로그인
토토사이트
먹튀사이트/제보
업체홍보/구인
신규사이트
지식/노하우
놀이터홍보
판매의뢰
스포츠분석
뉴스
후기내역공유
커뮤니티
포토
포인트
보증업체
카지노 먹튀
토토 먹튀
먹튀제보
구인
구직
총판
제작업체홍보
카지노
토토
홀덤
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
토토 홍보
카지노 홍보
홀덤 홍보
꽁머니홍보
신규가입머니
제작판매
제작의뢰
게임
축구
야구
농구
배구
하키
미식축구
스포츠뉴스
연예뉴스
IT뉴스
카지노 후기
토토 후기
홀덤 후기
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[스포츠뉴스]
부친상 메시 “축구 계속할 수 있을지 의문”
N
[스포츠뉴스]
"정말 잘생겨, 시간 멈춘 것 같더라" 은퇴 기자회견서 깜짝 결혼 발표 후일담...사카모토 남편? "사랑에 빠질 법한 실물"
N
[스포츠뉴스]
전웅태 앞에 장애물은 없다
N
[]
"250일 넘게 육지 못 밟았다"…美 항모서 승조원 투신 시도 잇따라
N
[스포츠뉴스]
'막장' 동성 불륜→충격적 이혼에 국가대표팀 '발칵' 뒤집혔는데... 부주장직 지켰다 "호주 협회에 감사"
N
커뮤니티
더보기
[유머★이슈]
바란 은퇴보다 더 소름돋는점
[유머★이슈]
오늘 국군의날 예행연습에 최초 공개된 장비들
[유머★이슈]
손흥민이 한국 병역 시스템에 영향 끼친 것.
[유머★이슈]
시댁의 속터지는 스무고개식 대화법
[유머★이슈]
엄마. 나 여자 임신시켜버렸어
목록
글쓰기
[IT뉴스]北 APT37 ‘오퍼레이션 캡슐 볼트’ 공격... “연구계 정보 유출 비상”
온카뱅크관리자
조회:
41
2026-07-13 17:27:30
<div id="layerTranslateNotice" style="display:none;"></div> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="VBMkQcNdOj"> <p contents-hash="b2e62989d3b2e8b6d5b4793f8ea8b4ad3888fd3370a8795c4c203273c3206167" dmcf-pid="fbRExkjJON" dmcf-ptype="general"><strong>외교·안보 연구진 정보 교류 관행 노린 다단계 침투 전략 구사<br>레거시 확장자 악용 및 ‘임베드 페이로드 v2’ 아키텍처로 탐지 우회<br>EDR 기반 메모리 감시 및 보안 규정 점검 등 전방위 보안 점검 필요해</strong></p> <p contents-hash="9b58168aa7f7beee0b8a505d7be19d4bd3526029170e8cfa1fbd8034942a681d" dmcf-pid="47Pj8NoMma" dmcf-ptype="general">[보안뉴스 조재호 기자] 북한 해킹 조직 ‘APT37’ 소행으로 추정되는 신종 사이버 공격 캠페인 ‘오퍼레이션 캡슐 볼트’(Operation Capsule Vault)를 식별했다고 지니언스 시큐리티 센터가 13일 밝혔다.</p> <figure class="figure_frm origin_fig" contents-hash="225a5502f0d86b94f5949b25b4cead4f1cf60011eb784c6ebe2117104d3ca6cf" dmcf-pid="8zQA6jgRIg" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202607/13/552815-KkymUii/20260713172334962iblz.jpg" data-org-width="750" dmcf-mid="99QafgnQIc" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202607/13/552815-KkymUii/20260713172334962iblz.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> ▲오퍼레이션 캡슐 볼트의 공격 흐름도 [출처: 지니언스] </figcaption> </figure> <div contents-hash="cb3809172eca5a3a0b5b570d81bf844199185635d0f03249c0b88df1205b174d" dmcf-pid="6qxcPAaewo" dmcf-ptype="general"> <br>이날 공개된 지니언스 위협 인텔리전스 보고서에 따르면 이번 공격은 외교·안보·통일 분야 정책을 연구하는 국내 핵심 학술 종사자 정보 탈취를 목적으로 기존 방어 체계를 우회하는 기술적 특이점을 드러냈다. APT37은 방화벽 등 경계 보안이 철저한 정부 기관을 직접 타격하는 대신, 학술행사 직후 발표 자료나 참석자 명단을 수시로 주고받는 연구계 고유의 정보 교류 관행을 치밀하게 악용해 우회 침투 경로로 선택했다. </div> <p contents-hash="4bc2d9825cfc5033e729cac5b944373eb691978224653bf04adc9a73589fea27" dmcf-pid="PBMkQcNdsL" dmcf-ptype="general">지니언스의 심층 분석 결과 이번 캠페인은 방어망 가시성을 무력화하기 위해 유인-회피-은닉-장악에 이르는 다단계 프로세스로 전개됐다.