ValleyRAT가 광고 소프트웨어로 위장한 사례
ValleyRAT 백도어가 광고 소프트웨어(QN Wallpaper)로 위장하여 배포되는 방식을 분석하였다. 분석 대상 파일은 악성 설치 프로그램으로, 사용자의 주의를 돌리기 위해 다양한 앱을 설치하는 동시에 악성 DLL을 로드하여 백도어를 전달한다.
악성코드가 정상적인 광고 소프트웨어로 위장하여 배포되는 방식에 주의해야 한다.
ValleyRAT 백도어가 광고 소프트웨어(QN Wallpaper)로 위장하여 배포되는 방식을 분석하였다. 분석 대상 파일은 악성 설치 프로그램으로, 사용자의 주의를 돌리기 위해 다양한 앱을 설치하는 동시에 악성 DLL을 로드하여 백도어를 전달한다.
악성코드가 정상적인 광고 소프트웨어로 위장하여 배포되는 방식에 주의해야 한다.
기존 머신러닝 탐지기는 개념 드리프트에 취약한 반면, 대형 언어 모델(LLM)은 단일 차원의 증거에 의존해 악성코드 분석에 한계가 있다. Moirae는 동적으로 다중 모달 런타임 증거를 수집하고 ReAct 기반 전용 에이전트를 사용해 90.06% 정확도를 달성했다.
Moirae는 개념 드리프트에 강한 동적 악성코드 탐지 기법으로, 안드로이드 보안 시스템 개선에 활용될 수 있다.
메타모르픽 바이러스는 기존 코드를 무한히 변형하면서 기능을 유지하는 새로운 컴퓨터 바이러스 유형이다. 이 연구는 바이러스 변형을 van Wijngaarden 문법을 통해 실현할 수 있음을 보인다.
메타모르픽 바이러스는 기존 탐지 기술을 무력화할 수 있어, 실무에서는 이러한 바이러스를 탐지할 수 있는 새로운 방식을 개발해야 한다.
2026년 2분기 산업 자동화 시스템에서 악성 객체가 차단된 컴퓨터 비율을 지역과 산업별로 분석했다. 생체 인식 분야가 악성 스크립트, 피싱 페이지, 악성 문서 등 다양한 위협에서 1위를 기록했으며, 동아시아 지역이 인터넷 위협 증가율이 가장 높았다.
산업 자동화 시스템 보안 관리자는 생체 인식 분야와 동아시아 지역의 보안 위협 증가를 주의 깊게 모니터링해야 한다.
AI 기능이 통합된 악성코드 405개 샘플을 분석하여 약 97%가 실제 운영 환경에 도달하지 못하고 샌드박스에만 존재함을 밝혔다. 12개 샘플이 Cortex XDR 보호 엔드포인트에서 발견되었으며, 모든 샘플이 기존 방어 기술로 탐지·차단되었다.
기존의 동작 탐지, 클라우드 기반 샌드박스, 엔드포인트 분석이 AI 기능이 통합된 악성코드를 효과적으로 차단하고 있다.
악성코드 변종이 빠르게 진화함에 따라 기존 학습 정보를 유지하면서 새로운 위협에 적응하는 시스템이 필요하다. 본 연구는 소량의 라벨 데이터로 새로운 악성코드를 학습하는 FSCIL 환경에서, SSL 백본과 LoRA 기법을 결합한 새로운 연속 학습 프레임워크를 제안한다. 실험 결과 이 접근법이 기존 악성코드 FSCIL 기준선을 꾸준히 초과하며 최첨단 성능을 달성한다.
이 연구는 새로운 악성코드를 소량의 샘플로 빠르게 학습하면서 기존 지식을 잃지 않는 시스템 구축에 실용적 기법을 제시한다.
EGAMA-RC는 메모리 포렌식에서의 악성코드 분류를 위해 위험을 고려한 증거 기반 프레임워크를 제안한다. 세 가지 악성코드 데이터셋과 멀티시드 프로토콜을 통해 93.12%의 샘플을 99.86%의 정확도로 자동 수용하고 0.136%의 오류 수용률을 보였다.
실무에서는 위험 수준에 따라 자동 분석과 수동 검토를 조절하는 EGAMA-RC를 도입해 악성코드 분류 효율성을 높일 수 있다.
라트비아 교통안전청의 120만 명 이상의 결제 기록이 침해된 사례가 보고되었다. 200만 개 기관도 영향을 받았다.
이 보고서는 최근 사이버 공격 동향을 파악하는 데 유용할 수 있다.
안드로이드 기반 차량 헤드유닛에서 악성코드 감염 사례를 분석했다. 헤드유닛의 펌웨어 업데이트 기능을 악용한 다단계 다운로더를 통해 광고 사기와 프록시 봇넷을 생성하는 악성코드를 발견했다.
차량 헤드유닛의 펌웨어 업데이트 기능을 악용한 악성코드가 발견되어, 자동차 보안 관리에 주의가 필요하다.
Microsoft Defender의 복구 드라이버를 악용하여 커널 수준에서 임의 파일 및 레지스트리 작업을 수행하는 새로운 공격 기법을 제시한다. Microsoft가 서명한 복구 드라이버를 통해 Ring 0에서 실행 가능한 공격이 가능하다는 점을 보인다.
Microsoft Defender의 복구 드라이버를 악용한 공격이 가능하므로, 해당 기능의 보안 설정을 점검하고 업데이트를 확인해야 한다.
