RESEARCH

연구·리포트 참고 자료

이번 주 연구최근 7177편 · 출처 4
43Updated 1일 전
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 21일Dmitry Kalinin

차량 내 악성코드 감염 사례

안드로이드 기반 차량 헤드유닛에서 악성코드 감염 사례를 분석했다. 헤드유닛의 펌웨어 업데이트 기능을 악용한 다단계 다운로더를 통해 광고 사기와 프록시 봇넷을 생성하는 악성코드를 발견했다.

차량 헤드유닛의 펌웨어 업데이트 기능을 악용한 악성코드가 발견되어, 자동차 보안 관리에 주의가 필요하다.

Android악성코드헤드 유닛봇넷
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 20일shlomoo@checkpoint.com

BTR Reforged: 디펜더 복구 드라이버를 커널 연산 원시적 요소로 악용

Microsoft Defender의 복구 드라이버를 악용하여 커널 수준에서 임의 파일 및 레지스트리 작업을 수행하는 새로운 공격 기법을 제시한다. Microsoft가 서명한 복구 드라이버를 통해 Ring 0에서 실행 가능한 공격이 가능하다는 점을 보인다.

Microsoft Defender의 복구 드라이버를 악용한 공격이 가능하므로, 해당 기능의 보안 설정을 점검하고 업데이트를 확인해야 한다.

악성코드Microsoft Defender커널 공격복구 드라이버
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 18일pedrod@checkpoint.com

수천 개의 해킹된 워드프레스 사이트, 하나의 작전: StopAndProtect 드러내기

악성코드 가족 StopAndProtect의 감염 체인을 분석하여 사회공학 기법인 ClickFix를 통해 PowerShell 명령을 실행시켜 추가 다운로더를 사용하는 방식을 밝혀냈다. 2026년 5월 중순에 발견되었다.

이 리포트는 워드프레스 사이트를 표적으로 한 StopAndProtect 악성코드의 작동 방식을 이해하고 대응하는 데 도움이 된다.

랜섬웨어StopAndProtect사회공학워드프레스
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 17일urias

8월 17일 – 위협 지능 보고서

콜롬비아 사법부가 랜섬웨어 공격으로 기술 인프라 일부가 영향을 받고 공공 서비스가 중단되었다. 공식 발표에 따르면 일부 파일이 손상되었다.

이 보고서는 랜섬웨어 공격의 영향을 파악하고 대응 전략을 수립하는 데 도움이 될 수 있다.

랜섬웨어위협 지능공공 기관사이버 공격
ESET악성코드·위협 · 기술 리포트 · 2026년 8월 17일WeLiveSecurity

QR 코드 피싱 공격이 기업 보안 조치를 우회하는 방법

QR 코드를 악용한 피싱 공격이 기업 보안 필터를 우회하고 개인 장치로 이동시켜 보안을 약화시킨다. 2026년 상반기 ESET 보고서에 따르면 약 11%의 피싱 이메일에 악성 QR 코드가 포함되어 있었다.

QR 코드 피싱 공격은 기업 보안을 우회할 수 있으므로 직원 교육과 기술적 조치를 강화해야 한다.

QR 코드피싱보안 우회악성코드
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 14일Fareed Radzi

APT 그룹 HoneyMyte의 CoolClient 백도어 커널 레벨 루트킷 업그레이드

HoneyMyte APT 그룹의 CoolClient 백도어가 커널 레벨 Windows 루트킷을 추가하여 숨기기와 파일/레지스트리 보호 기능을 강화했습니다. 새로운 변종은 IOCTL 요청을 통해 사용자 모드 백도어와 커널 모드 드라이버 간 통신을 가능하게 하며, 아시아 여러 국가에서 발견되었습니다.

이 업그레이드된 CoolClient는 기존 방어를 우회할 수 있는 고도화된 루트킷 기술을 사용하므로, 실무자는 커널 레벨 모니터링과 진단 도구를 강화해야 합니다.

APTCoolClient루트킷Windows
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 13일matthewsu

랜섬웨어 현황 2026년 2분기

랜섬웨어-as-a-Service(RaaS) 운영 주체의 집중화 현상이 변화하고 있음을 보인다. 주요 운영자들이 여전히 우위를 유지하지만, 시장 구도가 변화하고 있음을 분석한다.

랜섬웨어 시장의 변화를 주시하여 보안 전략을 조정할 필요가 있다.

랜섬웨어RaaS보안 리포트악성코드 분석
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 13일Konstantin Isakov

암장 리코(Armored Likho) 그룹의 사이버 스파이 툴킷 확장

암장 리코(Armored Likho) 그룹이 러시아의 다양한 산업 분야를 표적으로 한 새로운 사이버 스파이 캠페인을 수행하고 있으며, 이 캠페인에서 새로운 Rust로 작성된 Still Toolkit이라는 사이버 스파이 툴킷을 사용하고 있다. Still Toolkit은 Telegram 세션 데이터를 훔치는 Still Sync와 음성 감시를 수행하는 Still Audio라는 두 가지 구성 요소로 구성되어 있다.