</p> <p contents-hash="06693bfdec84015183c7a3c24a1d25161c4555de1bb12fa00d33f333d3ad0363" dmcf-pid="QbRExkjJEn" dmcf-ptype="general"><strong>유인</strong> 단계에서는 지난 6월 실제 개최된 학술행사 내용과 참석자 명단을 파악해 주최 측을 사칭한 스피어 피싱 이메일을 발송했다. 실제 행사 데이터를 악용한 사회공학적 기법을 구사하며 수신자의 의심을 최소화했다.</p> <p contents-hash="5d178b4e74dc25e8c99b08ce9336295e39c6a709c076e342b733fd7cc4651eab" dmcf-pid="xKeDMEAiOi" dmcf-ptype="general"><strong>회피</strong> 단계에서는 이메일 본문에 악성 첨부파일을 넣는 대신 상용 클라우드 스토리지 링크를 악용해 샌드박스 검사를 수행하는 이메일 보안 게이트웨이(SEG) 탐지망을 우회했다. 링크를 클릭하면 가상 학술행사 안내 페이지로 위장한 웹 화면에서 악성 디스크 이미지(ISO) 파일 다운로드가 실행된다.</p> <p contents-hash="5a05015b62eeafd1f13a870536fcce7cc45f7becb4398f57c1a3901c56963b3d" dmcf-pid="ymGqWzUZOJ" dmcf-ptype="general"><strong>은닉</strong> 단계에서는 운영체제 보안 메커니즘을 역이용하는 기술적 특이점을 보였다. 일반 압축 파일 대신 ISO 디스크 이미지를 사용한 이유는 윈도우 환경에서 자동 마운트되는 특성을 악용하기 위함이다. 이를 통해 웹에서 다운로드된 파일에 부여되는 보안 식별자인 ‘웹 출처 마크’(MoTW) 검증을 무력화했다. 여기서 ISO 내부에 숨겨진 악성 파일에도 흔히 쓰이는 바로가기(LNK) 대신 과거 도스 체제에서 쓰인 프로그램 정보 파일(PIF) 포맷을 채택했다. 이는 최근 엔드포인트 보안 솔루션이 LNK 파일을 집중적으로 감시하기 때문이다. 또, 정상 PDF 아이콘으로 위장한 이중 확장자를 결합해 사용자 실행을 유도했다.</p> <p contents-hash="e87ea5712ba8e8437c287a4cf10142b6f5487cfc177db1a1db7a87304e4c898c" dmcf-pid="WsHBYqu5Id" dmcf-ptype="general">마지막 <strong>장악</strong> 단계에서는 ‘임베드 페이로드 v2’(EMBED_PAYLOAD_v2) 은닉 아키텍처가 가동된다. 사용자가 PIF 파일을 실행하면 임시 폴더에 정상 세미나 문서를 생성해 화면에서 출력한다. 사용자가 문서를 읽는 동안 백그라운드에서는 암호화된 셸코드가 복호화되며 정상 프로세스 메모리 영역에 악성 변종 ‘로크랫’(RokRAT)을 직접 주입(Injection)한다. 이러한 공격 과정에서 사용자 PC 저장소에 실행 파일을 남기지 않는 파일리스 기법까지 활용해 전통적인 백신 감시망울 우회했다.</p> <figure class="figure_frm origin_fig" contents-hash="3a9bf786d145144ed7fd8e4698f5d8052509c9f9d0b15f166351686670b47c99" dmcf-pid="YOXbGB71Ee" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202607/13/552815-KkymUii/20260713172336225iono.jpg" data-org-width="750" dmcf-mid="2vwGEYTsOA" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202607/13/552815-KkymUii/20260713172336225iono.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> ▲미끼용 PDF 문서가 실행된 모습 [출처: 지니언스] </figcaption> </figure> <div contents-hash="eb192765b68de8c2d7cd0ab39599ae9fd01852f4a6e280a0abd69eb53597775b" dmcf-pid="G7Pj8NoMDR" dmcf-ptype="general"> <br>제어권을 확보한 로크랫은 키로깅과 화면 캡처, 시스템 정보 등을 수집해 종단 간 암호화가 보장된 텔레그램 API를 통해 정보를 유출했다. 