: 브랜드 악용에서 에이전트 실행까지

AI 기능이 통합된 악성코드 405개 샘플을 분석하여 약 97%가 실제 운영 환경에 도달하지 못하고 샌드박스에만 존재함을 밝혔다. 12개 샘플이 Cortex XDR 보호 엔드포인트에서 발견되었으며, 모든 샘플이 기존 방어 기술로 탐지·차단되었다.

기존의 동작 탐지, 클라우드 기반 샌드박스, 엔드포인트 분석이 AI 기능이 통합된 악성코드를 효과적으로 차단하고 있다.

AI 악성코드악성코드 분석보안 대응샌드박스
arXiv악성코드·위협 · 프리프린트 · 2026년 8월 25일Kyle Stein 외 3명

악성 패킷 인식을 위한 어댑터 기반 소량 샘플 연속 학습

악성코드 변종이 빠르게 진화함에 따라 기존 학습 정보를 유지하면서 새로운 위협에 적응하는 시스템이 필요하다. 본 연구는 소량의 라벨 데이터로 새로운 악성코드를 학습하는 FSCIL 환경에서, SSL 백본과 LoRA 기법을 결합한 새로운 연속 학습 프레임워크를 제안한다. 실험 결과 이 접근법이 기존 악성코드 FSCIL 기준선을 꾸준히 초과하며 최첨단 성능을 달성한다.

이 연구는 새로운 악성코드를 소량의 샘플로 빠르게 학습하면서 기존 지식을 잃지 않는 시스템 구축에 실용적 기법을 제시한다.

악성코드소샷 학습연속 학습LoRAPDF 있음
arXiv악성코드·위협 · 프리프린트 · 2026년 8월 25일Isaac Kofi Nti

EGAMA-RC: 위험을 고려한 증거 기반 적응형 악성코드 분석

EGAMA-RC는 메모리 포렌식에서의 악성코드 분류를 위해 위험을 고려한 증거 기반 프레임워크를 제안한다. 세 가지 악성코드 데이터셋과 멀티시드 프로토콜을 통해 93.12%의 샘플을 99.86%의 정확도로 자동 수용하고 0.136%의 오류 수용률을 보였다.

실무에서는 위험 수준에 따라 자동 분석과 수동 검토를 조절하는 EGAMA-RC를 도입해 악성코드 분류 효율성을 높일 수 있다.

악성코드 분석메모리 포렌식EGAMA-RC위험 조정PDF 있음
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 24일urias

24일 – 위협 지능 보고서

라트비아 교통안전청의 120만 명 이상의 결제 기록이 침해된 사례가 보고되었다. 200만 개 기관도 영향을 받았다.

이 보고서는 최근 사이버 공격 동향을 파악하는 데 유용할 수 있다.

위협 지능침해 사례사이버 공격Threat Intelligence Report

본 페이지의 연구 요약은 공개된 초록을 AI가 한국어로 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 반드시 원문을 확인하십시오. 본문과 PDF는 제공하지 않으며, 모든 저작권은 각 저자와 발행처에 있습니다.