악성코드 가족 StopAndProtect의 감염 체인을 분석하여 사회공학 기법인 ClickFix를 통해 PowerShell 명령을 실행시켜 추가 다운로더를 사용하는 방식을 밝혀냈다. 2026년 5월 중순에 발견되었다.
이 리포트는 워드프레스 사이트를 표적으로 한 StopAndProtect 악성코드의 작동 방식을 이해하고 대응하는 데 도움이 된다.
콜롬비아 사법부가 랜섬웨어 공격으로 기술 인프라 일부가 영향을 받고 공공 서비스가 중단되었다. 공식 발표에 따르면 일부 파일이 손상되었다.
이 보고서는 랜섬웨어 공격의 영향을 파악하고 대응 전략을 수립하는 데 도움이 될 수 있다.
QR 코드를 악용한 피싱 공격이 기업 보안 필터를 우회하고 개인 장치로 이동시켜 보안을 약화시킨다. 2026년 상반기 ESET 보고서에 따르면 약 11%의 피싱 이메일에 악성 QR 코드가 포함되어 있었다.
QR 코드 피싱 공격은 기업 보안을 우회할 수 있으므로 직원 교육과 기술적 조치를 강화해야 한다.
HoneyMyte APT 그룹의 CoolClient 백도어가 커널 레벨 Windows 루트킷을 추가하여 숨기기와 파일/레지스트리 보호 기능을 강화했습니다. 새로운 변종은 IOCTL 요청을 통해 사용자 모드 백도어와 커널 모드 드라이버 간 통신을 가능하게 하며, 아시아 여러 국가에서 발견되었습니다.
이 업그레이드된 CoolClient는 기존 방어를 우회할 수 있는 고도화된 루트킷 기술을 사용하므로, 실무자는 커널 레벨 모니터링과 진단 도구를 강화해야 합니다.
랜섬웨어-as-a-Service(RaaS) 운영 주체의 집중화 현상이 변화하고 있음을 보인다. 주요 운영자들이 여전히 우위를 유지하지만, 시장 구도가 변화하고 있음을 분석한다.
랜섬웨어 시장의 변화를 주시하여 보안 전략을 조정할 필요가 있다.
암장 리코(Armored Likho) 그룹이 러시아의 다양한 산업 분야를 표적으로 한 새로운 사이버 스파이 캠페인을 수행하고 있으며, 이 캠페인에서 새로운 Rust로 작성된 Still Toolkit이라는 사이버 스파이 툴킷을 사용하고 있다. Still Toolkit은 Telegram 세션 데이터를 훔치는 Still Sync와 음성 감시를 수행하는 Still Audio라는 두 가지 구성 요소로 구성되어 있다.
암장 리코 그룹이 사이버 스파이 툴킷을 확장하고 있으며, 특히 Telegram과 관련된 정보를 수집하는 Still Sync와 음성 감시를 수행하는 Still Audio를 사용하고 있어 보안 모니터링이 필요하다.
2026년 초부터 방어산업을 표적으로 한 악성코드 캠페인을 추적했다. 수정된 PDF 뷰어를 통해 악성 페이로드를 실행시킨 공격 기법을 밝혀냈다.
방어산업 분야에서는 취업 포지션 관련 문서를 다룰 때 PDF 뷰어 취약점에 주의해야 한다.
Kaspersky는 Head Mare APT 그룹이 TrueConf 서버 취약점을 악용해 PhantomCore 및 PhantomGraph 악성코드를 배포하는 공격을 발견했다. 공격자는 KLCERT-26-057 및 KLCERT-26-058 취약점을 통해 TrueConf 서버에 웹 쉘을 배치하고, 악성 클라이언트 설치 파일을 배포했다.
TrueConf 서버 사용자는 최신 패치(5.3.9, 5.4.9, 5.5.5)를 적용하고 클라이언트 설치 파일의 디지털 서명을 검증해야 한다.
CAV3RN 프로젝트는 이스라엘 타겟을 대상으로 하는 모듈형 간첩 프레임워크로, DNS A 레코드 응답을 기반으로 HTTPS와 구글 앱 스크립트 중계를 선택하는 복잡한 C2 모듈을 사용한다. C2 패킷은 타입, cid, 페이로드 필드를 포함하며, 내부 명령어를 통해 설정 변경 및 로깅 제어가 가능하다.
이 연구는 CAV3RN 프로젝트의 진화된 C2 통신 방식을 실무자들이 주의 깊게 분석할 필요가 있음을 시사한다.
Unit 42는 Android 및 IoT 기기 대상의 Kimwolf 봇넷의 새로운 버전(v7)을 발견하여 분석했다. v7은 HTTP/2 기반의 DDoS 공격과 ENS 도메인을 활용한 C2 인프라를 포함한 새로운 기능을 추가했다.
이 결과로 인해 Android TV 박스와 IoT 기기의 보안 모니터링이 필요하며, 특히 Ethereum RPC 트래픽을 주의 깊게 관찰해야 한다.
Aeternum이라는 C++로 작성된 악성코드가 Polygon 블록체인을 C2 인프라로 활용하는 방식을 분석했다. 악성코드는 스마트 계약을 통해 명령을 전달받고, 감염된 장비가 RPC 엔드포인트를 통해 명령을 실행한다.
블록체인 기반 C2 운영은 기존 탐지 방법을 무력화하므로, 네트워크 트래픽 분석과 블록체인 모니터링이 필요하다.
본 페이지의 연구 요약은 공개된 초록을 AI가 한국어로 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 반드시 원문을 확인하십시오. 본문과 PDF는 제공하지 않으며, 모든 저작권은 각 저자와 발행처에 있습니다.