• 위협 인텔리전스
    • 악성코드
    • 다크웹
    • 취약점
    • 피싱/스캠
    • CERT
    • 스미싱
    • EndPoint
    • 모바일
    • Networks
    • APT
    • 트렌드
  • 데일리 위협
  • 보안 권고문
  • RSS
  • Feedly
  • 언어
    • 한국어
    • English
    • 日本語
한국어
English
日本語
RSS
Feedly
APT

2026년 6월 APT 공격 동향 보고서(국내)

  • 7월 24 2026
2026년 6월 APT 공격 동향 보고서(국내)

내용


안랩은 자사 인프라를 활용해 국내 타겟 APT(Advanced Persistent Threat, 지속적으로 은밀하게 진행되는 공격) 공격을 모니터링했다. 본 보고서는 2026년 6월에 확인된 국내 APT 공격의 분류와 통계를 정리하고, 유형별 기능을 설명한다.

목적 및 범위


국내에서 확인된 APT 공격의 대부분은 Spear Phishing(특정 개인이나 집단을 노리는 표적 피싱) 방식으로 유포됐다. 공격자는 업무 관련 문서처럼 보이는 파일명과 이메일을 이용해 사용자의 실행을 유도했고, LNK 파일을 활용한 공격 비중이 가장 높았다.

주요 통계


  • Type A는 LNK의 악성 PowerShell 명령으로 외부 URL에 접속해 AutoIt 악성코드를 내려받고, 작업 스케줄러에 등록해 지속 실행되도록 했다. AutoIt 스크립트는 명령 실행, 디렉토리 조회, 파일 업로드, 파일 다운로드 기능을 수행했다.
  • Type B는 curl.exe(윈도우 기본 도구)를 이용해 악성 HTA 파일을 %TEMP%에 다운로드 및 실행했다. 이후 Github 저장소 또는 Google 드라이브를 통해 유포된 파일로 다운로더를 만들고, 인포스틸러, 키로거, 백도어를 메모리에 로드했다.
  • Type C는 Base64로 인코딩된 데이터를 %temp%에 생성해 실행하고, Github 저장소에서 디코이 파일과 악성 스크립트를 내려받았다. 작업 스케줄러를 통해 브라우저 업데이트로 위장한 지속성을 확보하고 XenoRAT 유형 악성코드를 배포했다.
  • Type D는 XML, JS, PowerShell 스크립트를 이용해 작업 스케줄러를 등록하고, 시스템 정보를 외부로 전송한 뒤 BAT 파일과 압축 파일을 거쳐 악성 Python 스크립트를 실행했다. 최종적으로 원격 명령 수행과 파일 제어가 가능한 백도어가 동작했다.
  • Type E는 이력서 또는 문서로 위장한 LNK에 정상 디코이 파일과 악성 PowerShell 명령을 포함했다. VBS, BAT, PowerShell 스크립트를 생성해 지속성을 확보하고, DLL Side-loading 기법으로 로더를 실행해 백도어를 정상 프로세스에 인젝션했다.
  • Type F는 CMD와 PowerShell 명령으로 추가 파일을 내려받는 유형이다. curl.exe를 %TEMP%로 복사한 뒤 디코이 PDF와 BAT 다운로더를 실행하고, Python 패키지와 pythonw.exe를 위장해 작업 스케줄러에 등록한 후 악성 Python 백도어를 주기적으로 실행했다.
  • Type Unknown은 스피어 피싱으로 유포됐지만 앞선 유형에 포함되지 않는 사례다.

결론


피해자를 특정한 APT 공격은 업무 관련 내용으로 위장한 피싱 메일에서 시작되는 경우가 많았다. 유포 파일은 실행 파일과 바로 가기 파일 등 다양한 형식으로 정상 파일처럼 위장했고, 실행 후에는 백도어와 인포스틸러가 설치돼 PC 정보 유출, 감염 시스템 제어 탈취, 악성코드 업로드가 수행될 수 있다. 보고서에 포함되지 않은 미확인 공격도 존재할 수 있으므로 발신자 확인, 출처 불명 파일 열람 자제, 취약한 환경 설정 점검, OS 및 인터넷 브라우저 최신 패치 적용, V3 최신 버전 유지가 필요하다.

MD5

03e4bef86f3e3e6ea23eb6f017af0c98
05c07339603994b36dcfefcce720d03d
07bb21d28ae4ab07d62f8deb4343aaeb
07ed2c9ed61b60078af0164f061696be
0b1de625a89da12bd1fdd292b341bad3
URL

http[:]//bohyeonsanvil[.]com/board/board_file/viewer[.]php
http[:]//bohyeonsanvil[.]com/board/board_file/viewer[.]php?mode=5jbpdhNK85H5IZHnD91CG&data=o4mSj3SGUxz8pejDQ4k7FzKYA34jcpiWGtI
http[:]//kumhosports[.]com/inc/logquery[.]php
http[:]//kumhosports[.]com/inc/logquery[.]php?query=0KuKue2Ml2EDsY4vH&number=8S0ozy6bPeRjjBHC5Kjr7JpIMu81sZIe
http[:]//kumhosports[.]com/inc/logquery[.]php?query=JeNVJ4a0hubZI2ZKuH7jd&number=l1A0DxsG9hpYYauqBM5aSVXKhf3E1PNRFKO

Tags:

APT AutoIT backdoor Decoy 미끼문서 백도어 바로가기 GitHub HTA 피싱 Keylogger Kimsuky lnk mshta phishing PowerShell Python rat SpearPhishing
Previous Post

Kimsuky 그룹의 외교 관련 종사자 사칭 공격 사례 (PebbleDash, PrxClient)

Next Post

2026년 6월 랜섬웨어 동향 보고서