이 과정에서 통신 거점으로 자체 서버 대신 드롭박스나 피클라우드 등 일반적인 상용 클라우드 API를 명령제어(C2) 서버로 악용했다. 이는 정상적인 비즈니스 HTTPS 트래픽 속에 악성 통신을 섞어 NIDS 모니터링과 IP 기반 차단 정책을 피하는 수법이다. </div> <p contents-hash="190b491f78d0fb74853f30dccee51352ed4572faaade8a987c5e66e3332cbe48" dmcf-pid="HzQA6jgRrM" dmcf-ptype="general">이 외에 지니언스는 악성 파일 빌드 타임이 2025년 10월로 훼손된 안티 포렌식 정황을 포착했다며, 이는 침해사고 조사를 교란하려는 치밀한 조작이라고 설명했다.</p> <p contents-hash="651bf61ac5135e03695c96e7de0eb9eafc5fcbd49575cac13d56ebb1abff5dd8" dmcf-pid="XqxcPAaeOx" dmcf-ptype="general">이번 캠페인처럼 인적 취약점과 기술적 탐지 우회가 결합된 위협에 맞서기 위해 지니언스 시큐리티 센터는 전방위적인 방어 거버넌스 점검이 필요하다고 조언했다. 우선 시그니처 기반 전통적 백신을 우회하는 파일리스 공격을 막기 위해 엔드포인트 탐지 및 대응(EDR) 솔루션 등을 활용해 메모리 내 이상 프로세스 적재 행위를 실시간 감시하는 단말기 가시성 확보가 요구된다.</p> <p contents-hash="1f6677f7ab5619f3b53bf1236e646d4f7e54577e34840078f125e2b3cc2e6811" dmcf-pid="ZBMkQcNdsQ" dmcf-ptype="general">또, 또한 인프라 환경 전반에서 상용 클라우드 스토리지를 향하는 비정상 트래픽을 상시 모니터링하고 허가되지 않은 ISO 디스크 이미지 마운트 및 PIF 실행 파일 작동을 원천 차단하는 애플리케이션 실행 제어 정책을 강제해야 한다. 끝으로 단말기 재부팅 시 악성코드가 자동 실행되도록 하는 시스템 고정 장치인 론치데몬(LaunchDaemon) 등 레지스트리 변조 여부를 감시하는 무결성 검증 절차의 내채화가 필수적이다.</p> <p contents-hash="2af1a54adeff9c523e791d216717f14287e1f63d187b0a2207149b304b8c7f9e" dmcf-pid="5bRExkjJDP" dmcf-ptype="general">무엇보다 기술적 방어벽이 아무리 견고해도 사람의 심리를 파고드는 스피어 피싱 앞에서는 무용지물이 될 수 있다. 출처가 불분명한 학술행사 안내 메일 열람과 클라우드 링크 접속을 지양하는 사용자 보안 인식 제고가 반드시 병행돼야 한다.</p> <p contents-hash="152324c0150ee0cdc055a0a27df0c8881383be66645308efc57dc9c4adb3192d" dmcf-pid="1KeDMEAis6" dmcf-ptype="general">문종현 지니언스 이사는 이번 캠페인을 ‘사전에 철저히 설계된 표적형 공격’으로 규정하며 “공격자들은 기존 보안 솔루션이 탐지하는 시그니처와 패턴을 사전에 모두 테스트해 우회하며 단말기에 진입한다”고 설명했다. 이어 “일단 침투에 성공하면 하드디스크에 실행 파일을 남기지 않고 정상 프로세스 메모리 영역에 악성코드를 직접 주입(Injection)하는 파일리스 기법을 구사해 파일 시스템 중심의 전통적 백신을 무력화한다”고 덧붙였다.</p> <p contents-hash="04abc5f7f4edde1156253b970cd60705d61922f52897b174bc2969cfcd65f5ed" dmcf-pid="t9dwRDcnr8" dmcf-ptype="general">그는 “정교해진 표적형 공격 앞에서 기존의 시그니처 기반 탐지 체계만으로는 한계가 뚜렷하다”며 “메모리 영역에서 일어나는 이상 행위를 실시간으로 추적하고 대응할 수 있는 EDR(Endpoint Detection and Response) 체계 구축이 필요하다”고 말했다.</p> </section> </div> <p class="" data-translation="true">Copyright © 보안뉴스. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
놀이터홍보
더보기
[홀덤 홍보]
텍사스홀덤 핸드 순위- 홀카드의 가치
[홀덤 홍보]
텍사스홀덤 핸드 순위 - 프리플랍(Pre-Flop) 핸드 랭킹
[토토 홍보]
미니게임개발제작 전문업체 포유소프트를 추천드립니다.
[토토 홍보]
2023년 일본 만화 판매량 순위 공개
[토토 홍보]
무료만화 사이트 보는곳 3가지 추천
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기