암장 리코 그룹이 사이버 스파이 툴킷을 확장하고 있으며, 특히 Telegram과 관련된 정보를 수집하는 Still Sync와 음성 감시를 수행하는 Still Audio를 사용하고 있어 보안 모니터링이 필요하다.

암장 리코사이버 스파이Still ToolkitTelegram
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 8월 11일matthewsu

꿈의 직장(Dream Job) 캠페인 분석

2026년 초부터 방어산업을 표적으로 한 악성코드 캠페인을 추적했다. 수정된 PDF 뷰어를 통해 악성 페이로드를 실행시킨 공격 기법을 밝혀냈다.

방어산업 분야에서는 취업 포지션 관련 문서를 다룰 때 PDF 뷰어 취약점에 주의해야 한다.

악성코드Operation Dream Job방어 분야항공우주
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 11일Kaspersky

Head Mare APT 그룹, 취약한 TrueConf 서버를 악용한 PhantomCore 및 PhantomGraph 배포

Kaspersky는 Head Mare APT 그룹이 TrueConf 서버 취약점을 악용해 PhantomCore 및 PhantomGraph 악성코드를 배포하는 공격을 발견했다. 공격자는 KLCERT-26-057 및 KLCERT-26-058 취약점을 통해 TrueConf 서버에 웹 쉘을 배치하고, 악성 클라이언트 설치 파일을 배포했다.

TrueConf 서버 사용자는 최신 패치(5.3.9, 5.4.9, 5.5.5)를 적용하고 클라이언트 설치 파일의 디지털 서명을 검증해야 한다.

APTPhantomCorePhantomGraphTrueConf
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 11일GReAT

프로젝트 CAV3RN 이어가기: 구글 앱 스크립트를 C2 중계로 사용하는 DNS 기반 C2 채널 선택

CAV3RN 프로젝트는 이스라엘 타겟을 대상으로 하는 모듈형 간첩 프레임워크로, DNS A 레코드 응답을 기반으로 HTTPS와 구글 앱 스크립트 중계를 선택하는 복잡한 C2 모듈을 사용한다. C2 패킷은 타입, cid, 페이로드 필드를 포함하며, 내부 명령어를 통해 설정 변경 및 로깅 제어가 가능하다.

이 연구는 CAV3RN 프로젝트의 진화된 C2 통신 방식을 실무자들이 주의 깊게 분석할 필요가 있음을 시사한다.

악성코드C2Google Apps ScriptDNS
Unit42악성코드·위협 · 기술 리포트 · 2026년 8월 11일Asher Davila, Chris Navarrete and Doel Santos

Kimwolf v7: Kimwolf 봇넷의 진화

Unit 42는 Android 및 IoT 기기 대상의 Kimwolf 봇넷의 새로운 버전(v7)을 발견하여 분석했다. v7은 HTTP/2 기반의 DDoS 공격과 ENS 도메인을 활용한 C2 인프라를 포함한 새로운 기능을 추가했다.

이 결과로 인해 Android TV 박스와 IoT 기기의 보안 모니터링이 필요하며, 특히 Ethereum RPC 트래픽을 주의 깊게 관찰해야 한다.

Kimwolf봇넷DDoSC2 인프라
Unit42악성코드·위협 · 기술 리포트 · 2026년 8월 10일Chris Navarrete, Sai Sathvik Ruppa and Haozhe Zhang

Aeternum의 블록체인 기반 C2 운영 분석

Aeternum이라는 C++로 작성된 악성코드가 Polygon 블록체인을 C2 인프라로 활용하는 방식을 분석했다. 악성코드는 스마트 계약을 통해 명령을 전달받고, 감염된 장비가 RPC 엔드포인트를 통해 명령을 실행한다.

블록체인 기반 C2 운영은 기존 탐지 방법을 무력화하므로, 네트워크 트래픽 분석과 블록체인 모니터링이 필요하다.

Aeternum블록체인C2스마트 계약
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 10일AMR

2026년 2분기 IT 위협 진화 보고서 (비모바일 통계)

Kaspersky 제품의 탐지 데이터를 바탕으로 2026년 2분기 IT 위협 진화를 분석하였다. 4억 건의 공격 차단, 2538개의 새로운 랜섬웨어 변종 발견, Qilin 그룹의 랜섬웨어 공격 비중 14.57% 등 주요 위협 통계를 제시하였다.

랜섬웨어 그룹별 공격 비중과 취약점 악용 현황을 파악하여 대응 전략 수립에 활용할 수 있다.

랜섬웨어IT 위협보안 리포트취약점CVE-2026-33825 · CVE-2026-50751 · CVE-2026-50752
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 10일Anton Kivva

2026년 2분기 IT 위협 진화 및 모바일 통계

2026년 2분기 모바일 및 비모바일 위협 통계를 분석하여 악성코드, 광고웨어, 불필요한 소프트웨어의 감지 데이터를 제시한다. 199만 건 이상의 모바일 공격이 차단되었으며, Trojan-Banker가 30.77%로 가장 많은 공격을 차지했다.

2026년 2분기 모바일 위협 통계를 통해 주요 악성코드와 공격 트렌드를 파악할 수 있다.

악성코드모바일 보안트로이앱 스토어
Unit42악성코드·위협 · 기술 리포트 · 2026년 8월 7일Sharon Maydar

현대 SOC 내부: 신원의 첫 문

2026년 보고서에 따르면 신원 취약점이 90%의 사건에 영향을 미쳤으며, 65%의 초기 접근 활동이 신원 기반 기술을 사용했다. 신원 기반 공격은 지속성 확립, 권한 상승, 측면 이동을 통해 기업 환경을 침해한다.

보안 팀은 신원 기반 공격을 조기에 탐지하고 대응하기 위해 통합된 보안 텔레메트리와 자동화된 상관 분석을 활용해야 한다.

신원 공격SOCMFA사회공학
Unit42악성코드·위협 · 기술 리포트 · 2026년 8월 6일Unit 42

ChainDrop: 자가 전파하는 npm 웜 분석

자가 전파하는 npm 웜인 ChainDrop은 400개 이상의 패키지를 감염시켜 수억 번 다운로드되었다. 이 웜은 클라우드 자격 증명, npm 및 GitHub 토큰, SSH 키 등을 유출할 수 있다.

npm 패키지의 영향을 받은 버전을 확인하고 제거하며, 개발자 워크스테이션과 CI 러너의 침해 여부를 조사해야 한다.

npm악성코드공급망 공격GitHub
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 4일Olga Altukhova

정품 클라우드 플랫폼이 피싱 공격자에게 MFA 우회를 가능하게 하는 방법

피싱 공격자가 Cloudflare Workers, Vercel, Netlify 등 정품 클라우드 서비스를 악용해 MFA를 우회하는 AitM 공격 메커니즘을 분석하고, 2025~2026년 사이의 주요 피싱 플랫폼과 도메인의 통계를 제시한다. 공격 단계별로 클라우드 기반의 신뢰성과 익명성, 서비스 워커를 통한 프록시 초기화, 세션 조작 및 UI 스푸핑 기법을 설명한다.

보안 팀은 클라우드 플랫폼의 공유 서브도메인과 CDN 기반 익명성을 고려해 콘텐츠 기반 분석 방법을 강화해야 한다.

피싱MFA 우회AitM 공격Cloudflare Workers
Securelist악성코드·위협 · 기술 리포트 · 2026년 8월 3일Cristian Souza, Kaspersky Security Services

브라질 교육 기관 사이버 공격 분석

2025년부터 2026년 상반기까지 브라질 교육 기관에서 발생한 사이버 공격 사례를 분석하여 공격 벡터와 침해 유형을 조사했다. 주요 공격 벡터로 유효 계정, 공개 애플리케이션 악용, 내부자 공격이 나타났으며, 랜섬웨어 공격이 40%를 차지했다.

교육 기관은 유효 계정 관리, 패치 관리 강화, 레거시 시스템 업데이트를 통해 사이버 공격 위험을 줄일 수 있다.

사이버 공격교육 기관랜섬웨어내부자 공격
CheckPoint악성코드·위협 · 기술 리포트 · 2026년 7월 27일urias

27일 위협 지능 보고서

일본 기반 냉동식품 공급업체 니히레이가 랜섬웨어 공격으로 운송 운영이 중단되고 약 5,000명의 고객이 영향을 받았다. 니히레이가 개인 데이터 유출을 확인했다.

랜섬웨어 공격으로 인한 개인 데이터 유출 사례를 주의 깊게 살펴볼 필요가 있다.

랜섬웨어개인 데이터 유출위협 지능 보고서
ESET악성코드·위협 · 기술 리포트 · 2026년 7월 8일WeLiveSecurity

ESET 2026년 상반기 위협 리포트

2026년 상반기 공격자는 기존 기술을 새로운 플랫폼과 사용자 행동에 적응시켜 운영 효율성과 확장성을 향상시키고 있다. ESET는 약 90만 개의 AI 기능을 분석하여 수만 개의 의심스러운 사례와 수천 개의 악성 사례를 발견했으며, AI 기반 랜섬웨어와 사회공학적 기법의 진화를 보고했다.

공격자가 AI 기술을 악용한 새로운 위협을 지속적으로 모니터링하고, EDR 킬러와 같은 방어 무력화 도구에 대한 대응을 강화해야 한다.

위협 분석랜섬웨어AI 악용사회공학

본 페이지의 연구 요약은 공개된 초록을 AI가 한국어로 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 반드시 원문을 확인하십시오. 본문과 PDF는 제공하지 않으며, 모든 저작권은 각 저자와 발행처에 있습니다.